Allbridge pausiert Core nach $1,65 Millionen Solana-Angriff
Liquiditätsanbieter in den betroffenen Pools wurden aufgefordert, ihre Gelder abzuheben, nachdem der Angreifer die gestohlenen Vermögenswerte von Solana nach Ethereum transferierte.
Schwachstellen in Smart Contracts und DeFi — Oracle-Manipulation, Reentrancy, Flash-Loan-Angriffe und Governance-Exploits.
Liquiditätsanbieter in den betroffenen Pools wurden aufgefordert, ihre Gelder abzuheben, nachdem der Angreifer die gestohlenen Vermögenswerte von Solana nach Ethereum transferierte.
Der Angreifer transferierte gestohlene Gelder von Solana zu Ethereum. Die Pause des Protokolls wirkt wie eine Eindämmungsmaßnahme bei einem laufenden Vorfall, nicht wie eine nachträgliche Analyse.
Der mögliche Schaden liegt vor jedem Exploit: Ein kompromittierter Entwickler-Laptop bei einem Subunternehmer kann manipulierten Code in eine Wallet einschleusen, die von zig Millionen genutzt wird, noch bevor das nächste Release erscheint.
Eine mutmaßlich mit a16z verbundene Wallet verkaufte 105.400 HYPE in einen Tagesrückgang von 9,7 % hinein, während weitere 190.000 HYPE über Exchange-Aggregatoren geleitet wurden und noch in Bewegung sind.
Der Exploit traf Edel, doch der Fehler steckt in Kreditmärkten auf Basis tokenisierter Aktien, wo eine 1:1-Aktienunterlegung wenig zählt, wenn Wrapper, Vault und Wechselkurs manipulierbar sind.
Der Angreifer nutzte einen registrierten Forwarder und vordatierte Oracle-Reports, um künstliche Trading-Gewinne zu prägen und den OLP Vault zu leeren, bevor das Team den Handel stoppte.
Ein Onchain-Angreifer zog geschätzt $18 Mio. aus Ostium-Vaults ab, bevor das Protokoll den Handel stoppte. Es ist der jüngste Vorfall in einer Reihe von DeFi-Derivate-Exploits, die Offchain-Risk-Engines auf die Probe stellen.
Der Angreifer nutzte Ostiums eigene, von Gelato betriebene Preisautomatisierung gegen das Protokoll und fälschte Oracle-Abfragen mit Zukunftsdatum, um eine Auszahlung von 18 Mio. USDC zu erzwingen. Es ist der zweite große Oracle-Angriff binnen einer Woche.
Die Zahl der Vorfälle steigt, doch der Medianverlust pro Hack sinkt weiter. Das deutet darauf hin, dass Angreifer zu kleineren oder aufgegebenen Protokollen wechseln, während größere Plattformen sich besser gegen KI-gestützte Exploits wappnen.
Eine auf null gesetzte Oracle-Signatur war die gesamte Schwachstelle: Ein Byte an der falschen Stelle ließ einen einzelnen Angreifer gegen Sicherheiten leihen, die das System nicht bepreisen konnte, und räumte den Bonzo-Geldmarkt leer.
Ein einzelner Preisfehler auf Verifier-Seite ermöglichte es einem Angreifer, auf Hederas größtem Lending-Markt ungedeckte Kreditkraft über $9M zu erzeugen.
Der Angreifer schleuste einen falschen Preis an der Supra-Oracle-Prüfung vorbei und lieh sich $10M gegen 250 wertlose SAUCE-Token. Fast der gesamte DeFi-Wert von Hedera verließ binnen 24 Stunden das Netzwerk.
Der Angreifer nutzte einen Signaturprüfungsfehler in Supras Oracle, um SAUCE-Preise zu fälschen, gegen Phantom-Sicherheiten zu leihen und rund $9.05M abzuziehen, bevor das Protokoll pausiert wurde.
Eine Governance-Übernahme, ein kompletter Chain-Shutdown, eine neue KI-fokussierte L1 und eine Uniswap-Burn-Verlängerung in denselben sieben Tagen.
Beide Hersteller bestätigen, dass der Fehler im Labor real ist; Tangem hält ihn jedoch für theoretisch, da das Zurücksetzen der PIN einen Laser, die Karte in der Hand und seltenes Spezialwissen erfordert.
Die abgezogene Summe ist klein gegenüber Cardanos 87,5 Mrd. $ Stimmgewicht über 30 Tage, doch der Vorfall traf genau die Wallet-Umgebung, in der gewöhnliche ADA-Holder delegieren und Treasury-Abstimmungen abgeben.
Die geopolitische Eskalation tut, was die Zinssenkungs-Euphorie nicht konnte: Kapital aus dem Risiko zurück in den USD ziehen, während der Fear & Greed Index tief im Bereich extremer Angst liegt.
Tresorentleerungen per simpler On-Chain-Abstimmung sind inzwischen Routine, und die Bonk-Memecoin-Community ist der neueste Beweis, dass geringe Wahlbeteiligung die eigentliche Angriffsfläche darstellt.
Bridge-Hacks und Flash-Loan-Drains nehmen ab, doch ein einzelner Logikfehler in einem KI-gesteuerten DeFi-Protokoll kann sich heute gleichzeitig über sechs Chains ausbreiten.
Ein Quorum, das nur 0,3 Prozent des Token-Angebots über der Schwelle lag, bescherte einem Angreifer 99,9 Prozent einer Stimme und 4,43 Billionen BONK-Token – der billigste legale Raubzug, den der Sektor je gesehen hat.