Trzy projekty kryptowalutowe poniosły łącznie ponad 11 mln dolarów strat 24 września. Za cel obrano Payy Network, Duelbits i Meter Network, a każdy atak wykorzystał inny wektor techniczny.
Kluczowe fakty:
- Payy Network stracił ok. 1,8 mln dol. po wyczyszczeniu mostu na Ethereum, podczas gdy Duelbits raportował ok. 7 mln dol. strat.
- Atakujący w Meter wybili ok. 2,3 mln dol. niepokrytych aktywów i zbyli część z nich przez PancakeSwap.
- Incydenty ujawniły ryzyka związane z mostami, hot walletami i systemami weryfikacji tokenów.
Ataki na Payy i Duelbits
Payy Network, on-chainowa platforma do obsługi list płac i zarządzania skarbem, zatrzymała sieć po ataku na most Ethereum (ETH). Analityk on-chain Specter prześledził podejrzane transfery przez most i wskazał, że napastnik wykorzystał Railgun do sfinansowania operacji, po czym zamienił ok. 1,8 mln dol. w USD Coin (USDC) na Ether. Payy poinformował, że wyprowadzone środki stanowiły zdeponowane w trybie niepowierniczym aktywa należące do użytkowników Payy Network i Payy Wallet.
Niedługo później zaatakowano Duelbits. PeckShield początkowo szacował straty na 4,3 mln dol., po czym Specter zidentyfikował kolejne dotknięte adresy na Bitcoin (BTC) i Solana (SOL). Współzałożyciel Duelbits określił ostateczną skalę szkód na ok. 7 mln dol. i zapewnił, że „środki użytkowników są bezpieczne”.
Incydent w Meter miał inny charakter. Według Blockaid napastnik wykorzystał lukę w Meter Passport, by wybić ok. 2,3 mln dol. niepokrytych aktywów, a następnie sprzedał część z nich przez PancakeSwap. Tymczasem kurs MTR (MTR) spadł o blisko 80%, a MTRG (MTRG) o około 75%.
Zobacz też: Wybicie Ethereum zależy od poziomu 2,8 tys. dol. po odzyskaniu 200‑dniowej średniej
Kontekst bezpieczeństwa według Blockaid
Badacze bezpieczeństwa wskazali na różne punkty awarii w każdym z trzech zdarzeń, zamiast jednego wspólnego exploita. Payy wstępnie stwierdził, że analiza przyczyn źródłowych wykazała, iż naruszenie „NIE było skutkiem przejęcia klucza, socjotechniki ani exploita naszej infrastruktury off‑chain”. Z kolei doniesienia dotyczące Duelbits sugerują prawdopodobny kompromit klucza prywatnego. Ustalenia Blockaid w przypadku Meter koncentrują się natomiast na nieautoryzowanym mintingu przez most.
Seria ataków zbiegła się w czasie ze śledztwem Bitget w sprawie nieuprawnionych transferów aktywów, których wartość wstępnie oszacowano na ok. 351,6 mln dol. Giełda tymczasowo wstrzymała wypłaty na czas dodatkowych kontroli bezpieczeństwa, przy czym handel i depozyty działały dalej, a prezentowane salda użytkowników – jak zapewniono – pozostawały prawidłowe.
Równolegle KelpDAO pozwało LayerZero i współzałożyciela Briana Pellegrino w związku z włamaniem na kwotę 292 mln dol., zarzucając zatajone ryzyka i braki technologiczne, które miały doprowadzić do straty.
Zdarzenia z 24 września odświeżyły też wcześniejsze obawy o bezpieczeństwo dwóch spośród zaatakowanych projektów. Duelbits stracił ok. 4,6 mln dol. w wyniku ataku w 2024 r., który CertiK powiązał z możliwym wyciekiem klucza prywatnego, natomiast Meter w 2022 r. padł ofiarą exploita na moście, kosztującego ok. 4,4 mln dol.
Czytaj dalej: Michael Saylor chce, by banki zamieniły Bitcoina w codzienny collateral

