Vulcan Forged
13 декабря 2021 года из кошельков, привязанных к игровой NFT-платформе Vulcan Forged на Polygon, было выведено около $140 млн в токенах PYR, ETH и MATIC — сообщают CoinDesk и Rekt.news. Атакующий получил доступ к приватным ключам 96 кошельков — в основном крупных инвесторов и держателей проекта; изначально сообщалось о 148 скомпрометированных адресах, позже цифру уточнили (Quadriga Initiative). Похищенные 4,5 млн PYR — около 9% циркулирующего предложения токена — обрушили его цену на 20–34% в первые часы после атаки.
Как устроена атака
Vulcan Forged использовал сервис Venly (тогда — Arkane Network) как поставщика полукастодиальных кошельков «MyVulcan»: приватные ключи пользователей хранились у Venly, а доступ к ним открывался через PIN-код, встроенный в интерфейс платформы. По данным Quadriga Initiative, запросы на экспорт ключей поступали не со стороны инфраструктуры Venly, а с IP-адресов самого Vulcan Forged — то есть кто-то с легитимным доступом к бэкенду платформы либо перехватил PIN-коды пользователей, либо использовал скомпрометированные учётные данные, чтобы экспортировать ключи 96 кошельков. Именно поэтому наша классификация — Private Key Compromised с неуказанным точным методом: команда так и не раскрыла публично, был ли это внешний взлом серверов, вредоносное ПО у сотрудника или инсайдерская утечка. Технически на блокчейне ничего не эксплуатировалось — ни бага в контракте, ни манипуляции с оракулом: ключи просто вынесли из кастодии.
Что было дальше
Vulcan Forged отреагировал необычно быстро: уже вечером 13 декабря команда начала возвращать пользователям PYR и LAVA из казначейства проекта, а к утру следующего дня объявила о полном покрытии убытков — включая ETH и MATIC, которые компенсировали эквивалентом в PYR (CryptoTimes). Это не «возврат» украденного в привычном смысле: сам атакующий ничего не вернул, часть отмеченных адресов впоследствии заморозили биржи, но похищенная сумма как таковая изъята не была. Возмещение на $140 млн выплатило само казначейство проекта — Vulcan Forged профинансировал полную компенсацию из собственных резервов, а не дождался возврата от хакера. Судебных разбирательств или задержаний по делу публично не зафиксировано. После инцидента команда объявила об отказе от полукастодиальной модели Venly в пользу полностью некастодиальных кошельков.
Что из этого следует
- Точка отказа — инфраструктура, а не смарт-контракт: полукастодиальные «удобные» кошельки, где ключ формально принадлежит пользователю, но хранится и экспортируется через сервис третьей стороны, создают единую точку отказа сразу для сотен адресов.
- Пользователю почти невозможно было заранее оценить этот риск: PIN-код вместо seed-фразы выглядит как обычная UX-фича, но на практике означает, что компрометация одного бэкенда равна компрометации всех привязанных кошельков одновременно.
- Быстрое и полное возмещение из казначейства — редкий случай, возможный только при достаточно большом и ликвидном резерве; для большинства проектов сравнимого масштаба убыток такого размера означал бы банкротство, а не компенсацию.
- Нераскрытый «неизвестный метод» — тревожный сигнал сам по себе: спустя годы Vulcan Forged так и не назвал точный вектор (инсайдер или внешний взлом), а значит та же уязвимость могла остаться неустранённой в других интеграциях с той же моделью кастодии.
Источники
- Gaming Platform Vulcan Forged Refunds Users After $140M Hack — CoinDesk ↗
- Vulcan Forged Rekt — Rekt.news ↗
- Dec 2021 - Vulcan Forged Venly Wallets Breached - $140m (Global) — Quadriga Initiative ↗
- NFT Marketplace Vulcan Forged Lost $140 Million in Hack — CryptoTimes ↗
Источники проверены 07.08.2026
On-chain DeFi несёт риск смарт-контрактов. Держите основные средства на регулируемой бирже.