Aftermath Finance зазнав атаки та зазнав збитків на суму 114 тис., Mysten Labs підтримує повне відшкодування користувачам

SUI-3,69%
SCA-0,83%
DRIFT-3,36%

Aftermath Finance攻擊

Відповідно до технічного аналізу події атаки та офіційної заяви Aftermath Finance, оприлюднених GoPlus 30 квітня, на платформу для вічних контрактів Aftermath Finance у мережі Sui 29 квітня було здійснено атаку, внаслідок якої проєкт зазнав збитків понад 114 тис. доларів. У відповідь команда проєкту оголосила, що за підтримки Mysten Labs і Фонду Sui всі користувачі отримають повне відшкодування.

Принцип атаки: викрадення ADMIN-доступу та вразливість із символами у комісіях

Згідно з технічним аналізом GoPlus, атакувальник, ймовірно, викрав права ADMIN функції add_integrator_config, а потім скористався вразливістю невідповідності символів у функції calculate_taker_fees, повторювано витягуючи кошти.

В офіційній заяві Aftermath Finance зазначено, що ключовим механізмом, який було використано, є «комісії за код білдера» (builder code fees) — механізм, який передбачає повернення частини транзакційних комісій інтеграційному фронтенду або сервісу роутингу замовлень. У заяві вказано, що контрактна логіка «помилково дозволяє встановлювати від’ємні комісії за код білдера», і цей недолік дизайну дав атакувальнику змогу налаштовувати значення комісій нижче нуля, щоб безперервно витягувати кошти з протоколу.

Aftermath Finance пояснює, що вплив атаки обмежується лише протоколом вічних контрактів; спотові угоди, крос-протокольний смарт-роутер, похідні продукти afSUI для ліквідного стейкінгу та пули AMM не постраждали і продовжують працювати в штатному режимі. Aftermath Finance також підкреслює, що ця атака не є проблемою безпеки саме мови Move.

Адреса гаманця Sui, пов’язана з атакувальником, 0x1a65086c85114c1a3f8dc74140115c6e18438d48d33a21fd112311561112d41e, наразі відстежується публічно через блокчейн-експлорер Suivision.

Відповідь Aftermath Finance та план компенсацій

Згідно з публічною заявою співзасновника Aftermath Finance airtx у X, після того як сталася атака, команда Aftermath Finance призупинила шкідливі транзакції та разом із блокчейн-компанією з безпеки Blockaid працювала над відновленням у «war room»; Blockaid — це ончейн-платформа безпеки, якій довіряють MetaMask, Coinbase та інші провідні гаманці, вона відповідає за допомогу в аналізі векторів атаки та відстеженні гаманця атакувальника.

Відповідно до останнього оголошення Aftermath Finance, за підтримки Mysten Labs і Фонду Sui всі постраждалі користувачі отримають повне відшкодування; Aftermath Finance зазначає, що наразі триває робота із поверненням коштів.

Передісторія атак в екосистемі Sui DeFi

Згідно з повідомленнями в галузі, у квітні 2026 року в екосистемі Sui поспіль сталися кілька інцидентів безпеки: сейф Volo зазнав атаки, збитки становили близько 3,5 млн доларів (приблизно 60% уже повернули); Scallop за два дні до атаки розкривала вразливість у флеш-лоні щодо нагородних контрактів для сSUI, які вже були списані, збитки — 142 тис. доларів.

Згідно з даними галузевої статистики, загальні втрати через вразливості в DeFi за квітень 2026 року перевищили 606 млн доларів — один із найтяжчих місяців із лютого 2025 року; серед основних подій — вразливість у Kelp DAO rsETH (292 млн доларів), соціально-інженерна атака на Drift Protocol (285 млн доларів), а також експлуатація вразливостей у проєктах Mantra Chain, Lista DAO тощо.

Питання та відповіді

Коли сталася подія атаки Aftermath Finance і в чому технічна причина?

Згідно з технічним аналізом GoPlus і офіційною заявою Aftermath Finance, атака відбулася 29 квітня 2026 року. Зловмисник використав ADMIN-права функції add_integrator_config та вразливість невідповідності символів у функції calculate_taker_fees: шляхом налаштування від’ємних комісій за код білдера він повторно витягував токени. Встановлено, що збитки становлять 114 тис. доларів.

Як Aftermath Finance гарантує повне відшкодування коштів користувачам?

Згідно з офіційною заявою Aftermath Finance, за підтримки Mysten Labs і Фонду Sui всі постраждалі користувачі отримають повне відшкодування; Aftermath Finance зазначає, що наразі триває робота із поверненням коштів.

Чи пов’язана ця атака з вразливостями безпеки мови Sui Move?

Згідно з офіційною заявою Aftermath Finance, ця атака не є проблемою безпеки самої мови Move. Причина — помилка в налаштуванні комісій у логіці конкретного контракту протоколу. Інші продукти, зокрема спотові угоди, ліквідний стейкінг afSUI та пули AMM, не зазнали впливу.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

PayPal реорганізує три основні бізнес-напрями: криптовалюти та PYUSD виокремлять як ключові підрозділи

PayPal 30 квітня офіційно оголосила про стратегічну реорганізацію та спростила бізнес-структуру до трьох ключових напрямів: платіжні рішення та PayPal, фінансові сервіси для споживачів і Venmo, а також платіжні сервіси та криптовалюти; при цьому платіжні сервіси та криптовалюти виділили в окремий підрозділ, який об’єднає Braintree, обробку для середнього та малого бізнесу, додаткові сервіси та криптовалютний бізнес (зокрема стейблкоїни PYUSD).

MarketWhisper8хв. тому

OKX запускає протокол агентських платежів для бізнес-циклів у сфері ШІ

Криптобіржа OKX у середу представила протокол Agent Payments Protocol (APP), позиціонуючи його як відкритий стандарт для агентських платежів, розроблений для підтримки повних бізнес-циклів для AI-агентів. Оголошення з’явилося після схожих пропозицій, зокрема x402, відкритого протоколу, що інкубується Coinbase, і

CryptoFrontier1год тому

Kite запустила основну мережу та представила шар контролю авторизаційних платежів для AI Agent

Згідно з офіційним оголошенням Kite, платіжна інфраструктура Kite для економіки AI Agent 30 квітня офіційно запустила mainnet; під час запуску mainnet Kite Treasury покривала мережеві витрати, тож користувачам не потрібно відчувати gas. Kite також синхронно відкрила для публіки Kite Agent Passport як рівень авторизації та платіжного контролю для Agent.

MarketWhisper1год тому

Pump.fun запускає функцію Charity Coins 30 квітня, дозволяючи напряму переказувати донати комісії творців на 10 000+ сертифікованих благодійних організацій

За SolanaFloor, Pump.fun запустила функцію Charity Coins у партнерстві з Donate 30 квітня, дозволивши авторам спрямовувати комісії творців мемкоїнів на понад 10 000 сертифікованих благодійних організацій. Функція має на меті зменшити податкові ризики, мінімізувати шахрайство та забезпечити відповідність пожертвувань і

GateNews2год тому

Sky Protocol досяг рекордних $123,79 млн виручки в I кварталі, що на 28,9% більше в річному обчисленні

Згідно зі Sky Frontier Foundation, квартальний дохід Sky protocol досяг 123,79 мільйона доларів у 1-му кварталі 2026 року, що на 28,9% більше в річному вимірі та на 56,8% у квартальному, встановивши рекорд для протоколу. Чистий профіцит склав 46,04 мільйона доларів, що відповідає 92,4% від чистого профіциту за весь 2025 рік. Протокол

GateNews2год тому

Офіційне оновлення Hyperliquid: безкоштовне відкриття позицій за результатними токенами в HIP-4

Згідно з офіційними документами Hyperliquid станом на 30 квітня, команда Hyperliquid у документах чітко виклала логіку комісій для токенів результату HIP-4: ключове правило полягає в тому, що торгівля токенами результату стягує комісію лише під час закриття або врегулювання позиції, а під час відкриття комісії немає; формула комісій уже опублікована для розробників. У березні Hyperliquid оголосила про запуск HIP-4 на тестнеті.

MarketWhisper2год тому
Прокоментувати
0/400
Немає коментарів