ru

DeFi-протокол FlamingoFinance пострадал от атаки мгновенного займа

image
rubric logo Security

Хакер использовал мгновенный кредит в стейблкоинах $USDT на $18 млн, чтобы увеличить сумму сделки и воспользоваться уязвимостью в ценообразовании. Заемные средства он использовал для взаимодействия с токенами поставщика ликвидности USDP, которые хранились в стратегическом контракте. Атака привела к искусственному завышению цены токенов VaultYUSDT, что позволило злоумышленнику обменять ликвидные aUSDT по выгодному для него курсу, рассказали аналитики Blockaid.

Что из себя представляла уязвимость с ценообразованием, специалисты по безопасности не усточнили. Известно лишь, что затронутые контракты связаны с ранним запуском FlamingoFinance. Однако исследователи идентифицировали несколько адресов, связанных с эксплойтом. На одном из этих адресов после инцидента осталось небольшое количество эфиров. До взлома хакер получил 0,1 $ETH из криптомиксера Tornado Cash, а затем переместил 144,15 $ETH и взаимодействовал с протоколом LI.FI.

Blockaid exploit detection system detected an exploit on old Flamincome contracts by @FlamingoFinance. Attacker flashloaned ~$18M $USDT, inflated VaultYUSDT share price by staking USDP LP into Strategy, then redeemed liquid aUSDT. ~$345.9k $USDT attacker profit so far.

— Blockaid (@blockaid_) September 16, 2026

Инцидент с FlamingoFinance произошел после серии недавних атак на DeFi-протоколы. Ранее неизвестные вывели из Chainflip 736 442 $USDT после атаки на систему переводов в сети Tron. Команда протокола Zentra Finance тоже сообщила об уязвимости на сумму $143 000, возникшей в резерве ctUSD.

@ZentraFinance on @citrea_xyz hacked for $143K https://t.co/vJofKI9ayR

— Defimon Alerts (@DefimonAlerts) September 11, 2026

В сентябре хакерской атаке подвергся протокол кроссчейн-ликвидности Symbiosis — злоумышленники воспользовались уязвимостью смарт-контракта BridgeV2. Хакер смог обменять 4,39 WBTC стоимостью $336 000, однако разработчикам удалось изолировать около 15 биткоинов.