MALT verliert 72.000 $ nach fehlerhaftem Swap, der Angreifer Zugriff auf Treasury-DAI ermöglicht
Wichtige Erkenntnisse
- •Ein Angreifer hat laut dem Blockchain-Sicherheitsunternehmen SlowMist rund 72.000 $ aus MALT abgeschöpft, indem er eine Schwachstelle in der Swap-Funktion des Protokolls ausnutzte.
- •Die Schwachstelle ging auf einen rebalanceHook zurück, der mitten im Swap treasury-finanzierten DAI in den Pool übertrug, sodass die Gültigkeitsprüfung des Swaps die dem Protokoll gehörende Liquidität als Input des Traders behandelte.
- •Da die Schwachstelle Nutzermittel nicht vom während des Rebalancings eingebrachten Kapital trennte, lieferte der Angreifer nur einen minimalen Betrag und entzog übermäßiges, von der Treasury finanziertes MALT.
- •Zu vergleichbaren aktuellen Vorfällen zählen die Diensteinstellung von NEAR Intents nach einem Exploit am 1. Oktober mit Verlusten von rund 3,8 Millionen $ sowie ein FlashLoopAdapter-Angriff, der etwa 305.000 $ aus zwei Safe-Wallets mit Aave-V3-Positionen entnahm, ohne Aaves Core-Verträge zu betreffen.
- •DeFiLlama-Daten zeigen kumulierte DeFi-Hack-Verluste von über 21 Milliarden $, darunter etwa 9,28 Milliarden $ aus DeFi-Protokollen und 3,69 Milliarden $ aus Bridges; zu einer Reaktion des MALT-Teams liegen keine Details vor.

Ein DeFi-Angreifer hat laut dem Blockchain-Sicherheitsunternehmen SlowMist rund 72.000 $ aus MALT abgeschöpft, indem er eine Schwachstelle in der Swap-Funktion des Protokolls ausnutzte.
Der Angreifer lieferte nur eine geringe Menge an Input, um den fehlerhaften Swap auszulösen, und erhielt anschließend mehr MALT, als die Transaktion hätte zulassen dürfen. SlowMist teilte mit, dass der Exploit $DAI aus der Treasury von MALT nutzte, wodurch der Angreifer Mittel direkt aus dem Protokoll entziehen konnte.
🚨SlowMist TI Alert🚨
💸 MALT Loss: ~$72k
🔍 Root Cause: swap(uint256,uint256,address) records the caller's input and pre-swap reserves, then invokes an external rebalanceHook before transferring the requested output. The hook withdraws $DAI from the Capital Source and deposits…— SlowMist (@SlowMist_Team) October 3, 2026
Swap-Schwachstelle ermöglicht Angreifer Zugriff auf Treasury-Mittel
Laut SlowMist betraf die Schwachstelle die Funktion swap(uint256,uint256,address) von MALT. Die Funktion erfasste den Input des Traders sowie die Reserven des Pools vor dem Swap, bevor sie einen externen Rebalancing-Hook aufrief.
Dieser Hook entnahm anschließend $DAI aus der Capital Source von MALT und zahlte ihn wieder in den Pool ein. Dadurch behandelte der Swap den treasury-finanzierten $DAI während seiner Gültigkeitsprüfung als vom Trader bereitgestellte Mittel.
Das bedeutete, dass der Angreifer nur einen minimalen Input liefern musste, während er von einer Liquidität profitierte, die vom Protokoll selbst finanziert wurde. Die Schwachstelle, so SlowMist, trennte zudem die Mittel der Nutzer nicht ordnungsgemäß von dem während des Rebalancings eingebrachten Kapital.
Der Vorfall zeigt, wie DeFi-Schwachstellen aus dem Zusammenspiel individueller Komponenten entstehen können und nicht allein aus der Swap-Mechanik. Da der Rebalancing-Hook Treasury-Kapital mitten im Swap in den Pool verschob, konnte die eigene Liquidität des Protokolls eine Prüfung erfüllen, die eigentlich den Beitrag des Traders validieren sollte — eine Art Lücke, die entsteht, wenn Nutzermittel und dem Protokoll gehörende Mittel denselben Abrechnungsweg teilen.
MALT-Exploit vergrößert die DeFi-Verluste
Der MALT-Vorfall folgt auf eine Reihe aktueller Angriffe auf DeFi-Projekte.
$NEAR Intents stellte seine Dienste nach einem Exploit am 1. Oktober ein, der Verluste von rund 3,8 Millionen $ verursachte. Das Team teilte mit, dass der Vertragsfehler inzwischen behoben wurde und betroffene Nutzer vollständig entschädigt werden.
Earlier today $NEAR Intents services were stopped after a security incident was detected. The incident was caused by a bug in the Omni deposit and withdrawal infrastructure interaction with $NEAR Intents smart contract. The preliminary report indicates the total loss of…
— $NEAR Intents (@near_intents) October 1, 2026
Separat davon entnahm ein FlashLoopAdapter-Exploit rund 305.000 $ aus zwei Safe-Wallets mit Aave-V3-Positionen. Der Angriff zielte jedoch auf das benutzerdefinierte Adaptermodul und nicht auf die Core-Verträge von Aave V3.
Wie bei MALTs Exploit betraf auch der FlashLoopAdapter-Vorfall individuellen Code auf Protokollebene und nicht die Core-Verträge eines weit verbreiteten Lending-Markts.
DeFi-Hacks haben laut Daten von DeFiLlama insgesamt Verluste von über 21 Milliarden $ verursacht. Etwa 9,28 Milliarden $ davon entfielen auf DeFi-Protokolle, während Bridges für 3,69 Milliarden $ verantwortlich waren.
Der Verlust von rund 72.000 $ bei MALT ist im Vergleich zu diesen kumulierten Zahlen gering. SlowMists Warnung enthielt keine Details zu einer Reaktion des MALT-Teams, und der Umgang von NEAR Intents — eine Diensteinstellung, ein behobener Vertragsfehler und das Versprechen vollständiger Entschädigung — veranschaulicht die Sanierungsschritte, die Projekte bei vergleichbaren Vorfällen unternommen haben. Ob MALT ähnliche Maßnahmen ergreifen wird, bleibt abzuwarten.