Rocket теряет $287K из-за манипуляции на неактивном рынке перпетуалов

BTC
ETH
HYPE
LINK
SOL
манипулирование ценамиинцидент безопасностирынок перпетуаловЭксплойт DeFiсамоторговля
20 часов назадИсточник: crypto.news
Rocket теряет $287K из-за манипуляции на неактивном рынке перпетуалов

Rocket приостановил депозиты, вывод средств и торговлю после того, как злоумышленник манипулировал неактивным перпетуальным рынком и вывел приблизительно 287 000 долларов положительной нереализованной прибыли с моста платформы.

Резюме

  • Злоумышленник манипулировал неактивным перпетуальным рынком Rocket, используя завышенные ордера и самоторговлю, создавая искусственную прибыль, прежде чем вывести приблизительно 287 000 долларов.
  • Rocket приостановил депозиты, вывод средств и торговлю, пока службы безопасности и правоохранительные органы расследуют инцидент от 5 сентября.
  • Платформа работает с биржами, мостами и эмитентами стейблкоинов, чтобы отследить и заморозить украденные средства.
  • Rocket готовит план восстановления, который будет приоритизировать возврат средств для небольших пострадавших счетов.

Rocket сообщил в обновлении от 7 сентября на X, что инцидент с безопасностью произошел примерно в 19:00 UTC 5 сентября, когда злоумышленник нацелился на неактивный перпетуальный рынок, используя одноразовый аккаунт.

Злоумышленник размещал ордера по искусственно завышенным ценам и торговал сам с собой, создавая искусственную прибыль на одном счете, одновременно доводя одноразовый аккаунт до банкротства. Прибыльный счет впоследствии вывел около 287 000 долларов с моста, в результате чего возникший убыток был распределен по всей платформе.

Атака на Rocket использовала самоторговлю для создания искусственной прибыли

Вместо описания уязвимости смарт-контракта, первоначальное объяснение Rocket инцидента сосредоточено на манипуляции неактивным перпетуальным рынком с ограниченной активностью.

Используя одноразовый аккаунт, злоумышленник смог размещать ордера по завышенным ценам, выступая в качестве обеих сторон сделок. Rocket заявил, что транзакции создали «фейковую прибыль» для одного счета, в то время как одноразовый аккаунт накопил соответствующие убытки и стал неплатежеспособным.

Счет с положительной нереализованной прибылью затем вывел приблизительно 287 000 долларов через мост, прежде чем активность была остановлена.

Rocket с тех пор приостановил всю торговлю, депозиты и вывод средств, пока его команда расследует инцидент. Проект не предоставил сроков восстановления затронутых услуг и не раскрыл, сколько пользователей подверглись распределенному убытку.

Блокчейн-трекер безопасности SlowMist классифицировал инцидент как атаку с манипуляцией ценами и зафиксировал убыток в размере 287 000 долларов.

Метод имеет сходство с предыдущими инцидентами на тонких перпетуальных рынках, где трейдеры могли манипулировать ценами или позициями и перекладывать возникшие убытки на поставщиков ликвидности или другие части торговой платформы.

В марте 2025 года трейдер нацелился на тонкий рынок JELLY на Hyperliquid, открыв крупную короткую позицию, одновременно покупая токен на децентрализованных биржах. Эта деятельность резко подняла цену JELLY и привела к приближению короткой позиции к ликвидации, в конечном итоге передав позицию в ликвидностный резерв Hyperliquid.

Как ранее сообщал crypto.news, Hyperliquid ограничил счета трейдера режимом только на сокращение, прежде чем валидаторы позже проголосовали за делистинг перпетуального рынка JELLY и урегулирование открытых позиций.

Отдельный инцидент с Hyperliquid в марте 2025 года привел к тому, что его резерв HLP поглотил около 4 миллионов долларов убытков после того, как трейдер вывел залог из позиции с высоким кредитным плечом по Ether перед ликвидацией. Hyperliquid тогда заявил, что событие не является эксплойтом протокола и впоследствии изменил требования к кредитному плечу для позиций по Bitcoin и Ether.

Rocket стремится заморозить украденные 287 000 долларов

При приостановленных операциях платформы Rocket заявил, что работает с фирмами по безопасности и правоохранительными органами для расследования атаки и возврата средств.

Команда координирует действия с криптовалютными биржами, кросс-чейн мостами и эмитентами стейблкоинов для отслеживания украденных активов и попытки их заморозки. Rocket не раскрыла личности компаний по безопасности или правоохранительных органов, участвующих в расследовании.

Аналогичные меры применялись после других недавних инцидентов в DeFi, особенно когда злоумышленники пытаются перемещать средства через мосты или централизованные торговые площадки.

AFX пострадала от эксплойта кросс-чейн моста в июле, в результате которого было выведено 24,15 миллиона USDC. Компания по безопасности Blockaid работала с командой Arbitrum над расследованием инцидента, поскольку злоумышленник перевел украденные USDC в Ethereum и конвертировал средства в 12 467,5 ETH.

Ранее, в июне, Axelar отключила маршруты мостов, связанные с Secret Network, после эксплойта, который привел к потерям примерно в 4,7 миллиона долларов. Axelar заявила, что инцидент ограничился мостовыми активами в Secret Network и не затронул ее основной протокол.

Rocket не раскрыла, была ли какая-либо часть из 287 000 долларов заморожена или возвращена на данный момент.

Меньшие аккаунты Rocket первыми получат возмещение

Команда готовит план восстановления для пользователей, пострадавших от инцидента, при этом ожидается, что меньшие аккаунты получат приоритет при начале выплат.

Rocket заявила, что понимает, что компенсация - это обновление, которого ждут пострадавшие пользователи, но предоставит конкретные детали только тогда, когда сможет сделать это ответственно. Платформа еще не раскрыла размер доступных средств на восстановление, требования к праву на получение, способ оплаты или график возмещения.

Программы восстановления принимали различные формы после предыдущих атак на децентрализованные торговые протоколы.

GMX, например, завершила план компенсации примерно на 44 миллиона долларов в августе 2025 года для поставщиков ликвидности, пострадавших от эксплойта пула GLP V1. Протокол использовал токены GLV для распределения, а казначейство DAO покрыло дефицит в 2 миллиона долларов.

Злоумышленник GMX ранее вернул примерно 37,5 миллиона долларов из примерно 42 миллионов украденных после того, как протокол предложил вознаграждение в размере 10% за белый хак. Пострадавшая система V1 была приостановлена после атаки, в то время как GMX V2 оставалась работоспособной.

Rocket не объявила о подобном вознаграждении и не предлагала условий напрямую злоумышленнику. Ее текущие усилия по восстановлению по-прежнему сосредоточены на отслеживании выведенных средств и разработке плана возмещения.