Хакер вывел более $49M в USDC из банка стейблкоинов Infini. Эксплойт может быть связан с инсайдерским доступом к смарт-контракту, где разработчик сохранил доступ после доставки в Infini.

Административный доступ к смарт-контракту позволил эксплуататору вывести $49 млн из протокола Infini, стейблкоин-банка DeFi. Сама Infini не отреагировала на эксплойт и не объяснила суть взлома. Infini — эмитент криптокарт, принимающий залог в стейблкоинах для выполнения ежедневных платежей.

Infini рекламировала свои платежные сервисы как необанк, смешивающий криптовалюту и традиционные финансы. Продукт привлек на 500% больше пользователей за последние несколько недель, так как он начал свои карточные кампании. Необанк также предлагает высокодоходные продукты для заработка, что приводит к росту доступной ликвидности для эксплуататора.

Именно доходные продукты создали условия для эксплуатации, так как средства, как сообщается, были взяты из хранилища Morpho MEV Capital Usual USDC. Morpho не выпустил никаких предупреждений и не сообщил о потерянных средствах.

Эксплойт был замечен после обычной транзакции кита, где новый кошелек вывел все средства, заблокированные в контракте. Кошелек атакующего был известен Infini, так как проект, как сообщается, поручил эксплойтеру создать смарт-контракт. Неизвестно проекту, что атакующий сохранил права администратора и мог сделать вызов для отзыва всей ликвидности.

🚨ТРИВОГА🚨Сегодня @0xinfini пострадал от эксплойта на сумму $49M $USDC из-за того, что атакующий злоупотребил сохраненными административными привилегиями.

Атакующий, действующий из 0xc49b5e5b9da66b9126c1a62e9761e6b2147de3e1, изначально разработал контракт как часть проекта Infini. Однако после… pic.twitter.com/olguOyNCJr

— 🚨 Cyvers Alerts 🚨 (@CyversAlerts) 24 февраля 2025 года

Непосредственное действие эксплойтера заключалось в том, чтобы обменять USDC на покупку 17,696 ETH. Эксплойтер воспользовался DAI, который был доступен через децентрализованные протоколы. Средства перемещались через Uniswap, Sky Protocol и 0x Protocol. Максимально быстрое обменивание USDC позволило хакеру переместить средства в ETH, которые не могут быть заморожены, только внесены в черный список на биржах.

После этого атакующий разделил доходы на меньшие суммы и несколько адресов. Эксплойтер использовал новый кошелек, чтобы отправить небольшое количество ETH для газа и завершить транзакцию. Начальное финансирование для кошелька поступило из Tornado Cash, скрывая часть присутствия хакера в цепочке.

После этого ETH был перемещен через серию переводов. На момент написания средства все еще не были смешаны.

Снова атаковали хакеры КНДР?

Личность создателя контракта остается неизвестной, так как Infini не раскрыла, кто был поручен создать смарт-контракт.

Взлом Infini произошел после крупнейшего эксплойта 2025 года, когда биржа Bybit потеряла до $1.5B в Ethereum (ETH). Хакер Bybit использовал аналогичный подход, разделяя ETH перед смешиванием. Исследователь в цепочке ZachXBT указал на несколько примеров того, что этот подход является одним из фирменных приемов группы хакеров Lazarus. На данный момент Infini не связывала ни один из кошельков эксплойтера с другими известными адресами Lazarus.

На этот раз ни один приватный ключ не был скомпрометирован, и Infini не остановил выводы и депозиты.

Основатель Infini, @christianeth, взял на себя полную ответственность за эксплойт, заявив, что он был неосторожен в процессе передачи полномочий от разработчика к проекту. Основатель уверил пользователей, что протокол остается ликвидным и выпустит полную компенсацию в худшем случае.

«Мой личный приватный ключ не был скомпрометирован, поэтому нет необходимости слишком беспокоиться. Я был неосторожен при передаче полномочий ранее. В конечном итоге это моя ответственность. Это прозвучало как сигнал тревоги... С ликвидностью нет проблем. Полная компенсация может быть выплачена, и средства отслеживаются», - написал @christianeth в X.

Другие анализы в цепочке показывают потенциальную утечку приватного ключа, что дало хакеру доступ к контракту. PeckShield отметил, что инженер, ставший хакером, был идентифицирован. После атаки один из соучредителей Infini, @0xsexybanana, удалил свою учетную запись в X. Текущая кража предполагается как инсайдерская атака, так как инженер пользовался достаточным доверием для создания смарт-контракта.

Недавние эксплоиты и накопление ETH подняли вопрос о использовании цепочки для отмывания денег и потенциального финансирования враждебных режимов. В то же время, эксплоиты катализировали небольшой рост ETH, когда актив впервые за недели поднялся выше $2,800. Потери ETH означали, что биржи должны были восстановить свои резервы, что привело к дополнительному спросу.

Cryptopolitan Academy: БЕСПЛАТНАЯ шпаргалка по резюме Web3 - Скачайте сейчас