
16 апреля 2026 года криптоплатформа RHEA Finance подверглась масштабной атаке: неизвестный хакер воспользовался уязвимостью в механизме маржинальной торговли и вывел активы на сумму около 18,4 млн долларов. В результате протокол был временно приостановлен, чтобы предотвратить дальнейшие потери.
- Дата атаки: 16 апреля 2026 года
- Сумма украденных активов: около 18,4 млн долларов
- Затронут механизм маржинальной торговли
- Часть средств возвращена: 3,36 млн USDC, 1,56 млн NEAR, 4,34 млн USDT
- Компания Tether заморозила значительную часть USDT в кошельке злоумышленника
- Протокол временно остановлен
- Расследование продолжается, ведется сотрудничество с биржами и правоохранительными органами
Механизм атаки и уязвимость в протоколе
Взлом был возможен из-за ошибки в алгоритме защиты от проскальзывания цен при обменах. Протокол суммировал минимально допустимые значения на каждом этапе, не учитывая повторное использование одного и того же токена в последовательности операций. Это позволило злоумышленнику создать цепочку обменов с реальным результатом значительно ниже ожидаемого, что привело к мошенническому выводу активов из кредитных пулов.
Хакер провел подготовку с 13 по 15 апреля, создавая сотни вспомогательных аккаунтов и формируя сеть поддельных токенов и торговых пулов на платформе Ref Finance с искусственно заданными ценами. Основная фаза атаки заняла чуть более часа 16 апреля утром, когда были открыты многочисленные убыточные позиции с заёмными средствами, что привело к массовой ликвидации резервного пула протокола.
Действия команды и дальнейшие шаги
После обнаружения проблемы разработчики сразу же остановили уязвимые контракты, чтобы сохранить оставшиеся активы. Власти и специалисты по безопасности были уведомлены и подключены к расследованию. Команда пытается выйти на контакт с атакующим и сотрудничает с централизованными криптобиржами для выявления личности злоумышленника.
Часть украденных средств уже возвращена — в контракт кредитования поступило 3,36 млн USDC и 1,56 млн NEAR, а также заморожено 4,34 млн USDT, из которых значительную долю заблокировала компания Tether. В то же время злоумышленник удалил множество промежуточных аккаунтов и перевёл остатки средств на основной кошелёк, пытаясь скрыть следы.
- 13-15 апреля: подготовительный этап — создание аккаунтов и формирование поддельных пулов
- 16 апреля, утро: основная фаза атаки — открытие убыточных позиций и ликвидация пула
- 16 апреля, после атаки: вывод ликвидности и фиксация прибыли
- 16 апреля, после обнаружения: остановка контрактов и запуск расследования
- Текущий этап: возврат части средств и поиск злоумышленника