Skip to content
Yieldo

Vulcan Forged

$140.0M
Украдено средств
Возвращено средств
13 Dec 2021
Дата инцидента
Техника
Hot Wallet Key Compromised
Классификация
Key Compromise
Тип цели
DeFi Protocol
Затронутые сети
Ethereum Polygon
Источник
Нет публичной ссылки на источник

13 декабря 2021 года из кошельков, привязанных к игровой NFT-платформе Vulcan Forged на Polygon, было выведено около $140 млн в токенах PYR, ETH и MATIC — сообщают CoinDesk и Rekt.news. Атакующий получил доступ к приватным ключам 96 кошельков — в основном крупных инвесторов и держателей проекта; изначально сообщалось о 148 скомпрометированных адресах, позже цифру уточнили (Quadriga Initiative). Похищенные 4,5 млн PYR — около 9% циркулирующего предложения токена — обрушили его цену на 20–34% в первые часы после атаки.

Как устроена атака

Vulcan Forged использовал сервис Venly (тогда — Arkane Network) как поставщика полукастодиальных кошельков «MyVulcan»: приватные ключи пользователей хранились у Venly, а доступ к ним открывался через PIN-код, встроенный в интерфейс платформы. По данным Quadriga Initiative, запросы на экспорт ключей поступали не со стороны инфраструктуры Venly, а с IP-адресов самого Vulcan Forged — то есть кто-то с легитимным доступом к бэкенду платформы либо перехватил PIN-коды пользователей, либо использовал скомпрометированные учётные данные, чтобы экспортировать ключи 96 кошельков. Именно поэтому наша классификация — Private Key Compromised с неуказанным точным методом: команда так и не раскрыла публично, был ли это внешний взлом серверов, вредоносное ПО у сотрудника или инсайдерская утечка. Технически на блокчейне ничего не эксплуатировалось — ни бага в контракте, ни манипуляции с оракулом: ключи просто вынесли из кастодии.

Что было дальше

Vulcan Forged отреагировал необычно быстро: уже вечером 13 декабря команда начала возвращать пользователям PYR и LAVA из казначейства проекта, а к утру следующего дня объявила о полном покрытии убытков — включая ETH и MATIC, которые компенсировали эквивалентом в PYR (CryptoTimes). Это не «возврат» украденного в привычном смысле: сам атакующий ничего не вернул, часть отмеченных адресов впоследствии заморозили биржи, но похищенная сумма как таковая изъята не была. Возмещение на $140 млн выплатило само казначейство проекта — Vulcan Forged профинансировал полную компенсацию из собственных резервов, а не дождался возврата от хакера. Судебных разбирательств или задержаний по делу публично не зафиксировано. После инцидента команда объявила об отказе от полукастодиальной модели Venly в пользу полностью некастодиальных кошельков.

Что из этого следует

  • Точка отказа — инфраструктура, а не смарт-контракт: полукастодиальные «удобные» кошельки, где ключ формально принадлежит пользователю, но хранится и экспортируется через сервис третьей стороны, создают единую точку отказа сразу для сотен адресов.
  • Пользователю почти невозможно было заранее оценить этот риск: PIN-код вместо seed-фразы выглядит как обычная UX-фича, но на практике означает, что компрометация одного бэкенда равна компрометации всех привязанных кошельков одновременно.
  • Быстрое и полное возмещение из казначейства — редкий случай, возможный только при достаточно большом и ликвидном резерве; для большинства проектов сравнимого масштаба убыток такого размера означал бы банкротство, а не компенсацию.
  • Нераскрытый «неизвестный метод» — тревожный сигнал сам по себе: спустя годы Vulcan Forged так и не назвал точный вектор (инсайдер или внешний взлом), а значит та же уязвимость могла остаться неустранённой в других интеграциях с той же моделью кастодии.

On-chain DeFi несёт риск смарт-контрактов. Держите основные средства на регулируемой бирже.