Rocket призупинив депозити, виведення коштів та торгівлю після того, як зловмисник маніпулював неактивним перпетуальним ринком і вивів приблизно 287 000 доларів позитивного PnL з мосту платформи.
Підсумок
- Зловмисник маніпулював неактивним перпетуальним ринком Rocket, використовуючи завищені ордери та самоторгівлю, створюючи штучний прибуток перед виведенням приблизно 287 000 доларів.
- Rocket призупинив депозити, виведення коштів та торгівлю, поки фірми з безпеки та правоохоронні органи розслідують інцидент 5 вересня.
- Платформа співпрацює з біржами, мостами та емітентами стейблкоїнів для відстеження та заморожування вкрадених коштів.
- Rocket готує план відновлення, який надасть пріоритет відшкодуванням для менших постраждалих акаунтів.
Rocket повідомив у оновленні на X 7 вересня, що інцидент з безпекою стався приблизно о 19:00 UTC 5 вересня, коли зловмисник націлився на неактивний перпетуальний ринок, використовуючи одноразовий акаунт.
Зловмисник розміщував ордери за штучно завищеними цінами та торгував проти себе, створюючи штучний прибуток на одному акаунті, водночас доводячи одноразовий акаунт до банкрутства. Прибутковий акаунт згодом вивів близько 287 000 доларів з мосту, залишивши збиток, який був розподілений по всій платформі.
Атака на Rocket використовувала самоторгівлю для створення штучного прибутку
Замість опису вразливості смарт-контракту, початковий звіт Rocket про інцидент зосередився на маніпуляції неактивним перпетуальним ринком з обмеженою активністю.
Використовуючи одноразовий акаунт, зловмисник зміг розміщувати ордери за завищеними цінами, перш ніж виступати обома сторонами угод. Rocket заявив, що транзакції створили «фейковий прибуток» для одного акаунта, тоді як одноразовий акаунт накопичував відповідні збитки та став неплатоспроможним.
Акаунт з позитивним PnL потім вивів приблизно 287 000 доларів через міст, перш ніж активність була зупинена.
Rocket з тих пір призупинив усю торгівлю, депозити та виведення коштів, поки його команда розслідує інцидент. Проєкт не надав графік відновлення постраждалих послуг або не розкрив, скільки користувачів зазнали розподіленого збитку.
Блокчейн-трекер безпеки SlowMist класифікував інцидент як атаку з маніпуляцією цінами та зафіксував збиток у 287 000 доларів.
Метод має схожість з попередніми інцидентами на тонких перпетуальних ринках, де трейдери могли маніпулювати цінами або позиціями та перекладати отримані збитки на постачальників ліквідності або інші частини торгової платформи.
У березні 2025 року трейдер націлився на тонкий ринок JELLY на Hyperliquid, відкривши велику коротку позицію, одночасно купуючи токен на децентралізованих біржах. Ця діяльність різко підняла ціну JELLY і підштовхнула коротку позицію до ліквідації, зрештою передавши позицію ліквідності Hyperliquid.
Як раніше повідомляв crypto.news, Hyperliquid обмежив акаунти трейдера режимом лише для зменшення, перш ніж валідатори пізніше проголосували за делістинг перпетуального ринку JELLY та врегулювання відкритих позицій.
Окремий інцидент з Hyperliquid у березні 2025 року призвів до того, що його HLP-сховище поглинуло близько 4 мільйонів доларів збитків після того, як трейдер вивів заставу з висококредитованої позиції Ether перед ліквідацією. Hyperliquid тоді заявив, що подія була не експлойтом протоколу і згодом змінив вимоги до кредитного плеча для позицій Bitcoin та Ether.
Rocket намагається заморозити вкрадені 287 000 доларів
З призупиненою роботою платформи Rocket заявив, що співпрацює з фірмами з безпеки та правоохоронними органами для розслідування атаки та повернення коштів.
Команда координує дії з криптовалютними біржами, міжмережевими мостами та емітентами стейблкоїнів, щоб відстежити вкрадені активи та спробувати їх заморозити. Rocket не розкрив особи охоронних компаній або правоохоронних органів, залучених до розслідування.
Подібні заходи використовувалися після інших нещодавніх інцидентів у DeFi, особливо коли атакуючі намагаються переміщувати кошти через мости або централізовані торгові майданчики.
AFX зазнала експлойту міжмережевого мосту у липні, що призвело до виведення 24,15 мільйона USDC. Охоронна фірма Blockaid співпрацювала з командою Arbitrum для розслідування інциденту, оскільки атакуючий переказав вкрадені USDC на Ethereum і конвертував кошти в 12 467,5 ETH.
Раніше, у червні, Axelar вимкнув маршрути мостів, пов'язані з Secret Network, після експлойту, що призвів до збитків приблизно на 4,7 мільйона доларів. Axelar заявив, що інцидент обмежувався активами, переведеними через міст у Secret Network, і не скомпрометував його основний протокол.
Rocket не розкрив, чи була якась частина з 287 000 доларів заморожена або повернута на даний момент.
Менші акаунти Rocket першими в черзі на відшкодування
Команда готує план відновлення для користувачів, постраждалих від інциденту, причому менші акаунти, як очікується, отримають пріоритет, коли почнуться виплати.
Rocket заявив, що розуміє, що компенсація є тим оновленням, якого чекають постраждалі користувачі, але надасть конкретні деталі лише тоді, коли зможе зробити це відповідально. Платформа ще не розкрила розмір наявних коштів для відновлення, вимоги щодо права на отримання, спосіб оплати або графік відшкодування.
Програми відновлення мали різні форми після попередніх атак на децентралізовані торгові протоколи.
GMX, наприклад, завершив план компенсації приблизно на 44 мільйони доларів у серпні 2025 року для постачальників ліквідності, постраждалих від експлойту пулу GLP V1. Протокол використовував токени GLV для розподілу, а скарбниця DAO покрила дефіцит у 2 мільйони доларів.
Атакуючий GMX раніше повернув приблизно 37,5 мільйона доларів з приблизно 42 мільйонів, вкрадених після того, як протокол запропонував 10% білу винагороду (white-hat bounty). Постраждала система V1 була призупинена після атаки, тоді як GMX V2 залишався робочим.
Rocket не оголосив подібну винагороду або не запропонував умови безпосередньо атакуючому. Його поточні зусилля з відновлення зосереджені на відстеженні виведених коштів та розробці плану відшкодування.






