В канун Дня дурака произошло комичное событие, которое еще долго будет обсуждаться в криптосообществе

Мошенник стал жертвой: украсть крипту на $10 млн и остаться ни с чем

21.04.2025

620

5 мин

Классическая история взлома DeFi-протокола закончилась неожиданно для всех. Разработчики проекта остались без ликвидности, но и хакер не смог получить нечестно “заработанные” средства. В GetBlock AML Research разобрали одну из самых неординарных ситуаций в криптомире за последние пару лет.

Начиналось как обычно

11 февраля смышленый хакер провел атаку на проект zkLend. Ему удалось провести манипуляции со смарт-контрактом, чтобы получать криптовалюту без залоговых средств. Полную хронологию и описание взлома можно найти в блоге разработчиков протокола. В итоге злоумышленник вывел:

  • 2 213,6 ETH
  • 1 553 069,4 USDC
  • 7 426 029,9 STRK
  • 518 225,7 USDT

Всего: $9,6 млн на момент взлома.

После удачной атаки хакер начал перемещать средства через различные кросс-чейн мосты (StarkGate, Orbiter, Layerswap и rhino.fi), затем перевел активы в ETH и сосредоточил их на едином адресе для хранения, чтобы впоследствии отмыть.

Команда zkLend отправила хакеру сообщение в надежде, что он вернет украденные активы. Как обычно в таких ситуациях — разработчики разрешили взломщику оставить 10% похищенных средств. Но шли дни и недели, а хакер молчал.

Обращение к хакеру на странице zkLend в X

Самое интересное

Кульминация этой истории произошла в канун Дня дурака, что только придает комичности этой ситуации. После того, как похищенная криптовалюта “отлежалась” — хакер переместил 2930 ETH на новый адрес: 0xD89B7236f4eA38a2AfC1d614Dc3De08A190f1Ff5.

Дальше взломщик решил действовать по классическому методу — отмыть ETH через миксер Tornado Cash. С помощью этого протокола криптовалюта в хаотичном порядке проходит через сотни адресов. Это делается для того, чтобы прервать цепочку перемещения активов и сделать невозможным их отслеживание в блокчейне.

На этом этапе что-то пошло не так и вместо оригинального миксера Tornado Cash хакер использовал фишинговую ссылку, которая вела на поддельный адрес проекта (tornadoeth[.]cash). В этот момент хакер лишился средств, которые ранее похитил у проекта zkLend. А мошенник, которому они достались, не упустил возможность сообщить своему “коллеге” о таком раскладе.

Общение двух злоумышленников в блокчейне Ethereum

После того, как хакер-неудачник лишился криптовалюты, ему вдруг стало “очень жаль” и он сообщил об этом разработчикам zkLend. Все сообщения хакеров были отправлены в блокчейне Ethereum, поэтому напоминание об этой истории останется с нами надолго.

"Покаяние" хакера

Мораль

Несмотря на комичность ситуации, у нее есть чему поучиться. Например, при взаимодействии с активами (любыми, не только с криптовалютой) всегда нужно проверять входящие и исходящие данные: адреса, ссылки, отправителей, получателей и т.д. Чтобы исключить возможность обычной ошибки или манипуляции. И это нужно делать всегда. Не спасет даже знание Solidity (языка для разработки смарт-контрактов на Ethereum), навыки аудита смарт-контрактов, выявления багов и написания эксплоитов. Горе-хакера, который стал фигурантом этой статьи, это не уберегло от потерь.

Подписывайтесь на Getblock Magazine и будьте всегда в курсе последних новостей из мира криптовалют и цифровой экономики