NotizieCryptoMALT perde 72.000 dollari dopo uno swap difettoso che ha permesso all'attaccante di attingere al DAI della treasury

MALT perde 72.000 dollari dopo uno swap difettoso che ha permesso all'attaccante di attingere al DAI della treasury

Autore: CryptoNewsNet·

Punti chiave

  • •Un attaccante ha sottratto circa 72.000 dollari da MALT sfruttando un difetto nella funzione di swap del protocollo, come riportato dalla società di sicurezza blockchain SlowMist.
  • •La vulnerabilità derivava da un rebalanceHook che spostava DAI della treasury nel pool a metà dello swap, consentendo al controllo di validità dello swap di trattare la liquidità di proprietà del protocollo come input del trader.
  • •Il difetto non separava i fondi degli utenti dal capitale aggiunto durante il ribilanciamento, per cui l'attaccante ha fornito solo una quantità minima estraendo MALT in eccesso finanziato dalla treasury del protocollo.
  • •Incidenti simili recenti includono la sospensione dei servizi di NEAR Intents dopo un exploit del 1° ottobre con perdite di circa 3,8 milioni di dollari, e un attacco a FlashLoopAdapter che ha sottratto circa 305.000 dollari da due wallet Safe con posizioni su Aave V3 senza toccare i contratti principali di Aave.
  • •I dati di DeFiLlama mostrano perdite cumulative per hack DeFi superiori a 21 miliardi di dollari, di cui circa 9,28 miliardi da protocolli DeFi e 3,69 miliardi da bridge, e non è stata dettagliata alcuna risposta del team di MALT.
MALT perde 72.000 dollari dopo uno swap difettoso che ha permesso all'attaccante di attingere al DAI della treasury

Un attaccante della finanza decentralizzata (DeFi) ha svuotato circa 72.000 dollari da MALT sfruttando un difetto nella funzione di swap del protocollo, secondo la società di sicurezza blockchain SlowMist.

L'attaccante ha fornito solo una piccola quantità di input per innescare lo swap difettoso, ricevendo poi più MALT di quanto la transazione avrebbe dovuto consentire. SlowMist ha dichiarato che l'exploit ha coinvolto $DAI fornito dalla treasury di MALT, permettendo all'attaccante di estrarre fondi direttamente dal protocollo.

🚨SlowMist TI Alert🚨
💸 MALT Loss: ~$72k
🔍 Root Cause: swap(uint256,uint256,address) records the caller's input and pre-swap reserves, then invokes an external rebalanceHook before transferring the requested output. The hook withdraws $DAI from the Capital Source and deposits…

— SlowMist (@SlowMist_Team) October 3, 2026

Un difetto nello swap permette all'attaccante di attingere ai fondi della treasury

Secondo SlowMist, il difetto riguardava la funzione swap(uint256,uint256,address) di MALT. La funzione registrava l'input del trader e le riserve del pool pre-swap prima di chiamare un hook di ribilanciamento esterno.

Quell'hook ha quindi prelevato $DAI dal Capital Source di MALT depositandolo nuovamente nel pool. Di conseguenza, lo swap ha trattato il $DAI finanziato dalla treasury come fondi forniti dal trader durante il controllo di validità.

Ciò significava che l'attaccante doveva fornire solo una quantità minima di input, beneficiando al contempo della liquidità finanziata dal protocollo stesso. Il difetto, ha notato SlowMist, non separava inoltre correttamente i fondi degli utenti dal capitale aggiunto durante il ribilanciamento.

L'incidente evidenzia come le vulnerabilità DeFi possano nascere dall'interazione tra componenti personalizzati piuttosto che dalla sola meccanica dello swap. Poiché l'hook di ribilanciamento ha spostato capitale della treasury nel pool a metà dello swap, la liquidità del protocollo stesso poteva soddisfare un controllo destinato a validare il contributo del trader — il tipo di falla che si apre quando i fondi degli utenti e i fondi di proprietà del protocollo condividono lo stesso percorso contabile.

L'exploit di MALT si aggiunge alle perdite DeFi

L'incidente di MALT segue una serie di attacchi recenti che hanno preso di mira progetti DeFi.

$NEAR Intents ha sospeso i propri servizi dopo un exploit del 1° ottobre che ha causato perdite di circa 3,8 milioni di dollari. Il team ha dichiarato di aver da allora corretto il difetto del contratto e di compensare interamente gli utenti interessati.

Earlier today $NEAR Intents services were stopped after a security incident was detected. The incident was caused by a bug in the Omni deposit and withdrawal infrastructure interaction with $NEAR Intents smart contract. The preliminary report indicates the total loss of…

— $NEAR Intents (@near_intents) October 1, 2026
Separatamente, un exploit di FlashLoopAdapter ha sottratto circa 305.000 dollari da due wallet Safe con posizioni su Aave V3. L'attacco, tuttavia, ha colpito il modulo adattatore personalizzato e non i contratti principali di Aave V3.

Come per l'exploit di MALT, l'incidente di FlashLoopAdapter ha riguardato codice personalizzato a livello di protocollo piuttosto che i contratti principali di un mercato di prestito ampiamente utilizzato.

Gli hack DeFi hanno causato perdite totali superiori a 21 miliardi di dollari, secondo i dati di DeFiLlama. Circa 9,28 miliardi di dollari provengono da protocolli DeFi, mentre i bridge rappresentano 3,69 miliardi di dollari.

La perdita di circa 72.000 dollari subita da MALT è contenuta rispetto a queste cifre cumulative. L'allerta di SlowMist non ha dettagliato alcuna risposta del team di MALT, mentre la gestione di NEAR Intents — una sospensione del servizio, un difetto del contratto corretto e un impegno alla compensazione completa — illustra le misure di rimedio adottate dai progetti in incidenti simili, restando da vedere se MALT assumerà provvedimenti analoghi.