ハッカーが40万ドルの攻撃から数日後にArbitrumベースのFutureswapを再び攻撃

- Futureswapが再度ハッキングされ、$74Kを奪われました。これは同じ契約で別件の$395Kの不正利用から数日後のことです。
- BlockSecは、攻撃者に過剰なLPトークンの発行と担保の流出を可能にした新たなリエンタント性の脆弱性を警告しました。
- これは1ヶ月間に3度目の攻撃であり、累積損失はすでに$100万ドルを超えています。
分散型レバレッジ取引プラットフォームFutureswapは4日間で2回目の攻撃を受け、 the ハッカーはこの際に推定74,000を盗みました。
Blockchain security firm BlockSec Phalcon disclosed the second attack on X, revealing that attackers had exploited a new vulnerability in the same contract they had targeted just days earlier. The security firm noted that “while the loss is not large, the interesting part is that a new attack surface appeared: a reentrancy vulnerability.”
攻撃者は、Futureswapの必須の3日間のクールダウン期間を利用した二段階のプロセスを使用して、体系的に資金を枯渇させました。
Phalcon(BlockSecの脅威検出プラットフォーム)によると、攻撃者はまず、契約が内部会計を更新する前に0x5308fcb1関数に再進入しました。その後、「攻撃者は実際に預けられた資産に対して過剰なLPトークンをミントしました。」
出金クールダウン期間を待った後、攻撃者は不正にミントされたトークンをバーンして基礎となる担保を引き換え、プロトコルから資産を利益とともに吸い上げました。
Futureswap ハルグ島 1ヶ月間で3回目に 月
最新の攻撃は、プラットフォームがBlockSecのPhalconのレーダーに捕捉された攻撃で39万5,000ドル以上を失ってから数日後のことでした。その攻撃に参加した攻撃者は、複数のchangePosition操作を通じて資金を盗みました。この事件は、位置更新中に予期せぬstableBalanceの会計変更に関連しており、その結果、担保の削除時にUSDCが解放されることを可能にしました。
Futureswapはまた、2025年12月にガバナンス攻撃を受け、攻撃者は少なくとも83万ドルを奪いました。この事件では、ハッカーがフラッシュローンを使用してガバナンストークンを一時的に借り受け、投票権を得て悪意のある提案を可決させ、プロトコルから資金を移転させました。
Futureswapはこれまでに、プラットフォームの異なる脆弱性を悪用した3つの別々の攻撃を通じて、累計100万ドル以上を失っています。
包囲されたレガシーDeFiプロトコル
Futureswapの事件は、2026年になってもレガシーDeFiプラットフォームを標的とし続けるハッカーによって失われた2,700万ドル以上の一部を形成しています。
他のArbitrumベースのプロトコルも、最近の数週間で同様の運命をたどっています。1月初旬、USDGambitとTLPは、攻撃者が管理者アクセスを取得して悪意のあるスマートコントラクトを展開したことで150万ドルを失いました。TMX Tribeは140万ドルの攻撃被害を受け、IPOR Fusion USDC vaultはレガシー契約の脆弱性により33万6,000ドルを失いましたが、影響を受けたユーザーへの全額補償を約束しています。
Arbitrumベースのプロトコルを標的としたセキュリティ侵害にもかかわらず、レイヤー2ブロックチェーンはDeFiに合計31億ドル以上のロックされた総価値(TVL)を維持しており、これは攻撃者にとって魅力的な標的である理由の一部であると、一部のアナリストは指摘しています。
このネットワークは、2021年のローンチ以来、ロックされた総価値(TVL)の観点からEthereumレイヤー2ソリューションの中でトップポジションの近くを維持しています。
Futureswap側では何が起きているのか?
Futureswapチームの誰も、攻撃に関する声明を発表していません。プラットフォームのXアカウントでの最後の投稿は2023年に遡り、プロトコルの最後の監査は2021年に行われたとされています。
この事例は、プロトコルが放棄された後もユーザー資金を保持し続ける場合の責任について難しい問いを提起します。セキュリティ専門家は、チームがレガシー契約を適切に非推奨にして終了するか、新しいセキュリティ監査を実施してソースコードを検証することを推奨しています。
一方、ユーザーには、放棄の兆候を示す古い契約から資産を引き出すようアドバイスされています。
これをお読みいただいているあなたは、すでに一歩先を行っています。当社のニュースレターでその先を行ってください。
免責事項。 ここに提供される情報は取引助言ではありません。 Cryptopolitan.com 当社は、このページに提供される情報に基づいて行われたいかなる投資に対しても責任を負いません。いかなる投資判断を下す前に、独立した調査および/または資格を有する専門家への相談を強く推奨します。

ハンナ・コリーモア
Hannahは、暗号通貨分野でほぼ10年にわたるブログ執筆およびイベントレポートの経験を持つライター兼編集者です。Cryptopolitanでは、ニュースページに寄稿し、DeFi、RWA(実世界資産)、暗号通貨規制、AI、フロンティアテック業界の最新の動向を報告・分析しています。アーケディア大学でビジネス経営の学位を取得しています。
















