
Мережа рівня 1 ZetaChain заявила, що експлойт 24 квітня був спрямований на вразливість у її міжланцюговому механізмі обміну повідомленнями.
У понеділок ZetaChain зазнала атаки на контракт GatewayEVM, який слугує єдиною точкою входу для міжланцюгових взаємодій між зовнішніми мережами та додатками ZetaChain.
У посмертному аналізі, опублікованому у вівторок, ZetaChain повторила, що жодні кошти користувачів не були втрачені внаслідок атаки, тоді як постраждали лише три внутрішні гаманці команди. Загальні втрати склали $333 868, переважно у USDC та USDT, за дев'ятьма транзакціями у чотирьох мережах — Ethereum, Arbitrum, Base та BSC.
У звіті пояснюється, що зловмисник скористався орієнтованим на взаємодію блокчейном, поєднавши три проблеми в системі міжланцюгового обміну повідомленнями.
Міжланцюгова система ZetaChain дозволяла будь-кому запитувати "довільні виклики" з мінімальними обмеженнями, тоді як контракт GatewayEVM на приймальному кінці приймав більшість команд, включаючи "transferFrom".
Нарешті, користувачі, які раніше депонували токени через "GatewayEVM.deposit()", надали необмежені дозволи на витрачання токенів, які ніколи не були відкликані. Зловмисник скористався цією лазівкою, щоб вивести токени з гаманців, пояснили в ZetaChain.
"Це не була опортуністична атака", — заявила команда. "Зловмисник витратив значний час і ресурси на підготовку перед її виконанням".
ZetaChain зазначила, що гаманець зловмисника був поповнений через Tornado Cash приблизно за три дні до атаки, щоб навмисно приховати джерело коштів.
Крім того, зловмисник здійснив брутфорс-атаку на кастомну адресу, яка імітувала гаманець жертви — класична техніка отруєння адреси, ймовірно, використана для подальшого приховування шкідливої ончейн-активності.
Після експлойту зловмисник швидко обміняв викрадені USDC та USDT на ETH.
ZetaChain заявила, що з того часу розгорнула патч у мейннеті для усунення вразливості. Її міжланцюгова функціональність транзакцій, яка була призупинена незабаром після експлойту, залишається закритою і буде знову ввімкнена після завершення оновлень та додаткових перевірок.
"В якості запобіжного заходу ми рекомендуємо всім користувачам, які раніше взаємодіяли з контрактами шлюзу ZetaChain, відкликати будь-які невикористані дозволи на токени ERC-20, надані вищезгаданим адресам шлюзу", — заявила ZetaChain.
Атака на ZetaChain сталася після експлойту міжланцюгового мосту Kelp DAO на базі LayerZero, який вивів $292 мільйони з протоколу. Дані DefiLlama показують, що за останні 10 днів було щонайменше 11 експлойтів, спрямованих на вразливості в протоколах DeFi.
Відмова від відповідальності: The Block є незалежним медіа, яке надає новини, дослідження та дані. Станом на листопад 2023 року Foresight Ventures є мажоритарним інвестором The Block. Foresight Ventures інвестує в інші компанії в криптопросторі. Криптобіржа Bitget є основним LP для Foresight Ventures. The Block продовжує працювати незалежно, щоб надавати об'єктивну, ефективну та своєчасну інформацію про криптоіндустрію. Ось наші поточні фінансові розкриття.
© 2026 The Block. Всі права захищені. Ця стаття надається лише для інформаційних цілях. Вона не пропонується і не призначена для використання як юридична, податкова, інвестиційна, фінансова чи інша порада.