79thVault потерял 12,5 млн долларов из‑за атаки через привилегированный ключ
DeFi‑проект 79thVault на BNB Chain потерял около 12,5 млн долларов после серии подозрительных операций с токеном 79AU. Эксперты GoPlus Security выявили, что злоумышленник использовал привилегированную функцию контракта 79AU для вывода примерно 2,01 млн токенов. Их продажа привела к получению 16 249 BNB, что эквивалентно заявленной сумме. Потери составили более 10 млн долларов, а точная причина атаки остаётся неясной.
Контракт 79AU имеет функцию, доступную только кошельку с ролью OPERATOR_ROLE, позволяющую перемещать токены и синхронизировать резерв пула. Во время инцидента с того же адреса было совершено семь транзакций, каждая из которых перевела от 10 000 до 500 000 79AU. Переводы совпали с резким скачком цены актива, что усилило прибыль злоумышленника. Для управления правами не использовались механизмы мультиподписей и временной блокировки.
После атаки привилегии оператора были немедленно отозваны, однако исходный код контракта не был проверен на BscScan, что усложняет самостоятельную проверку логики. Это отсутствие прозрачности могло способствовать быстрому эксплуатированию уязвимости. Эксперты отмечают, что отсутствие мульти‑подписи повышает риск компрометации приватного ключа. Поэтому возможен сценарий не только внешнего взлома, но и действий инсайдера.
Полученные BNB были консолидированы на нескольких адресах: на одном из них осталось около 14 395 BNB, стоимостью примерно 11 млн долларов, а 30 BNB позже переведены на биржу KuCoin. На момент публикации дальнейшее движение основной части средств не зафиксировано. Это указывает на попытку скрыть или отложить вывод средств. Однако точное распределение остаётся неизвестным.
Проект отправил в блокчейн сообщение с предложением вернуть украденные средства за вознаграждение в 10 % от суммы, что вызвало подозрения в попытке связаться с атакующим. GoPlus отметила, что сообщение пришло с того же привилегированного адреса, что использовалось при выводе, и не подтверждает личность отправителя. Исследователи не исключают, что это может быть обычной попыткой переговоров, но также рассматривают возможность того, что злоумышленник пытается маскировать свою роль. Таким образом, истинная мотивация остаётся неясной.
Команда 79thVault объявила о «системном обновлении», в ходе которого некоторые фронтенд‑функции могут быть недоступны, и не прокомментировала масштаб ущерба. В то же время в сентябре потери криптоиндустрии от взломов превысили 768 млн долларов, став худшим показателем с начала года, по данным PeckShield. Это подчеркивает необходимость усиления безопасности DeFi‑проектов. На данный момент дальнейших действий со стороны проекта неизвестно.