AKTUELLE NACHRICHTEN
FÜR SIE AUSGEWÄHLT

Hacker griffen das auf Arbitrum basierende Futureswap erneut an, wenige Tage nach einem Ausbeutungsangriff in Höhe von 400.000 US-Dollar

VonHannah CollymoreHannah Collymore 2 Min. Lesezeit
  • Futureswap wurde erneut für 74.000 $ gehackt, nur wenige Tage nach einem separaten Ausnutzen von 395.000 $ im selben Vertrag.
  • BlockSec hat eine neue Reentrancy-Schwachstelle gemeldet, die es dem Angreifer ermöglichte, übermäßige LP-Token zu minten und Sicherheiten abzugießen.
  • Dies markiert den dritten Angriff auf die Plattform innerhalb eines Monats, wobei die kumulierten Verluste nun eine Million Dollar überschreiten.

Die dezentrale Hebelhandelsplattform Futureswap wurde zum zweiten Mal innerhalb von vier Tagen ausgebeutet, wobei der Hacker dieses Mal geschätzte $74,000 stahlen.

Die Blockchain-Sicherheitsfirma BlockSec Phalcon hat den zweiten Angriff auf X offengelegt und enthüllt, dass Angreifer eine neue Schwachstelle im selben Vertrag ausgenutzt haben, auf den sie bereits vor wenigen Tagen abzielten. Die Sicherheitsfirma merkte an, dass „der Verlust zwar nicht groß ist, der interessante Teil jedoch darin besteht, dass eine neue Angriffsfläche entstanden ist: eine Reentrancy-Schwachstelle.“

Der Angreifer setzte einen zweistufigen Prozess ein, der die obligatorische dreitägige Kühlephase von Futureswap nutzte, um systematisch Mittel abzufließen zu lassen.

Laut Phalcon, der Bedrohungserkennungsplattform von BlockSec, trat der Angreifer zuerst in die Funktion 0x5308fcb1 ein, bevor der Vertrag seine interne Buchhaltung aktualisierte. Dann „münzte der Angreifer eine übermäßige Menge an LP-Tokens im Verhältnis zu den tatsächlich eingezahlten Assets.“

Nachdem der Angreifer die Auszahlungskühlephase abgewartet hatte, verbrannte er die unrechtmäßig gemünzten Token, um die zugrunde liegende Sicherheit einzulösen, und entzog dem Protokoll effektiv Assets sowie den Gewinn.

Futureswap ist zum dritten Mal in einem Monat

Der jüngste Angriff erfolgte wenige Tage nach dem Verlust von über 395.000 US-Dollar bei einem Ausbeutungsangriff, der auf dem Radar von BlockSecs Phalcon auftauchte. Die an diesem Ausbeutungsangriff beteiligten Angreifer stahlen die Mittel über mehrere changePosition-Operationen. Dieser Vorfall schien mit unerwarteten Änderungen der stableBalance-Buchhaltung während der Positionsaktualisierungen zusammenzuhängen, die später die Freigabe von USDC beim Entfernen der Sicherheit ermöglichten.

Futureswap erlitt im Dezember 2025 auch einen Governance-Angriff, der den Angreifern mindestens 830.000 US-Dollar einbrachte. Bei diesem Vorfall nutzten Hacker einen Flash-Loan, um Governance-Token vorübergehend zu leihen, und erlangten Stimmrechte, um einen böswilligen Vorschlag durchzusetzen, der Mittel vom Protokoll übertrug.

Bisher hat Futureswap kumulativ über 1 Million US-Dollar über drei separate Angriffe verloren, die verschiedene Schwachstellen auf der Plattform ausgenutzt haben.

Legacy-DeFi-Protokolle unter Belagerung

Die Vorfälle bei Futureswap sind Teil der über 27 Millionen US-Dollar, die Hackern verloren gegangen sind, die weiterhin Legacy-DeFi-Plattformen bis 2026 ins Visier nehmen.

Andere auf Arbitrum basierende Protokolle haben in den letzten Wochen ähnliche Schicksale erlitten. Anfang Januar verloren USDGambit und TLP 1,5 Millionen US-Dollar, als Angreifer Admin-Zugriff erhielten und böswillige Smart Contracts bereitstellten. TMX Tribe erlitt einen Ausbeutungsangriff in Höhe von 1,4 Millionen US-Dollar, während der IPOR Fusion USDC Vault 336.000 US-Dollar durch eine Schwachstelle in einem Legacy-Vertrag verlor, sich jedoch verpflichtet hat, betroffene Nutzer vollständig zu erstatten.

Trotz der Sicherheitsverletzungen, die auf Arbitrum-basierten Protokollen aufgetreten sind, hält die Layer-2-Blockchain immer noch über 3,1 Milliarden US-Dollar im gesamten in DeFi gesperrten Wert, was einige Analysten als Teil dessen betrachten könnten, was es zu einem attraktiven Ziel für Angreifer macht.

Das Netzwerk hat sich seit dem Launch im Jahr 2021 in Bezug auf den gesamten in DeFi gesperrten Wert nahe der Spitzenposition unter den Ethereum-Layer-2-Lösungen gehalten.

Was passiert im Lager von Futureswap?

Niemand im Futureswap-Team hat eine Erklärung zu den Ausbeutungsangriffen veröffentlicht. Der letzte Beitrag auf dem X-Konto der Plattform stammt aus dem Jahr 2023, und es wird gesagt, dass das Protokoll zuletzt im Jahr 2021 geprüft wurde.

Der Fall wirft schwierige Fragen zur Verantwortung auf, wenn Protokolle aufgegeben werden, aber weiterhin Benutzerfonds halten. Sicherheitsexperten empfehlen, dass Teams entweder Legacy-Verträge ordnungsgemäß abkoppeln und ausmustern oder frische Sicherheitsprüfungen durchführen und den Quellcode verifizieren.

Nutzern wird meanwhile geraten, Assets aus älteren Verträgen abzuheben, die Anzeichen von Aufgabe zeigen.

Die klügsten Krypto-Köpfe lesen bereits unseren Newsletter. Lust dabei? Mach mit.

Diesen Artikel teilen

Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com Wir übernehmen keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor jeglichen Anlageentscheidungen eine unabhängige Recherche durchzuführen und/oder einen qualifizierten Fachmann zu konsultieren.

Hannah Collymore

Hannah Collymore

Hannah ist Autorin und Redakteurin mit fast einem Jahrzehnt Erfahrung im Bloggen und in der Berichterstattung über Events im Krypto-Bereich. Bei Cryptopolitan arbeitet sie an der News-Seite und berichtet sowie analysiert die neuesten Entwicklungen in den Bereichen DeFi, RWA, Krypto-Regulierung, KI und Zukunftstechnologien. Sie hat ihr Studium an der Arcadia University mit einem Abschluss in Betriebswirtschaft abgeschlossen.

MEHR … NACHRICHTEN