Автоматический маркетмейкер на базе Solana Aquifer потерял примерно 2,5 миллиона долларов в результате эксплойта, затронувшего кошельки на Solana и Ethereum, при этом протокол предложил атакующему вознаграждение в размере 20% за возврат большей части средств.
Резюме
- AMM на базе Solana Aquifer потерял примерно 2,5 миллиона долларов в результате эксплойта, связанного с адресами атакующего на Solana и Ethereum.
- Aquifer предложил атакующему вознаграждение в размере 20% за белый хак, если не менее 80% активов будут возвращены к 3 сентября.
- Точная точка компрометации остается неясной, и технического разбора, устанавливающего, как был получен доступ к затронутым кошелькам, пока нет.
- Имеющаяся информация не подтверждает, что смарт-контракты Aquifer были эксплуатированы, что делает скомпрометированный доступ к кошелькам основной темой инцидента на данный момент.
Сервис мониторинга безопасности блокчейна Defimon сообщил об атаке 31 августа, выявив отдельные адреса Solana и Ethereum, контролируемые предполагаемым эксплойтером. Позже Aquifer отправил ончейн-предложение о белом хаке с требованием возврата не менее 80% активов, связанных с инцидентом.
Предложение дает атакующему время до 3 сентября 14:00 UTC для перевода активов или их эквивалентной стоимости на адреса восстановления, предоставленные Aquifer. Лицо, контролирующее кошельки, может сохранить до 20% средств в качестве вознаграждения за белый хак, если условия будут выполнены.
Aquifer заявил, что не будет предъявлять гражданские иски, вытекающие из эксплойта, если атакующий соблюдает условия, с учетом применимого законодательства. Соглашение не будет обязывать правоохранительные органы, регуляторов, органы по санкциям или другие государственные органы.
Эксплойт Aquifer затрагивает кошельки на двух цепочках
Aquifer работает как проприетарный автоматический маркетмейкер на Solana, где его ликвидность используется для облегчения обмена токенов. DefiLlama описывает протокол как prop AMM и в настоящее время указывает его общую заблокированную стоимость около 2,8 миллиона долларов.
Адреса, выявленные после эксплойта, показывают активность, охватывающую Solana и Ethereum. Defimon связал адрес Solana 7fTe9pvrwXJRBHq9MaSyVPR4PgEuhqLiA93Dxf4gRk7J и адрес Ethereum 0x2Dfe9e969796e2797278b02761dd9Ad6aE922746 с атакующим.
Сообщение Aquifer о белом хаке было авторизовано через орган обновления протокола Solana и опубликовано в цепочке. Проект предоставил отдельные адреса восстановления для Solana и Ethereum, что позволяет вернуть активы, связанные с атакой, в любой из сетей.
Публичная информация пока не установила, как именно были скомпрометированы кошельки. Не было опубликовано технического разбора, объясняющего, были ли раскрыты закрытые ключи, учетные данные администратора или другая часть операционной инфраструктуры Aquifer.
Имеющаяся информация также не подтверждает, что код смарт-контракта Aquifer был эксплуатирован. Использование адресов в Ethereum и Solana дает след для исследователей, отслеживающих активы, но само по себе не определяет, как был получен доступ к затронутым средствам.
Инцидент следует за несколькими атаками, связанными с Solana, в этом году, когда точка компрометации находилась за пределами базового блокчейна.
Протоколы Solana столкнулись с различными методами атак
В июне crypto.news ранее сообщал, что пять устаревших пулов ликвидности, принадлежащих Raydium, потеряли примерно 1,3 миллиона долларов после того, как атакующий нацелился на устаревшую инфраструктуру AMM.
Ончейн-исследователь Specter заявил, что атакующий Raydium использовал поддельный адрес монеты, чтобы обойти проверки валидации в старой программе AMM. Похищенные активы включали примерно 150 177 RAY, 5 603 SOL и 893 700 USDC.
Raydium заявил, что его активные пулы и текущие пользователи не пострадали, поскольку уязвимая инфраструктура уже была выведена из эксплуатации. Протокол обязался возместить пострадавшие активы из своей казны.
Отдельный инцидент в июле с участием Across Protocol привел к потерям менее 4 миллионов долларов после того, как злоумышленник сфабриковал события депозитов в Solana. Злоумышленник создал 1627 фиктивных депозитов с общей заявленной стоимостью 41,7 миллиона долларов и запросил выплаты через 18 сетей назначения.
Ретранслятор Risk Labs обработал 581 из мошеннических запросов до приостановки операций Solana, авансировав около 4,5 миллиона долларов собственного капитала. Около 500 000 долларов, принадлежащих злоумышленнику, остались заблокированными, в результате чего чистые потери составили менее 4 миллионов долларов.
Позже Across заявил, что атака на Solana произошла из-за ошибки в программном обеспечении чтения событий вне сети Risk Labs, а не из-за уязвимости в его смарт-контрактах или сети Solana. Легитимные переводы пользователей были завершены или возвращены.
Сбои в операционной безопасности привели к потерям и в других местах, без необходимости эксплуатации логики смарт-контрактов злоумышленниками.
Доступ к кошелькам стал основным вектором атак
Компания по платежам в стейблкоинах Triple-A подтвердила в июле, что несанкционированный доступ к ее казначейским кошелькам привел к краже цифровых активов, принадлежащих компании. Ончейн-исследователи первоначально отслеживали подозрительные выводы через Ethereum, Solana, TRON и TON, при этом некоторые отчеты указывали на активность в Polygon и Arbitrum.
Позже Triple-A заявила, что средства клиентов остались незатронутыми, поскольку активы клиентов были отделены от скомпрометированной казначейской инфраструктуры. Исследователи оценивали потери примерно в 11,8 миллиона долларов до того, как компания подтвердила взлом.
Компания не раскрыла, получил ли злоумышленник закрытые ключи, учетные данные или другую форму доступа. Triple-A заявила, что специалисты по кибербезопасности и полиция Сингапура работают над расследованием и отслеживанием активов.
Компрометация закрытых ключей и кошельков составила значительную часть криптокраж в 2026 году. CertiK сообщила в июле, что потери цифровых активов достигли 1,32 миллиарда долларов в первой половине года, что на 46,8% меньше по сравнению с аналогичным периодом 2025 года.
Несмотря на более низкий общий объем, фирма по безопасности заявила, что компрометация кошельков стала крупнейшим методом атак во втором квартале, заменив фишинг в качестве основного источника потерь.
Другой проект Solana, Step Finance, в конечном итоге прекратил свою деятельность после атаки в начале этого года, нацеленной на устройства, используемые членами его исполнительной команды. Злоумышленники получили доступ к казначейским и комиссионным кошелькам и переместили примерно 261 854 SOL, а более поздние оценки показали общие потери по затронутым активам около 40 миллионов долларов.
Следователи установили, что смарт-контракты Step Finance не были точкой входа. Скомпрометированные конечные точки позволили злоумышленникам получить доступ к кошелькам, используемым проектом, и финансовый ущерб позже способствовал решению о закрытии платформы.
Аналогичное различие будет зависеть от того, опубликует ли Aquifer более подробную информацию о своем собственном взломе. Протокол не опубликовал посмертный анализ, определяющий первоначальную точку доступа, конкретные задействованные учетные данные или то, обеспечивал ли один скомпрометированный аккаунт контроль над несколькими кошельками.
На данный момент процесс восстановления Aquifer сосредоточен на его предложении whitehat. Злоумышленнику было предложено право оставить до 20% активов, связанных с эксплойтом, если не менее 80% будет возвращено на указанные адреса восстановления до 3 сентября 14:00 UTC.






