7 Ekim 2026 tarihinde, BNB Chain üzerindeki 79thVault projesi $12.5M kaybetti. Zincir üstü iz kamuya açık olarak belgelenmiştir ve dakika dakika yeniden kurgulamaya imkan tanır.
79thVault üzerindeki saldırı zaman çizelgesi: 52 dakika
- 1. 07:27 UTC.İlk transfer operatör cüzdanı 0x019bd8ed'den çıkar - 10,000 79AU saldırganın harici EOA cüzdanına gider. Bir test çalışması.
- 2. 07:27-08:19 UTC.79AU/USDT çiftinden aynı adrese altı transfer daha gelir: 100,000, 100,000, 300,000, 500,000, 500,000, 500,000. Saldırganın cüzdanındaki toplam ele geçirilen miktar: 2.01M 79AU.
- 3. Paralel olarak.Saldırgan, aldığı tokenleri yaklaşık 95 takas yoluyla aynı 79AU/USDT çiftine geri boşaltmaya başlar. Parçalama, her işlemdeki kaymayı azaltır ve havuzdan maksimum USDT çıkarır.
- 4. Saldırının sonunda.Çiftteki USDT rezervi $15.2M'dan $3.9M'e çöker. Saldırgan, çıkardığı stablecoinleri BNB'ye dönüştürür. 16,249 BNB - güncel fiyatlarla yaklaşık $12.5M - 0x629b368c cüzdanına taşınır.
- 5. 41 saniye sonra.Operatör cüzdanı 0x019bd8ed, kendi kalan 3.79 BNB'sini aynı saldırgan adresine transfer eder.
- 6. Paralel bir iz.Başka bir 500,000 79AU, ayrı bir cüzdana, 0xf219d073'e taşınır. Tüm işlemlerin ardından 79thVault ekibi, ele geçirilen anahtardan OPERATOR_ROLE'ü iptal eder.
İçeriden kişi mi, çalınan anahtar mı: üç ipucu
Zincir üstü veriler, basit bir dış saldırının ötesine işaret eden üç sinyal sunuyor.
Birincisi. Aynı operatör anahtarından saldırganın cüzdanına yapılan $12.5M nakde çevirme ile 3.79 BNB transferi arasındaki 41 saniyelik boşluk. Çalınmış bir anahtara sahip dışarıdan bir izinsiz girici, üç BNB için boş bir adreste oyalanmaz - bu, kalanı temizleyen bir sahibinin davranışıdır.
İkincisi. Fonların iadesi için ödül teklif eden kamuya açık «proje ekibi» mesajı, aynı operatör anahtarından gönderildi. Dışarıdan bir saldırgan, kurbana kurbanın kendi kimliğinden yazmaz - bu ya içeriden birinin ya da anahtarın ekiple bir daha asla ortaya çıkmayacağından emin birinin hamlesidir.
Üçüncüsü. İşlevin tasarımının kendisi. Normal takas mekanizmasını atlayarak tokenleri doğrudan bir DEX çiftinden herhangi bir adrese taşıma ayrıcalığı, sıradan bir DeFi sözleşmesi parçası değildir. Böyle bir yetenek, likiditenin yoğunlaştığı durumlarda değerini anlayan biri tarafından gömülür.
Dışarıdan gözlemciler için «çalınan anahtar» ve «içeriden hırsızlık» senaryoları aynı görünür. Bunları yalnızca içsel bir erişim denetimi ayırt edebilir.
