НовостиКриптовалютыMALT потерял $72K из-за ошибки в функции обмена, позволившей злоумышленнику использовать казначейский DAI

MALT потерял $72K из-за ошибки в функции обмена, позволившей злоумышленнику использовать казначейский DAI

Автор: CryptoNewsNet·

Ключевые выводы

  • •Злоумышленник вывел около $72 000 из MALT, воспользовавшись уязвимостью в функции swap протокола, как сообщила компания блокчейн-безопасности SlowMist.
  • •Причиной уязвимости стал rebalanceHook, перемещавший казначейский DAI в пул посреди обмена, что позволяло проверке валидности swap рассматривать ликвидность протокола как ввод трейдера.
  • •Уязвимость не разделяла средства пользователей и капитал, добавляемый при ребалансировке, поэтому злоумышленник предоставил лишь минимальную сумму, извлекая избыточный MALT за счет казначейства протокола.
  • •Среди недавних схожих инцидентов — приостановка сервисов NEAR Intents после эксплойта 1 октября с потерями около $3,8 млн и атака FlashLoopAdapter, выведшая около $305 000 из двух кошельков Safe с позициями в Aave V3 без затрагивания основных контрактов Aave.
  • •Данные DeFiLlama показывают совокупные убытки от взломов в DeFi свыше $21 млрд, в том числе около $9,28 млрд на DeFi-протоколы и $3,69 млрд на мосты; реакция команды MALT подробно не описывалась.
MALT потерял $72K из-за ошибки в функции обмена, позволившей злоумышленнику использовать казначейский DAI

Злоумышленник в сфере децентрализованных финансов (DeFi) вывел около $72 000 из MALT, воспользовавшись уязвимостью в функции swap протокола, сообщает компания блокчейн-безопасности SlowMist.

Злоумышленник предоставил лишь небольшую сумму для запуска faulty-обмена, а затем получил больше MALT, чем должно было позволять транзакция. По данным SlowMist, в эксплойте использовался $DAI, предоставленный казначейством MALT, что позволило злоумышленнику извлечь средства непосредственно из протокола.

🚨SlowMist TI Alert🚨
💸 MALT Loss: ~$72k
🔍 Root Cause: swap(uint256,uint256,address) records the caller's input and pre-swap reserves, then invokes an external rebalanceHook before transferring the requested output. The hook withdraws $DAI from the Capital Source and deposits…

— SlowMist (@SlowMist_Team) October 3, 2026

Уязвимость в swap позволила злоумышленнику использовать средства казначейства

По данным SlowMist, уязвимость затронула функцию swap(uint256,uint256,address) протокола MALT. Функция записывала ввод трейдера и резервы пула до обмена, а затем вызывала внешний хук ребалансировки.

Этот хук затем изымал $DAI из Capital Source MALT и вносил его обратно в пул. В результате swap при проверке валидности рассматривал казначейский $DAI как средства, предоставленные трейдером.

Это означало, что злоумышленнику требовалось предоставить лишь минимальную сумму, получая выгоду от ликвидности, финансируемой самим протоколом. Уязвимость, как отметила SlowMist, также не обеспечивала должного разделения средств пользователей и капитала, добавляемого в ходе ребалансировки.

Инцидент подчеркивает, что уязвимости DeFi могут возникать из-за взаимодействия пользовательских компонентов, а не только из-за механики обмена. Поскольку хук ребалансировки перемещал капитал казначейства в пул посреди обмена, собственная ликвидность протокола могла удовлетворить проверку, предназначенную для валидации вклада трейдера — именно такой тип бреши возникает, когда средства пользователей и собственные средства протокола используют один путь учета.

Эксплойт MALT пополнил список потерь в DeFi

Инцидент с MALT последовал за серией недавних атак на DeFi-проекты.

$NEAR Intents приостановила работу сервисов после эксплойта 1 октября, приведшего к потерям около $3,8 млн. Команда заявила, что с тех пор устранила уязвимость в контракте и полностью компенсирует убытки пострадавшим пользователям.

Earlier today $NEAR Intents services were stopped after a security incident was detected. The incident was caused by a bug in the Omni deposit and withdrawal infrastructure interaction with $NEAR Intents smart contract. The preliminary report indicates the total loss of…

— $NEAR Intents (@near_intents) October 1, 2026

Отдельно эксплойт FlashLoopAdapter позвол вывести около $305 000 из двух кошельков Safe с позициями в Aave V3. Однако атака была направлена на пользовательский модуль адаптера, а не на основные контракты Aave V3.

Как и в случае с эксплойтом MALT, инцидент с FlashLoopAdapter был связан с пользовательским кодом на уровне протокола, а не с основными контрактами широко используемой кредитной платформы.

По данным DeFiLlama, совокупные убытки от взломов в DeFi превысили $21 млрд. Около $9,28 млрд из этой суммы приходится на DeFi-протоколы, а на мосты — $3,69 млрд.

Потеря MALT в размере примерно $72 000 невелика на фоне этих совокупных показателей. В предупреждении SlowMist не содержится подробностей о реакции команды MALT, а порядок действий NEAR Intents — приостановка сервиса, исправление уязвимости в контракте и обязательство полной компенсации — иллюстрирует меры, которые проекты предпринимали в аналогичных инцидентах; остается только наблюдать, примет ли MALT аналогичные шаги.