Хакер с ноутбуком взломал систему безопасности
Хакер с ноутбуком взломал систему безопасности
Алексей Савельев Опубликована сегодня в 6:58

Хакер‑невидимка в криптомире: как злоумышленник годами управлял USPD и создал 98 млн лишних токенов

Хакер нанёс DeFi-протоколу USPD урон на $1 млн

Неожиданный взлом децентрализованного протокола USPD потряс криптосообщество. Хакеру удалось с помощью сложной схемы создать токенов в десять раз больше, чем требовалось по депозиту. Разработчики оперативно предупредили пользователей об угрозе и начали расследование. Об этом сообщает TradingView.

Сложная атака и её особенности

Инцидент произошёл из-за обнаруженной уязвимости в архитектуре USPD. Неизвестный злоумышленник внёс залог в размере 3122 ETH и за одну транзакцию создал 98 миллионов токенов USPD — сумма, многократно превышающая исходный депозит. После этого он дополнительно получил 237 stETH и обменял похищенные активы на 300 000 стейблкоинов USDC через децентрализованную платформу Curve.

"Мы призываем пользователей воздержаться от покупки токенов USPD и немедленно отозвать все разрешения на использование протокола", — отмечается в заявлении разработчиков проекта.

Команда USPD уточнила, что причиной стала атака нового типа под названием CPIMP (Clandestine Proxy In the Middle of Proxy). Хакер заранее получил контроль над прокси-сервером, а спустя несколько месяцев активировал процесс через транзакцию Multicall3. Эта цепочка действий позволила ему тайно получить административные права и запустить внутренние скрипты протокола.

Как действовал злоумышленник

Для маскировки своих действий злоумышленник внедрил теневой контракт, перенаправлявший вызовы к безопасному и проверенному контракту. Таким образом, даже аудиторы и обозреватель Etherscan не могли обнаружить подмену.

Контракт имитировал корректные события и подделывал слоты хранения, из-за чего наблюдатели видели безопасное исполнение. На самом деле хакер управлял протоколом в течение нескольких месяцев, прежде чем обновил прокси и инициировал выпуск токенов для полного опустошения средств системы.

"Злоумышленник использовал продуманный и технически изощрённый вектор атаки, который ранее не встречался в подобных формах", — говорится в отчёте команды USPD.

Реакция разработчиков и последствия

Команда USPD незамедлительно приостановила работу с уязвимыми контрактами и обратилась за помощью к экспертам по безопасности, крупным криптобиржам и правоохранительным органам. Цель — отследить перемещение активов и предотвратить дальнейшие потери. Разработчики предложили хакеру компромисс: вернуть 90% украденных средств в обмен на статус "белого хакера" и вознаграждение за обнаружение критической уязвимости.

Подобная практика стала распространённой в индустрии — многие проекты предпочитают возвращение средств даже ценой частичного прощения нарушителя.

Масштабы криптовзломов в 2025 году

Согласно аналитике PeckShield, ноябрь стал одним из самых убыточных месяцев для криптосектора: совокупные потери от атак превысили 194 миллиона долларов, что на 969% больше, чем в октябре (18 миллионов долларов).

Основная причина — рост числа сложных атак на протоколы ликвидности и межсетевые мосты, где злоумышленники находят лазейки в смарт-контрактах и системах управления. По словам экспертов, подобные случаи демонстрируют необходимость комплексного аудита безопасности, особенно для новых проектов, работающих с деривативами и стейблкоинами.

Советы по защите криптопортфеля

Чтобы минимизировать потери в подобных случаях, пользователям рекомендуется придерживаться нескольких простых, но важных правил:

  1. Отзывать все неиспользуемые разрешения на взаимодействие с DeFi-приложениями.
  2. Проверять адреса контрактов перед подписанием транзакций, особенно если проект новый.
  3. Хранить крупные суммы на аппаратных кошельках, а не в браузерных расширениях.
  4. Следить за новостями от разработчиков — официальные каналы первыми предупреждают о взломах.
  5. Использовать мультиподписи при работе с корпоративными или групповыми активами.

Даже простые меры могут существенно снизить вероятность потери средств, особенно при массовых атаках на смарт-контракты.

Популярные вопросы о хакерской атаке USPD

Что стало причиной взлома USPD?
Основной причиной стала уязвимость в архитектуре прокси-контрактов, через которую злоумышленник получил административный доступ и смог выпустить дополнительные токены.

Почему аудит не выявил проблему заранее?
Атака была замаскирована под легитимный контракт, поэтому даже блокчейн-обозреватели вроде Etherscan не фиксировали подозрительной активности.

Как пользователям защититься от подобных инцидентов?
Нужно регулярно отзывать разрешения, проверять контракты и использовать только проверенные площадки с открытым кодом.

Повлияет ли инцидент на курс токенов USPD?
Да, обычно после подобных взломов курс временно падает из-за паники и вывода ликвидности, однако последующее восстановление зависит от того, насколько оперативно команда решит проблему.

Подписывайтесь на Moneytimes.Ru

Читайте также

Компульсивные траты могут указывать на денежное расстройство вчера в 20:27
Ваш мозг играет против кошелька: 9 моделей поведения, которые выдают денежное расстройство

Финансовые трудности не всегда результат неумения считать деньги. Иногда за долгами и тревогой стоит денежное расстройство — состояние, требующее внимания и работы над собой.

Читать полностью »
Обучение финансовой грамотности сопровождается трудностями — финансист Карен Ли вчера в 18:52
Эти денежные привычки, которые выдают ребёнка 90-х: не носите ли вы в голове финансовый архив

Многие привычки в обращении с деньгами мы унаследовали из детства. Узнайте, как пересмотреть финансовое мышление и изменить жизнь к лучшему.

Читать полностью »
Маркетинг часто играет на чувстве ностальгии вчера в 16:46
Налог на доверчивость: сколько вы переплачиваете за цифры в рекламе, которые не значат ничего

Мы ежедневно сталкиваемся с рекламой, которая кажется правдоподобной. Узнайте, какие приёмы заставляют нас покупать лишнее и как им противостоять.

Читать полностью »
С зарплаты нужно откладыват на случай профессионального выгорания вчера в 14:42
Не просто копить, а выращивать капитал: 8 финансовых целей, которые меняют судьбу, а не только счёт

Почему начинать копить нужно уже сегодня, даже если зарплата невелика? На какие цели откладывать деньги и как создать финансовую подушку без лишнего стресса.

Читать полностью »
Микрозайм можно брать при возможности его быстрого возвращения — финансист Исмаилов вчера в 12:51
Он кажется спасением, но прячет капкан: чем на самом деле оборачивается микрозайм

Эксперт по финансам Исмаил Исмаилов объяснил MoneyTimes, когда микрокредиты могут быть оправданы.

Читать полностью »
Лишние кредиты отягощают семейный бюджет вчера в 12:36
Стабильность — иллюзия. Какие мелкие привычки гарантированно ведут семью к финансовой яме

Многие семьи уверены, что умеют распоряжаться деньгами, но совершают типичные ошибки — от отказа от резервов до кредитов. Как их избежать и улучшить семейный бюджет.

Читать полностью »
Проживание в интернатах при школах искусств станут бесплатными в России вчера в 11:23
Питание за счет государства: как новый закон изменит жизнь юных художников и музыкантов

С 1 января 2026 года питание и проживание в интернатах при школах искусств России станут полностью бесплатными. Все расходы возьмёт на себя федеральный бюджет, чтобы поддержать талантливых детей из многодетных и малообеспеченных семей. Это важный шаг для равенства возможностей в сфере культуры.

Читать полностью »
Банк России полностью отменит лимиты на переводы в иностранной валюте для физических лиц вчера в 11:17
Свободные переводы: что изменится для граждан и бизнеса с нового указания ЦБ

Центральный банк РФ объявил о снятии с 8 декабря ограничений на переводы средств за границу для граждан России и физических лиц из дружественных государств.

Читать полностью »