ru
Назад к списку

Блокчейн Injective не работал около четырех часов на фоне возможного взлома

source-logo  incrypted.com 1 ч
image
  • 31 августа сеть Injective не обрабатывала блоки почти 4 часа.
  • В сообществе заявили о взломе, атакующий мог воспользоваться особенностями бинарных опционов для накрутки.
  • Ущерб составляет до $4,9 млн.
  • Команда никак не отреагировала на инцидент.

31 августа 2026 года сеть первого уровня Injective около четырех часов не обрабатывала блоки на фоне возможного взлома. По данным ончейн-аналитиков, злоумышленник воспользовался особенностями работы бинарных опционов, чтобы обмануть протокол и вывести почти $5 млн.

Как видно, остановка произошла на высоте блока 181,027,006. Она продлилась 3 часа 42 минуты.

История блоков в сети Injective. Источник: Injective Explorer.

На момент написания материала команда проекта никак не прокомментировала ситуацию. При этом, как подчеркнул аналитик Paddy-earthling, в это время на официальной странице проекта продолжали выходить рекламные публикации, что вызвало критику в адрес команды.

Детали взлома

Предполагаемый механизм атаки был связан с ошибкой в привязке бинарных рынков Injective к страховым фондам.

По данным исследователя Yi, злоумышленник торговал сам с собой через разные субаккаунты и за счет последовательного открытия и закрытия длинных и коротких позиций создавал ситуацию, при которой протокол учитывал больше средств к возврату, чем фактически оставалось в системе.

В нормальных условиях при расчете такого рынка возникший дефицит должен был привести к сокращению выплат пользователям. Однако атакующий мог обойти этот механизм.

Проблема заключалась в формировании идентификатора market_id. Параметры рынка объединялись без разделителей, поэтому разные наборы данных могли получить одинаковый идентификатор.

Это позволяло связать, например, рынок в $USDC со страховым фондом в $INJ.

При расчете дефицита протокол, как утверждается, не учитывал, что речь идет о разных активах, и сопоставлял их числовые значения напрямую. В результате небольшое количество $INJ могло ошибочно считаться достаточным для покрытия недостачи в $USDC или другом токене.

После этого система не сокращала выплаты, а оставшиеся позиции получали полный возврат. Именно за счет этого атакующий мог вывести больше средств, чем изначально внес.

В одном из приведенных примеров было внесено около 44 099 $USDC, а выведено — 62 667 $USDC. Разница составила примерно 18 568 $USDC.

Точная сумма общего ущерба на момент написания неизвестна. По разным оценкам она составляет от $4,6 млн до $4,9 млн.

Отметим, это не первая остановка блокчейна из-за инцидента в сфере кибербезопасности в последнее время. Ранее мы сообщали о том, что в режим офлайн ушли сети Fogo и Cronos.

incrypted.com