Хакерская атака на протокол DeFi SIR.trading вызывает важные вопросы о безопасности новой функции transient storage, введенной хардфорком Dencun в сети Ethereum.
Summary
Хакерская атака на DeFi SIR.trading: украдено $355.000 в TVL
Протокол DeFi SIR.trading (Synthetics Implemented Right) подвергся 30 марта сложной атаке, которая привела к краже всего Total Value Locked (TVL), равного 355.000 долларов.
Команда безопасности TenArmorAlert обнаружила атаку, подтвердив, что хакер воспользовался уязвимостью в смарт-контрактах, связанных с новым режимом временного хранения, введенным в Ethereum с обновлением Dencun. Также Decurity, другая компания, специализирующаяся на аудите и безопасности блокчейна, публично подняла тревогу, способствуя быстрому осознанию со стороны сообщества DeFi.
Xatarrer, основатель протокола, подтвердил инцидент на X (бывший Twitter), назвав его «худшей новостью, которую протокол может получить». Несмотря на серьезность произошедшего, команда выразила намерение попытаться продолжить проект, хотя и придется восстанавливать доверие пользователей с нуля.
Как работает эксплойт: уязвимость в функции обратного вызова
Согласно Decurity, эксплойт затронул смарт-контракт под названием Vault, который использовал временное хранилище для оптимизации затрат на газ. Уязвимый контракт содержал функцию обратного вызова, которую хакер смог манипулировать, заменив адрес оригинального пула Uniswap на адрес, контролируемый атакующим.
Функция uniswapV3SwapCallback, обычно используемая для управления автоматизированными обменами, была вызвана несколько раз с измененными параметрами, что позволило злоумышленнику перенаправить средства, содержащиеся в хранилище, в собственный кошелек. Отсутствие проверок безопасности на подлинность пула Uniswap сделало возможным злоупотребление.
Questo tipo di attacco rientra nella categoria degli exploit logici, che non dipendono da bug evidenti nel codice, ma da errori di design nell’interazione tra più contratti.
Ethereum Dencun и возникающие риски временного хранения
Хардфорк Dencun, активированный в основной сети Ethereum в марте 2024 года, ввел новые функции для улучшения масштабируемости, включая transient storage. Это позволяет временно записывать данные on-chain с меньшим потреблением газа, но также влечет за собой новые поверхности для атак.
Согласно исследователю SupLabsYi из Supremacy, эта атака представляет собой одну из первых прямых эксплойтов, связанных с новой архитектурой:
«Это не просто ошибка в функции обратного вызова, а тревожный сигнал о самом использовании временного хранилища.»
Проблема, по мнению нескольких аналитиков, заключается в том, что transient storage не сохраняет данные между транзакциями, но может быть доступна в рамках одного выполнения транзакции, открывая непредсказуемые сценарии, если она плохо реализована.
Кошелек хакера и анонимность с Railgun
Украденные средства были переведены на кошелек, пополненный через Railgun, протокол Ethereum, ориентированный на конфиденциальность. Основатель уже связался с командой Railgun, чтобы попытаться отследить средства, но шансы на их возврат остаются низкими, также из-за природы протокола, сохраняющего конфиденциальность.
SIR.trading: от «безопасного» кредитного плеча до полного краха
Проект SIR.trading позиционировался как платформа DeFi для безопасной торговли с плечом, обещая механизмы для снижения рисков ликвидации и волатильности. Тем не менее, дисклеймер в официальных документах предупреждал о возможности багов и эксплойтов, даже после технических аудитов:
“Необнаруженные ошибки или эксплойты в умных контрактах SIR могут привести к потерям.”
Обещание более безопасного leverage было трагически опровергнуто атакой, которая поставила на колени весь протокол.
Последствия для DeFi и для Ethereum
Эксплойт на SIR.trading имеет ключевые последствия:
• Подчеркните ограничения аудитов смарт-контрактов в обнаружении уязвимостей, связанных с инновационными функциями.
• Вызывает сомнения в зрелости transient storage как безопасного инструмента.
• Возобновляется дискуссия о необходимости более строгих стандартов безопасности для новых протоколов DeFi.
Случай с SIR.trading напоминает предыдущие эпизоды, такие как Euler Finance или BadgerDAO, где сложные эксплойты также затронули проекты, считавшиеся надежными. Однако, в отличие от них, SIR.trading находился еще на начальной стадии, что делало репутационные и операционные последствия еще более трудными для преодоления.
Выводы: тревожный звонок для всей экосистемы Ethereum
Атака на SIR.trading является предупреждением для разработчиков, инвесторов и пользователей:
ogni innovazione — come la transient storage — может скрывать критические уязвимости, если не протестирована должным образом.
Для тех, кто строит в DeFi, нужна новая культура безопасности. Для тех, кто инвестирует, всегда действует золотое правило: никогда не ставьте больше, чем вы готовы потерять.

