Rocket sofre perda de US$ 287 mil após atacante manipular mercado perpétuo inativo

BTC
ETH
HYPE
LINK
SOL
manipulação de preçosincidente de segurançamercado perpétuoExploração DeFiauto-negociação
há 16 horasFonte: crypto.news
Rocket sofre perda de US$ 287 mil após atacante manipular mercado perpétuo inativo

A Rocket suspendeu depósitos, retiradas e negociações depois que um atacante manipulou um mercado perpétuo inativo e retirou aproximadamente US$ 287.000 em PnL positivo da ponte da plataforma.

Resumo

  • Um atacante manipulou um mercado perpétuo inativo da Rocket usando ordens infladas e autonegociações, criando lucros artificiais antes de retirar aproximadamente US$ 287.000.
  • A Rocket pausou depósitos, retiradas e negociações enquanto empresas de segurança e agências de aplicação da lei investigam o incidente de 5 de setembro.
  • A plataforma está trabalhando com exchanges, pontes e emissores de stablecoin para rastrear e congelar os fundos roubados.
  • A Rocket está preparando um plano de recuperação que priorizará reembolsos para contas menores afetadas.

A Rocket disse em uma atualização em 7 de setembro no X que o incidente de segurança ocorreu aproximadamente às 19:00 UTC em 5 de setembro, quando um atacante visou um mercado perpétuo inativo usando uma conta descartável.

O atacante colocou ordens a preços artificialmente inflados e negociou contra si mesmo, criando lucros artificiais em uma conta enquanto empurrava a conta descartável para a falência. A conta lucrativa subsequentemente retirou cerca de US$ 287.000 da ponte, deixando a perda resultante para ser socializada em toda a plataforma.

Ataque à Rocket usou autonegociação para criar lucros artificiais

Em vez de descrever uma vulnerabilidade de contrato inteligente, o relato inicial da Rocket sobre o incidente centrou-se na manipulação de um mercado perpétuo inativo com atividade limitada.

Usando uma conta descartável, o atacante conseguiu postar ordens a preços inflados antes de atuar como ambos os lados das negociações. A Rocket disse que as transações geraram "lucros falsos" para uma conta enquanto a conta descartável acumulava as perdas correspondentes e se tornava insolvente.

A conta mostrando PnL positivo então retirou aproximadamente US$ 287.000 através da ponte antes que a atividade fosse interrompida.

A Rocket desde então pausou todas as negociações, depósitos e retiradas enquanto sua equipe investiga o incidente. O projeto não forneceu um cronograma para restaurar os serviços afetados nem divulgou quantos usuários foram expostos à perda socializada.

O rastreador de segurança blockchain SlowMist classificou o incidente como um ataque de manipulação de preços e registrou a perda em US$ 287.000.

O método tem semelhanças com incidentes anteriores em mercados perpétuos finos, onde traders conseguiram manipular preços ou posições e transferir perdas resultantes para provedores de liquidez ou outras partes de uma plataforma de negociação.

Em março de 2025, um trader visou o fino mercado JELLY da Hyperliquid abrindo uma grande posição vendida enquanto comprava o token em exchanges descentralizadas. A atividade impulsionou o preço do JELLY para cima e empurrou a posição vendida para liquidação, eventualmente transferindo a posição para o vault de liquidez da Hyperliquid.

Como crypto.news relatou anteriormente, a Hyperliquid restringiu as contas do trader para modo somente redução antes que validadores posteriormente votassem para excluir o mercado perpétuo JELLY e liquidar posições pendentes.

Um incidente separado da Hyperliquid em março de 2025 viu seu vault HLP absorver cerca de US$ 4 milhões em perdas depois que um trader retirou garantias de uma posição de Ether altamente alavancada antes da liquidação. A Hyperliquid disse na época que o evento não foi uma exploração do protocolo e subsequentemente mudou os requisitos de alavancagem para posições de Bitcoin e Ether.

Rocket busca congelar os US$ 287.000 roubados

Com as operações da plataforma suspensas, a Rocket disse que está trabalhando com empresas de segurança e agências de aplicação da lei para investigar o ataque e recuperar os fundos.

A equipe está coordenando com exchanges de criptomoedas, pontes cross-chain e emissores de stablecoins para rastrear os ativos roubados e tentar congelá-los. A Rocket não divulgou as identidades das empresas de segurança ou agências de aplicação da lei envolvidas na investigação.

Medidas semelhantes foram usadas após outros incidentes recentes de DeFi, especialmente quando os atacantes tentam mover fundos através de pontes ou plataformas de negociação centralizadas.

A AFX sofreu uma exploração de ponte cross-chain em julho que drenou 24,15 milhões de USDC. A empresa de segurança Blockaid trabalhou com a equipe da Arbitrum para investigar o incidente, enquanto o atacante transferiu o USDC roubado para Ethereum e converteu os lucros em 12.467,5 ETH.

No início de junho, a Axelar desativou rotas de ponte conectadas à Secret Network após uma exploração que resultou em perdas de aproximadamente US$ 4,7 milhões. A Axelar disse que o incidente foi limitado a ativos em ponte na Secret Network e não comprometeu seu protocolo principal.

A Rocket não divulgou se alguma parte dos US$ 287.000 foi congelada ou recuperada até agora.

Contas menores da Rocket são as primeiras na fila para reembolsos

A equipe está preparando um plano de recuperação para os usuários afetados pelo incidente, com contas menores devendo receber prioridade quando os reembolsos começarem.

A Rocket disse que entende que a compensação é a atualização que os usuários afetados estão esperando, mas fornecerá detalhes específicos apenas quando puder fazê-lo de forma responsável. A plataforma ainda não divulgou o tamanho de seus fundos de recuperação disponíveis, requisitos de elegibilidade, método de pagamento ou cronograma para reembolsos.

Programas de recuperação assumiram diferentes formas após ataques anteriores a protocolos de negociação descentralizados.

A GMX, por exemplo, concluiu um plano de compensação de aproximadamente US$ 44 milhões em agosto de 2025 para provedores de liquidez afetados por uma exploração de seu pool V1 GLP. O protocolo usou tokens GLV para distribuições, enquanto seu tesouro DAO cobriu um déficit de US$ 2 milhões.

O atacante da GMX havia devolvido anteriormente aproximadamente US$ 37,5 milhões dos cerca de US$ 42 milhões roubados depois que o protocolo ofereceu uma recompensa de white-hat de 10%. O sistema V1 afetado foi pausado após o ataque, enquanto o GMX V2 permaneceu operacional.

A Rocket não anunciou uma recompensa semelhante ou ofereceu termos diretamente ao atacante. Seu esforço de recuperação atual permanece focado em rastrear os fundos retirados e desenvolver um plano de reembolso.