MALT verliest $72K doordat gebrekkige swap aanvaller toegang geeft tot treasury-DAI
Belangrijkste punten
- •Een aanvaller heeft ongeveer $72.000 uit MALT gehaald door een fout in de swapfunctie van het protocol te misbruiken, meldt blockchainbeveiligingsbedrijf SlowMist.
- •De kwetsbaarheid kwam voort uit een rebalanceHook die tijdens de swap door de treasury gefinancierde DAI in de pool bracht, waardoor de validatiecontrole van de swap de liquiditeit van het protocol als input van de handelaar behandelde.
- •De fout maakte geen onderscheid tussen gebruikersmiddelen en kapitaal dat tijdens het rebalancen werd toegevoegd, waardoor de aanvaller slechts een minimale hoeveelheid hoefde te leveren en extra MALT ontving dat door de treasury van het protocol was gefinancierd.
- •Vergelijkbare recente incidenten zijn NEAR Intents, dat zijn diensten opschortte na een exploit op 1 oktober met ongeveer $3,8 miljoen aan verliezen, en een FlashLoopAdapter-aanval die ongeveer $305.000 weghaalde uit twee Safe-wallets met Aave V3-posities zonder de kerncontracten van Aave aan te tasten.
- •DeFiLlama-gegevens tonen cumulatieve verliezen door DeFi-hacks van meer dan $21 miljard, waaronder ongeveer $9,28 miljard uit DeFi-protocollen en $3,69 miljard via bridges; een reactie van het MALT-team is niet bekendgemaakt.

Een DeFi-aanvaller heeft ongeveer $72.000 uit MALT gehaald door een fout in de swapfunctie van het protocol te misbruiken, meldt blockchainbeveiligingsbedrijf SlowMist.
De aanvaller leverde slechts een kleine hoeveelheid input om de foutieve swap te activeren en ontving vervolgens meer MALT dan de transactie had mogen toestaan. SlowMist meldde dat de exploit gebruikmaakte van $DAI die door de treasury van MALT was aangeleverd, waardoor de aanvaller direct geld uit het protocol kon onttrekken.
🚨SlowMist TI Alert🚨
💸 MALT Loss: ~$72k
🔍 Root Cause: swap(uint256,uint256,address) records the caller's input and pre-swap reserves, then invokes an external rebalanceHook before transferring the requested output. The hook withdraws $DAI from the Capital Source and deposits…— SlowMist (@SlowMist_Team) October 3, 2026
Swapfout geeft aanvaller toegang tot treasury-middelen
Volgens SlowMist betrof de fout de functie swap(uint256,uint256,address) van MALT. De functie registreerde de input van de handelaar en de reserves van de pool vóór de swap, alvorens een externe rebalancing-hook aan te roepen.
Die hook trok vervolgens $DAI uit de Capital Source van MALT en stortte deze terug in de pool. Hierdoor behandelde de swap de door de treasury gefinancierde $DAI bij de validatiecontrole als door de handelaar aangeleverde middelen.
Dat betekende dat de aanvaller slechts een minimale hoeveelheid input hoefde te leveren, terwijl hij profiteerde van liquiditeit die door het protocol zelf was gefinancierd. De fout zorgde er volgens SlowMist ook voor dat gebruikersmiddelen niet goed gescheiden werden van kapitaal dat tijdens het rebalancen werd toegevoegd.
Het incident onderstreept hoe DeFi-kwetsbaarheden kunnen voortkomen uit de wisselwerking tussen aangepaste componenten in plaats van alleen uit de swapmechanica. Doordat de rebalancing-hook tijdens de swap treasury-kapitaal in de pool bracht, kon de eigen liquiditeit van het protocol voldoen aan een controle die bedoeld was om de inbreng van een handelaar te valideren — het soort gat dat ontstaat wanneer gebruikersmiddelen en protocolmiddelen dezelfde administratieve route delen.
MALT-exploit voegt zich bij DeFiliezen
Het MALT-incident volgt op een reeks recente aanvallen op DeFi-projecten.
$NEAR Intents schortte zijn diensten op na een exploit op 1 oktober die verliezen van ongeveer $3,8 miljoen veroorzaakte. Het team meldde dat het de contractfout inmiddels heeft verholpen en getroffen gebruikers volledig zal compenseren.
Earlier today $NEAR Intents services were stopped after a security incident was detected. The incident was caused by a bug in the Omni deposit and withdrawal infrastructure interaction with $NEAR Intents smart contract. The preliminary report indicates the total loss of…
— $NEAR Intents (@near_intents) October 1, 2026
Afzonderlijk haalde een FlashLoopAdapter-exploit ongeveer $305.000 weg uit twee Safe-wallets met Aave V3-posities. De aanval richtte zich echter op de aangepaste adaptermodule en niet op de kerncontracten van Aave V3.
Net als bij de exploit op MALT draaide het FlashLoopAdapter-incident om aangepaste code op protocolniveau in plaats van om de kerncontracten van een veelgebruikte leenmarkt.
DeFi-hacks hebben in totaal meer dan $21 miljard aan verliezen veroorzaakt, volgens gegevens van DeFiLlama. Ongeveer $9,28 miljard daarvan kwam uit DeFi-protocollen, terwijl bridges goed waren voor $3,69 miljard.
Het verlies van MALT van ongeveer $72.000 is klein in verhouding tot die cumulatieve cijfers. De waarschuwing van SlowMist ging niet in op een mogelijke reactie van het MALT-team, en de aanpak van NEAR Intents — een serviceonderbreking, een verholpen contractfout en een toezegging tot volledige compensatie — illustreert de herstelmaatregelen die projecten bij vergelijkbare incidenten hebben genomen. Of MALT soortgelijke stappen zal ondernemen, blijft afwachten.