Хакер с ноутбуком взломал систему безопасности
Хакер с ноутбуком взломал систему безопасности
Алексей Савельев Опубликована 06.12.2025 в 6:58

Хакер‑невидимка в криптомире: как злоумышленник годами управлял USPD и создал 98 млн лишних токенов

Хакер нанёс DeFi-протоколу USPD урон на $1 млн

Неожиданный взлом децентрализованного протокола USPD потряс криптосообщество. Хакеру удалось с помощью сложной схемы создать токенов в десять раз больше, чем требовалось по депозиту. Разработчики оперативно предупредили пользователей об угрозе и начали расследование. Об этом сообщает TradingView.

Сложная атака и её особенности

Инцидент произошёл из-за обнаруженной уязвимости в архитектуре USPD. Неизвестный злоумышленник внёс залог в размере 3122 ETH и за одну транзакцию создал 98 миллионов токенов USPD — сумма, многократно превышающая исходный депозит. После этого он дополнительно получил 237 stETH и обменял похищенные активы на 300 000 стейблкоинов USDC через децентрализованную платформу Curve.

"Мы призываем пользователей воздержаться от покупки токенов USPD и немедленно отозвать все разрешения на использование протокола", — отмечается в заявлении разработчиков проекта.

Команда USPD уточнила, что причиной стала атака нового типа под названием CPIMP (Clandestine Proxy In the Middle of Proxy). Хакер заранее получил контроль над прокси-сервером, а спустя несколько месяцев активировал процесс через транзакцию Multicall3. Эта цепочка действий позволила ему тайно получить административные права и запустить внутренние скрипты протокола.

Как действовал злоумышленник

Для маскировки своих действий злоумышленник внедрил теневой контракт, перенаправлявший вызовы к безопасному и проверенному контракту. Таким образом, даже аудиторы и обозреватель Etherscan не могли обнаружить подмену.

Контракт имитировал корректные события и подделывал слоты хранения, из-за чего наблюдатели видели безопасное исполнение. На самом деле хакер управлял протоколом в течение нескольких месяцев, прежде чем обновил прокси и инициировал выпуск токенов для полного опустошения средств системы.

"Злоумышленник использовал продуманный и технически изощрённый вектор атаки, который ранее не встречался в подобных формах", — говорится в отчёте команды USPD.

Реакция разработчиков и последствия

Команда USPD незамедлительно приостановила работу с уязвимыми контрактами и обратилась за помощью к экспертам по безопасности, крупным криптобиржам и правоохранительным органам. Цель — отследить перемещение активов и предотвратить дальнейшие потери. Разработчики предложили хакеру компромисс: вернуть 90% украденных средств в обмен на статус "белого хакера" и вознаграждение за обнаружение критической уязвимости.

Подобная практика стала распространённой в индустрии — многие проекты предпочитают возвращение средств даже ценой частичного прощения нарушителя.

Масштабы криптовзломов в 2025 году

Согласно аналитике PeckShield, ноябрь стал одним из самых убыточных месяцев для криптосектора: совокупные потери от атак превысили 194 миллиона долларов, что на 969% больше, чем в октябре (18 миллионов долларов).

Основная причина — рост числа сложных атак на протоколы ликвидности и межсетевые мосты, где злоумышленники находят лазейки в смарт-контрактах и системах управления. По словам экспертов, подобные случаи демонстрируют необходимость комплексного аудита безопасности, особенно для новых проектов, работающих с деривативами и стейблкоинами.

Советы по защите криптопортфеля

Чтобы минимизировать потери в подобных случаях, пользователям рекомендуется придерживаться нескольких простых, но важных правил:

  1. Отзывать все неиспользуемые разрешения на взаимодействие с DeFi-приложениями.
  2. Проверять адреса контрактов перед подписанием транзакций, особенно если проект новый.
  3. Хранить крупные суммы на аппаратных кошельках, а не в браузерных расширениях.
  4. Следить за новостями от разработчиков — официальные каналы первыми предупреждают о взломах.
  5. Использовать мультиподписи при работе с корпоративными или групповыми активами.

Даже простые меры могут существенно снизить вероятность потери средств, особенно при массовых атаках на смарт-контракты.

Популярные вопросы о хакерской атаке USPD

Что стало причиной взлома USPD?
Основной причиной стала уязвимость в архитектуре прокси-контрактов, через которую злоумышленник получил административный доступ и смог выпустить дополнительные токены.

Почему аудит не выявил проблему заранее?
Атака была замаскирована под легитимный контракт, поэтому даже блокчейн-обозреватели вроде Etherscan не фиксировали подозрительной активности.

Как пользователям защититься от подобных инцидентов?
Нужно регулярно отзывать разрешения, проверять контракты и использовать только проверенные площадки с открытым кодом.

Повлияет ли инцидент на курс токенов USPD?
Да, обычно после подобных взломов курс временно падает из-за паники и вывода ликвидности, однако последующее восстановление зависит от того, насколько оперативно команда решит проблему.

Автор Алексей Савельев
Алексей Савельев — экономист и аналитик цифровых активов, обозреватель Moneytimes, эксперт по криптовалютам, DeFi и Web3.
Редактор Антон Василюк
Редактор MoneyTimes.Ru. Профильный аналитик в сфере медиа, гостеприимства и городского развития. Филолог-исследователь, эксперт по верификации данных и анализу современных социокультурных трендов.

Подписывайтесь на Moneytimes.Ru

Читайте также

Мошенники не утруждаются дизайном: как распознать письмо от аферистов за секунду вчера в 18:32

Эксперт по IT-безопасности Александр Власов рассказал MoneyTimes по каким признакам распознать письмо от мошенников в электронной почте.

Читать полностью »
60+ — новая эпоха пенсионеров: как возраст открывает двери к дополнительным выплатам и льготам вчера в 16:27

С марта 2026 года стартуют новые меры поддержки для пенсионеров старше 60 лет, открывающие новые горизонты.

Читать полностью »
Лето готовит заемщикам неприятный сюрприз: семейную ипотеку ждут новые правила вчера в 15:39

Эксперт по недвижимости Дмитрий Ракута прокомментировал MoneyTimes текущую ситуацию с ипотекой на рынке жилья.

Читать полностью »
Курс доллара растет, как на дрожжах: золото и нефть реагируют на геополитические шоки вчера в 11:42

Цены на нефть взлетают на 8% на фоне атак США и Израиля на Иран, вызывая волну изменений на финансовых рынках.

Читать полностью »
Тихие убийцы вашего бюджета: как неактивные счета крадут деньги, пока вы их игнорируете вчера в 2:36

Неактивные счета и карты могут незаметно съедать деньги. Объясняем, почему банки берут комиссию и как защитить финансы от спящих списаний.

Читать полностью »
Блокирующая система: кто и как попадает в черный список банковских реквизитов в России 27.02.2026 в 19:57

База ЦБ с 1 декабря 2025 минимизирует риски мошенничества и позволяет добросовестным гражданам быстро восстанавливать доступ к своим финансовым операциям

Читать полностью »
Подписка вместо букета: кому и в каких случаях уместно дарить цифровые подарки 27.02.2026 в 15:13

Эксперт по этикету Екатерина Богачева рассказала MoneyTimes о современных альтернативах традиционным подаркам.

Читать полностью »
Поиск работы без обид и драмы: как повысить свою ценность на рынке труда 27.02.2026 в 14:07

Карьерный консультант Анна Мухина рассказала MoneyTimes, как сохранить мотивацию при постоянных отказах в работе.

Читать полностью »

Новости

Психология за закрытым стеклом: пересадка в машину инспектора мгновенно лишает водителя превосходства
Шарм против Хургады в марте: секрет природной аэродинамики превращает пляж в уютное убежище
Хруст раздаётся на всю кухню: секретный метод жарки крылышек делает корочку идеальной
Минус на весах — плюс к болезням: экстремальный дефицит калорий бьёт по самым слабым местам
Металл не прощает ошибок: жесткий удар о препятствие незаметно разрушает силовую структуру кузова
Металл с двойным дном: кобальт скрывал внутри себя квантовые туннели для сверхбыстрых частиц
Ягода просыпается голодной: мартовский ритуал на грядке определяет размер клубники в июне
Мышцы вместо таблеток: 15-минутный комплекс запускает внутреннюю аптечку организма