DeFi-протокол FlamingoFinance пострадал от атаки мгновенного займа

Хакер использовал мгновенный кредит в стейблкоинах USDT на $18 млн, чтобы увеличить сумму сделки и воспользоваться уязвимостью в ценообразовании. Заемные средства он использовал для взаимодействия с токенами поставщика ликвидности USDP, которые хранились в стратегическом контракте. Атака привела к искусственному завышению цены токенов VaultYUSDT, что позволило злоумышленнику обменять ликвидные aUSDT по выгодному для него курсу, рассказали аналитики Blockaid.

Что из себя представляла уязвимость с ценообразованием, специалисты по безопасности не усточнили. Известно лишь, что затронутые контракты связаны с ранним запуском FlamingoFinance. Однако исследователи идентифицировали несколько адресов, связанных с эксплойтом. На одном из этих адресов после инцидента осталось небольшое количество эфиров. До взлома хакер получил 0,1 ETH из криптомиксера Tornado Cash, а затем переместил 144,15 ETH и взаимодействовал с протоколом LI.FI.

Blockaid exploit detection system detected an exploit on old Flamincome contracts by @FlamingoFinance. Attacker flashloaned ~$18M USDT, inflated VaultYUSDT share price by staking USDP LP into Strategy, then redeemed liquid aUSDT. ~$345.9k USDT attacker profit so far.

— Blockaid (@blockaid_) September 16, 2026

Blockaid exploit detection system detected an exploit on old Flamincome contracts by @FlamingoFinance. Attacker flashloaned ~$18M USDT, inflated VaultYUSDT share price by staking USDP LP into Strategy, then redeemed liquid aUSDT. ~$345.9k USDT attacker profit so far.

Инцидент с FlamingoFinance произошел после серии недавних атак на DeFi-протоколы. Ранее неизвестные вывели из Chainflip 736 442 USDT после атаки на систему переводов в сети Tron. Команда протокола Zentra Finance тоже сообщила об уязвимости на сумму $143 000, возникшей в резерве ctUSD.

@ZentraFinance on @citrea_xyz hacked for $143K https://t.co/vJofKI9ayR

— Defimon Alerts (@DefimonAlerts) September 11, 2026

@ZentraFinance on @citrea_xyz hacked for $143K https://t.co/vJofKI9ayR

В сентябре хакерской атаке подвергся протокол кроссчейн-ликвидности Symbiosis — злоумышленники воспользовались уязвимостью смарт-контракта BridgeV2. Хакер смог обменять 4,39 WBTC стоимостью $336 000, однако разработчикам удалось изолировать около 15 биткоинов.


Источник: https://bits.media/defi-protokol-flamingofinance-postradal-ot-ataki-mgnovennogo-zayma/

Наверх