Gli hacker hanno colpito di nuovo Futureswap basato su Arbitrum pochi giorni dopo l'exploit da 400K $

- Futureswap è stato hackerato nuovamente per 74.000 dollari, a soli giorni di distanza da un exploit separato da 395.000 dollari sullo stesso contratto.
- BlockSec ha segnalata una nuova vulnerabilità di reentrancy che ha permesso all'attaccante di coniare token LP in eccesso e svuotare le garanzie.
- Questo segna il terzo attacco alla piattaforma in un mese, con perdite cumulative ora superiori a 1 milione di dollari.
La piattaforma di trading con leva decentralizzata Futureswap è stata sfruttata per la seconda volta in quattro giorni, con il gli hacker che hanno rubato una stima di $74,000 questa volta.
La società di sicurezza blockchain BlockSec Phalcon ha divulgato l'secondo attacco a X, rivelando che gli aggressori avevano sfruttato una nuova vulnerabilità nello stesso contratto che avevano preso di mira solo pochi giorni prima. La società di sicurezza ha notato che "sebbene la perdita non sia elevata, la parte interessante è che è emersa una nuova superficie di attacco: una vulnerabilità di reentrancy ."
L'attaccante ha impiegato un processo in due fasi che coinvolgeva il periodo di raffreddamento obbligatorio di tre giorni di Futureswap per drenare sistematicamente i fondi.
Secondo Phalcon, la piattaforma di rilevamento delle minacce di BlockSec, l'attaccante ha prima reintrodotto la funzione 0x5308fcb1 prima che il contratto aggiornasse la sua contabilità interna. Quindi l'"attaccante ha coniato una quantità eccessiva di token LP rispetto alle attività effettivamente depositate."
Dopo aver atteso il periodo di raffreddamento del prelievo, l'attaccante ha bruciato i token coniati illecitamente per riscattare la garanzia sottostante, di fatto drenando le attività dal protocollo insieme al profitto.
Futureswap sta agendo contro di loro per una serie di sanzioni, tra cui ingiunzioni permanenti, la restituzione dei guadagni illeciti e sanzioni civili. hackerato per la terza volta in un mese
L'ultimo attacco arriva pochi giorni dopo che la piattaforma ha perso oltre 395.000 $ in un exploit che è apparso sul radar di Phalcon di BlockSec. Gli aggressori che hanno partecipato a quell'exploit hanno rubato i fondi attraverso più operazioni changePosition. Quel incidente sembrava correlato a modifiche impreviste della contabilità stableBalance durante gli aggiornamenti delle posizioni che in seguito hanno permesso il rilascio di USDC durante la rimozione della garanzia.
Futureswap ha subito anche un attacco di governance nel dicembre 2025 che ha fruttato agli aggressori almeno 830.000 $. In quell'incidente, gli hacker hanno utilizzato un prestito flash per prendere in prestito temporaneamente token di governance, ottenendo potere di voto per approvare una proposta malevola che ha trasferito fondi dal protocollo.
Futureswap ha finora perso oltre 1 milione di $ cumulativamente in tre attacchi separati che hanno sfruttato diverse vulnerabilità sulla piattaforma.
I protocolli DeFi legacy sotto assedio
Gli incidenti di Futureswap fanno parte dei oltre 27 milioni di $ persi a causa degli hacker che continuano a colpire le piattaforme DeFi legacy nel 2026.
Altri protocolli basati su Arbitrum hanno subito destini simili nelle ultime settimane. All'inizio di gennaio, USDGambit e TLP hanno perso 1,5 milioni di $ quando gli aggressori hanno ottenuto l'accesso di amministratore e hanno distribuito smart contract malevoli. TMX Tribe ha subito un exploit da 1,4 milioni di $, mentre il vault USDC di IPOR Fusion ha perso 336.000 $ a causa di una vulnerabilità del contratto legacy, anche se ha promesso di rimborsare completamente gli utenti interessati.
Nonostante le violazioni della sicurezza che hanno colpito i protocolli basati su Arbitrum, la blockchain layer-2 detiene ancora oltre 3,1 miliardi di $ di valore totale bloccato nel DeFi, il che, secondo alcuni analisti, potrebbe essere parte di ciò che la rende un bersaglio attraente per gli aggressori.
La rete si è mantenuta tra le prime posizioni tra le soluzioni Ethereum Layer-2 in termini di valore totale bloccato dal lancio nel 2021.
Cosa sta succedendo nel campo Futureswap?
Nessuno del team di Futureswap ha rilasciato una dichiarazione riguardante gli exploit. L'ultimo post sull'account X della piattaforma risale al 2023 e si dice che il protocollo sia stato sottoposto all'ultimo audit nel 2021.
Il caso solleva difficili domande sulla responsabilità quando i protocolli sono abbandonati ma continuano a detenere fondi degli utenti. Gli esperti di sicurezza raccomandano che i team deprechino e ritirino adeguatamente i contratti legacy o conducano nuovi audit di sicurezza e verifichino il codice sorgente.
Gli utenti, nel frattempo, sono invitati a prelevare le attività dai contratti più vecchi che mostrano segni di abbandono.
Se stai leggendo questo, sei già avanti. Resta così con la nostra newsletter.
Dichiarazione di responsabilità. Le informazioni fornite non costituiscono consigli di trading. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti effettuati sulla base delle informazioni fornite in questa pagina. Si consiglia vivamente di effettuare ricerche indipendenti e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Hannah Collymore
Hannah è una scrittrice e redattrice con quasi un decennio di esperienza nella scrittura di blog e nella copertura di eventi nel settore delle criptovalute. Presso Cryptopolitan, Hannah contribuisce alla pagina delle notizie, riportando e analizzando gli ultimi sviluppi nei settori DeFi, RWA, regolamentazione crypto, intelligenza artificiale e tecnologie emergenti. Si è laureata all'Arcadia University con una laurea in Amministrazione Aziendale.
















