- 31 августа сеть Injective не обрабатывала блоки почти 4 часа.
- В сообществе заявили о взломе, атакующий мог воспользоваться особенностями бинарных опционов для накрутки.
- Ущерб составляет до $4,9 млн.
- Команда никак не отреагировала на инцидент.
31 августа 2026 года сеть первого уровня Injective около четырех часов не обрабатывала блоки на фоне возможного взлома. По данным ончейн-аналитиков, злоумышленник воспользовался особенностями работы бинарных опционов, чтобы обмануть протокол и вывести почти $5 млн.
Как видно, остановка произошла на высоте блока 181,027,006. Она продлилась 3 часа 42 минуты.
На момент написания материала команда проекта никак не прокомментировала ситуацию. При этом, как подчеркнул аналитик Paddy-earthling, в это время на официальной странице проекта продолжали выходить рекламные публикации, что вызвало критику в адрес команды.
Детали взлома
Предполагаемый механизм атаки был связан с ошибкой в привязке бинарных рынков Injective к страховым фондам.
По данным исследователя Yi, злоумышленник торговал сам с собой через разные субаккаунты и за счет последовательного открытия и закрытия длинных и коротких позиций создавал ситуацию, при которой протокол учитывал больше средств к возврату, чем фактически оставалось в системе.
В нормальных условиях при расчете такого рынка возникший дефицит должен был привести к сокращению выплат пользователям. Однако атакующий мог обойти этот механизм.
Проблема заключалась в формировании идентификатора market_id. Параметры рынка объединялись без разделителей, поэтому разные наборы данных могли получить одинаковый идентификатор.
Это позволяло связать, например, рынок в $USDC со страховым фондом в $INJ.
При расчете дефицита протокол, как утверждается, не учитывал, что речь идет о разных активах, и сопоставлял их числовые значения напрямую. В результате небольшое количество $INJ могло ошибочно считаться достаточным для покрытия недостачи в $USDC или другом токене.
После этого система не сокращала выплаты, а оставшиеся позиции получали полный возврат. Именно за счет этого атакующий мог вывести больше средств, чем изначально внес.
В одном из приведенных примеров было внесено около 44 099 $USDC, а выведено — 62 667 $USDC. Разница составила примерно 18 568 $USDC.
Точная сумма общего ущерба на момент написания неизвестна. По разным оценкам она составляет от $4,6 млн до $4,9 млн.
Отметим, это не первая остановка блокчейна из-за инцидента в сфере кибербезопасности в последнее время. Ранее мы сообщали о том, что в режим офлайн ушли сети Fogo и Cronos.