Три криптопроєкти сукупно втратили понад $11 млн 24 вересня: атакам одночасно піддалися Payy Network, Duelbits та Meter Network, причому в кожному випадку зловмисники використали різні вектори зламу.
Головне:
- Payy Network втратив близько $1,8 млн після повного виведення коштів із Ethereum‑мосту, тоді як збитки Duelbits оцінили приблизно у $7 млн.
- Зловмисники в Meter випустили (mint) нічим не забезпечені активи на близько $2,3 млн та частково продали їх через PancakeSwap.
- Інциденти оголили системні ризики у блокчейн‑мостах, гарячих гаманцях та механізмах перевірки токенів.
Атаки на Payy та Duelbits
Payy Network, ончейн‑платформа для зарплатних виплат і управління казначейством, зупинила роботу мережі після атаки на міст у мережі Ethereum (ETH). Ончейн‑дослідник Specter відстежив підозрілі перекази через міст і повідомив, що хакер профінансував атаку через Railgun, а потім обміняв близько $1,8 млн у USD Coin (USDC) на Ethereum. За даними Payy, з моста було виведено некостодіальні депозити, що належали як самій Payy Network, так і користувачам гаманця Payy Wallet.
Далі під удар потрапив Duelbits. Спершу аналітики PeckShield оцінили збитки в $4,3 млн, але Specter виявив додаткові скомпрометовані адреси в мережах Bitcoin (BTC) та Solana (SOL). Співзасновник Duelbits згодом заявив, що сума втрат наближається до $7 млн, і запевнив: «Кошти користувачів у безпеці».
Інцидент із Meter розвивався за іншим сценарієм. Компанія Blockaid повідомила, що зловмисник скористався вразливістю в Meter Passport і зумів випустити незабезпечені активи на близько $2,3 млн, частину з яких одразу продав через PancakeSwap. На тлі атаки токен MTR (MTR) обвалився майже на 80%, а MTRG (MTRG) подешевшав приблизно на 75%.
Також читайте: Прорив Ethereum залежить від позначки $2,8K після повернення вище 200-денної середньої
Контекст безпеки від Blockaid
Експерти з кібербезпеки наголошують: три атаки не були наслідком єдиного експлойту, а вказують на різні точки відмови інфраструктури. У Payy за підсумками початкового аналізу заявили, що злам «НЕ був результатом компрометації ключа, соціальної інженерії чи експлойту нашої офчейн‑інфраструктури». Натомість попередні звіти щодо Duelbits вказують на ймовірний злив приватного ключа. Випадок із Meter, за висновками Blockaid, фокусується на несанкціонованому випуску токенів через міст.
Серія атак відбулася на тлі розслідування біржею Bitget несанкціонованих переказів активів, попередньо оцінених у близько $351,6 млн. На час додаткових перевірок безпеки біржа тимчасово призупинила виведення коштів, однак торгівля та депозити продовжували працювати, а відображені баланси користувачів, за її твердженням, залишались коректними. Окремо KelpDAO подала до суду на LayerZero та співзасновника Браяна Пеллегріно через злам на $292 млн, звинувативши їх у прихованих ризиках та технічній недосконалості протоколу.
Інциденти 24 вересня також повернули увагу до давніших проблем безпеки двох із трьох постраждалих проєктів. Duelbits уже втрачав близько $4,6 млн у 2024 році внаслідок атаки, яку CertiK пов’язувала з можливою компрометацією приватного ключа, тоді як Meter у 2022 році зазнав експлойту моста приблизно на $4,4 млн.
Читайте далі: Майкл Сейлор закликає банки зробити Bitcoin повсякденним забезпеченням для кредитів

