2026年6月8日、
@Haedal Protocol がHaedal Vaultのいくつかのプールで異常な流動性の減少を検出しました。チームは直ちに影響を受けたプールの契約を停止し、完全な調査を開始しました。
6月9日のポストモーテム報告書で特定された根本的な原因は、前年にデプロイされたVault契約のアップデートにおけるバージョン間のロジックの脆弱性を示しています。新しいパッケージのデプロイ後、古いエントリーポイントが無効化されず、引き続き呼び出すことができました。攻撃者はこの古いデポジットパスを利用して、LP Vaultトークンを過剰にミントし、その後、基盤となる資産と交換しました。重要な点は、古いバージョンと新しいバージョン、さらにアップデートがすべて監査を通過しているにもかかわらず、この問題は個別のレビューでは検出されなかったことです。