Из контрактов Flamincome вывели $346 000 через мгновенный займ

Атака на старые контракты FlammingoFinance: злоумышленник взял в кредит $18 млн ≈ 54,6 млн BYN в USDT, завысил цену токенов VaultYUSDT и обменял aUSDT по выгодному курсу. По данным Blockaid, ущерб составил $346 000 ≈ 1,05 млн BYN. Уязвимость касается только раннего запуска протокола.
Протокол децентрализованных финансов FlamingoFinance потерял $346 000 ≈ 1,05 млн BYN в результате атаки мгновенного займа. Злоумышленник воздействовал на ценообразование токенов в старых контрактах Flamincome — так назывался ранний запуск проекта. Об этом сообщила компания Blockaid, занимающаяся информационной безопасностью.
Механика атаки: хакер взял мгновенный займ на $18 млн ≈ 54,6 млн BYN в стейблкоинах USDT, чтобы увеличить объём сделки и воспользоваться уязвимостью в ценообразовании. Эти средства он направил на взаимодействие с токенами поставщика ликвидности USDP, которые лежали в стратегическом контракте. В результате цена токенов VaultYUSDT искусственно выросла — злоумышленник обменял ликвидные aUSDT по выгодному для себя курсу.
В чём именно состояла уязвимость ценообразования, специалисты Blockaid не уточнили. Известно, что затронутые контракты относятся к раннему запуску FlamingoFinance. Исследователи выявили несколько адресов, связанных с эксплойтом: после инцидента на одном из них осталось небольшое количество эфиров. Перед атакой хакер получил 0,1 ETH из криптомиксера Tornado Cash, затем переместил 144,15 ETH и взаимодействовал с протоколом LI.FI.
Blockaid опубликовала данные об инциденте в своём аккаунте в X: злоумышленник взял в мгновенный займ около $18 млн в USDT, завысил цену паёв VaultYUSDT через внесение USDP LP в Strategy и выкупил ликвидные aUSDT. Прибыль атакующего к моменту публикации — около $345,9 тыс. ≈ 1,05 млн BYN в USDT.
Серия атак на DeFi-протоколы
Инцидент с FlamingoFinance произошёл на фоне череды недавних взломов децентрализованных протоколов. Ранее неизвестные вывели из Chainflip 736 442 USDT после атаки на систему переводов в сети Tron. Команда Zentra Finance сообщила об уязвимости на сумму $143 000 ≈ 434 тыс. BYN, возникшей в резерве ctUSD.
В сентябре также атаковали протокол кроссчейн-ликвидности Symbiosis: злоумышленники использовали уязвимость смарт-контракта BridgeV2. Хакер сумел обменять 4,39 WBTC стоимостью $336 000 ≈ 1,02 млн BYN, но разработчикам удалось изолировать около 15 биткоинов.
Пересчёт в белорусские рубли — по официальному курсу Национального банка на 25.09.2026: $1 = 3,0316 BYN.
BitNovosti · права на исходный материал принадлежат автору.
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».
Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.
Читать в Telegram →По теме
- ▪Flare отметила год FXRP: выпущено 145,2 млн токенов, 130 млн задействованы в DeFiBitcoin.com · 25 сентября
- ▪В Cronos идёт голосование о сжигании 228 млн CRO и выкупе токенов на доход от продуктовIncrypted · 21 сентября
- ▪Исследование сравнило доходность ликвидного стейкинга на Ethereum, Polygon и Solana с 2020 годаBeInCrypto · 20 сентября
- ▪Продажи NFT за неделю упали на 15,28% до $37,54 млнHappyCoin · 20 сентября