MALT traci 72 tys. dolarów po wadliwej funkcji swap, która pozwoliła atakującemu sięgnąć do DAI ze skarbca
Najważniejsze informacje
- •Atakujący wykradł około 72 000 dolarów z protokołu MALT, wykorzystując lukę w funkcji swap — według firmy zajmującej się bezpieczeństwem blockchain SlowMist.
- •Podatność wynikała z rebalanceHook, który przenosił DAI finansowane ze skarbca do puli w trakcie swapu, dzięki czemu walidacja swapu traktowała płynność należącą do protokołu jako wkład tradera.
- •Luka nie oddzielała środków użytkowników od kapitału dodawanego podczas rebalansowania, więc atakujący dostarczył jedynie minimalną kwotę, wyodrębniając nadwyżkę MALT finansowaną ze skarbca protokołu.
- •Najnowsze porównywalne incydenty to wstrzymanie usług NEAR Intents po exploicie z 1 października ze stratami około 3,8 miliona dolarów oraz atak FlashLoopAdapter, który osuszył około 305 000 dolarów z dwóch portfeli Safe z pozycjami Aave V3, nie dotykając podstawowych kontraktów Aave.
- •Dane DeFiLlama pokazują skumulowane straty z hacków w DeFi przekraczające 21 miliardów dolarów, w tym około 9,28 miliarda dolarów z protokołów DeFi i 3,69 miliarda dolarów z mostów; nie podano żadnych szczegółów dotyczących reakcji zespołu MALT.

Atakujący z sektora zdecentralizowanych finansów (DeFi) wykradł około 72 000 dolarów z protokołu MALT, wykorzystując lukę w funkcji swap protokołu — poinformowała firma zajmująca się bezpieczeństwem blockchain SlowMist.
Atakujący dostarczył jedynie niewielką ilość danych wejściowych, aby uruchomić wadliwy swap, a następnie otrzymał więcej MALT, niż transakcja powinna była允许 — dokładniej: więcej, niż na to pozwalała transakcja. SlowMist poinformowała, że exploit wykorzystywał $DAI dostarczone ze skarbca MALT, co pozwoliło atakującemu wyodrębnić środki bezpośrednio z protokołu.
🚨SlowMist TI Alert🚨
💸 MALT Loss: ~$72k
🔍 Root Cause: swap(uint256,uint256,address) records the caller's input and pre-swap reserves, then invokes an external rebalanceHook before transferring the requested output. The hook withdraws $DAI from the Capital Source and deposits…— SlowMist (@SlowMist_Team) October 3, 2026
Wada w swapie pozwoliła atakującemu sięgnąć do środków skarbca
Według SlowMist luka dotyczyła funkcji swap(uint256,uint256,address) protokołu MALT. Funkcja zapisywała dane wejściowe tradera oraz rezerwy puli sprzed swapu, zanim wywołała zewnętrzny hook rebalansujący.
Hook ten następnie wypłacił $DAI z Capital Source protokołu MALT i wpłacił je z powrotem do puli. W rezultacie swap traktował DAI finansowane ze skarbca jako środki dostarczone przez tradera podczas walidacji poprawności transakcji.
Oznaczało to, że atakujący musiał dostarczyć jedynie minimalną ilość danych wejściowych, korzystając jednocześnie z płynności finansowanej przez sam protokół. Jak zauważyła SlowMist, luka nieprawidłowo oddzielała również środki użytkowników od kapitału dodawanego podczas rebalansowania.
Incydent pokazuje, że podatności w DeFi mogą wynikać z interakcji między niestandardowymi komponentami, a nie wyłącznie z mechanikiu. Ponieważ hook rebalansujący przenosił kapitał ze skarbca do puli w trakcie swapu, własna płynność protokołu mogła spełnić warunek mający potwierdzać wkład tradera — to rodzaj luki, która powstaje, gdy środki użytkowników i środki należące do protokołu korzystają z tej samej ścieżki księgowej.
Exploit na MALT powiększa straty w DeFi
Incydent z MALT nastąpił po serii niedawnych ataków wymierzonych w projekty DeFi.
$NEAR Intents wstrzymał swoje usługi po exploicie z 1 października, który spowodował straty wynoszące około 3,8 miliona dolarów. Zespół poinformował, że naprawił już lukę w kontrakcie i w pełni zrekompensuje straty poszkodowanym użytkownikom.
Earlier today $NEAR Intents services were stopped after a security incident was detected. The incident was caused by a bug in the Omni deposit and withdrawal infrastructure interaction with $NEAR Intents smart contract. The preliminary report indicates the total loss of…
— $NEAR Intents (@near_intents) October 1, 2026
Oddzielnie exploit FlashLoopAdapter osuszył około 305 000 dolarów z dwóch portfeli Safe posiadających pozycje w Aave V3. Atak wymierzył jednak w niestandardowy moduł adaptera, a nie w podstawowe kontrakty Aave V3.
Podobnie jak w przypadku exploita na MALT, incydent z FlashLoopAdapter dotyczył niestandardowego kodu na poziomie protokołu, a nie podstawowych kontraktów powszechnie używanego rynku pożyczkowego.
Zgodnie z danymi DeFiLlama hacki w DeFi spowodowały łącznie ponad 21 miliardów dolarów strat. Około 9,28 miliarda dolarów tej kwoty pochodziło z protokołów DeFi, podczas gdy mosty odpowiadały za 3,69 miliarda dolarów.
Strata MALT wynosząca około 72 000 dolarów jest niewielka na tle tych skumulowanych wartości. Alert SlowMist nie zawierał szczegółów dotyczących reakcji zespołu MALT, a sposób obsługi incydentu przez NEAR Intents — wstrzymanie usług, naprawa luki w kontrakcie i zobowiązanie do pełnej rekompensaty — ilustruje kroki naprawcze podejmowane przez projekty w porównywalnych incydentach; pozostaje kwestią otwartą, czy MALT podejmie podobne działania.