79thVault потерял $12,5 млн после атаки через привилегированную функцию

В сети BNB Chain из пула ликвидности DeFi-проекта 79thVault вывели около 2,01 млн токенов 79AU и продали их за 16 249 BNB. GoPlus Security не исключает компрометацию привилегированного ключа или действия инсайдера. Проект инцидент не комментирует.
DeFi-проект 79thVault в сети BNB Chain потерял около $12,5 млн ≈ 38,3 млн BYN. Злоумышленник получил доступ к привилегированной функции контракта 79AU и вывел из пула ликвидности примерно 2,01 млн токенов, сообщили в GoPlus Security.
Продажа этих токенов принесла атакующему около 16 249 BNB. По курсу на момент операции это и составляет $12,5 млн.
Как проходила атака
Мониторинговые сервисы зафиксировали аномальную активность кошелька проекта. Обычно с этого адреса уходили небольшие переводы в пул вознаграждений, а во время инцидента с него прошло семь транзакций — от 10 000 до 500 000 79AU каждая. Переводы совпали с резким скачком цены актива.
По данным GoPlus, в контракте 79AU есть функция, доступная кошельку с правами OPERATOR_ROLE. Такая роль позволяет перемещать токены с выбранного адреса, а затем синхронизировать резервы пула. Этой ролью обладал адрес, с которого во время инцидента выполнили семь привилегированных операций.
Исследователи отмечают: для управления правами не использовались ни мультиподпись, ни временная блокировка. После атаки привилегии оператора отозвали. Исходный код контракта не верифицирован на BscScan — самостоятельно проверить логику привилегированных функций пользователи не могут.
Куда ушли средства
Вырученные BNB злоумышленник консолидировал на нескольких адресах. На одном из них оставалось около 14 395 BNB стоимостью $11 млн ≈ 33,7 млн BYN. Ещё 30 BNB позднее перевели на биржу KuCoin. Движения основной части средств после этого не зафиксировано.
Проект отправил в блокчейн сообщение с предложением вернуть деньги за вознаграждение в 10% от суммы. По данным GoPlus, это сообщение ушло с того же привилегированного адреса, который использовался при выводе средств. Это может быть обычной попыткой связаться с атакующим, но исследователи предупреждают: само сообщение личность отправителя не подтверждает.
Что известно о причине
Окончательная причина инцидента не установлена. Версия с утечкой приватного ключа объясняет необычную активность операционного кошелька, однако GoPlus не исключает, что доступ мог использовать человек внутри проекта.
Команда 79thVault объявила «системное обновление», при котором «некоторые фронтенд-функции могут быть недоступны». Инцидент, масштаб ущерба и предположения исследователей в проекте не комментировали.
В сентябре потери криптоиндустрии от взломов превысили $768 млн ≈ 2,36 млрд BYN — худший показатель с начала года по подсчётам PeckShield.
Пересчёт в белорусские рубли — по официальному курсу Национального банка на 08.10.2026: $1 = 3,0667 BYN.
ForkLog · права на исходный материал принадлежат автору.
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».
Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.
Читать в Telegram →По теме
- ▪Разработчик реализации Ark потерял 0,75 BTC из-за ошибки в регистрацииBitcoin.com · 8 октября
- ▪Исследователь Ethereum предупредил о риске взлома ECDSA из-за ИИDecrypt · 8 октября
- ▪Вирус PoeLLM заразил более 3400 серверов для майнинга MoneroBitNovosti · 7 октября
- ▪Суд присяжных в Манхэттене признал виновным хакера Uranium FinanceBitcoin.com · 7 октября