Хакеры снова атаковали Futureswap на базе Arbitrum через несколько дней после эксплойта на $400 тыс.

- Futureswap снова подвергся взлому на сумму 74 тыс. долларов всего через несколько дней после отдельной атаки на тот же контракт, в результате которой было похищено 395 тыс. долларов.
- BlockSec обнаружил новую уязвимость повторного входа (reentrancy), которая позволила злоумышленнику создать избыточные токены LP и опустошить обеспечение.
- Это третья атака на платформу за один месяц, а совокупные потери теперь превышают 1 миллион долларов.
Децентрализованная платформа для торговли с кредитным плечом Futureswap подверглась второму взлому за четыре дня, при на тот момент было идентифицировано этом хакеры украли примерно $74,000.
Фирма по безопасности блокчейна BlockSec Phalcon раскрыла вторую атаку на X, показав, что злоумышленники exploits a new vulnerability in the same contract they had targeted just days earlier. The security firm noted that “while the loss is not large, the interesting part is that a new attack surface appeared: a reentrancy vulnerability.”
Атакующий использовал двухэтапный процесс, включающий обязательный трехдневный период ожидания (cooldown) в Futureswap, чтобы систематически вывести средства.
Согласно Phalcon, платформе обнаружения угроз BlockSec, злоумышленник сначала повторно вошел в функцию 0x5308fcb1 до того, как контракт обновил свое внутреннее учетное состояние. Затем «злоумышленник наmintил чрезмерное количество LP-токенов по отношению к фактически депонированным активам».
После истечения периода ожидания вывода средств злоумышленник сжег незаконно выпущенные токены, чтобы выкупить базовое обеспечение, эффективно отводя активы из протокола вместе с прибылью.
Futureswap является взломан в третий раз за один месяц
Последняя атака произошла через несколько дней после того, как платформа потеряла более $395 000 в результате эксплойта, обнаруженного радаром BlockSec Phalcon. Злоумышленники, участвовавшие в том инциденте, вывели средства через множественные операции changePosition. Этот инцидент, по-видимому, был связан с неожиданными изменениями в учете stableBalance при обновлении позиций, что позже позволило выпустить USDC при снятии обеспечения.
Futureswap также пострадала от governance attack в декабре 2025 года, что принесло злоумышленникам не менее 830 000 долларов. В том инциденте хакеры использовали флеш-кредит для временного заимствования токенов управления, получив право голоса для принятия вредоносного предложения, которое перевело средства из протокола.
Futureswap на данный момент потеряла более $1 млн совокупно в результате трех отдельных атак, которые использовали различные уязвимости платформы.
Устаревшие DeFi-протоколы под осадой
Инциденты с Futureswap являются частью более $27 млн, потерянных хакерам, которые продолжают атаковать устаревшие DeFi-платформы в 2026 году.
Другие протоколы на базе Arbitrum в последние недели также пострадали от подобных инцидентов. В начале января USDGambit и TLP потеряли $1,5 млн, когда злоумышленники получили доступ администратора и развернули вредоносные смарт-контракты. TMX Tribe понесла убытки в размере $1,4 млн в результате эксплойта, а хранилище IPOR Fusion USDC потеряло $336 000 из-за уязвимости в устаревшем контракте, хотя проект пообещал полностью возместить ущерб пострадавшим пользователям.
Несмотря на нарушения безопасности, затронувшие протоколы на базе Arbitrum, эта блокчейн-сеть второго уровня (Layer-2) по-прежнему удерживает более $3,1 млрд общей заблокированной стоимости (TVL) в DeFi, что, по мнению некоторых аналитиков, делает её привлекательной целью для злоумышленников.
С тех пор как сеть запустилась в 2021 году, она оставалась в числе лидеров среди решений Ethereum Layer-2 по общему заблокированному объему (TVL).
Что происходит в лагере Futureswap?
Никто из команды Futureswap не выпустил заявления, касающегося взломов. Последняя публикация в аккаунте платформы в X датируется 2023 годом, а протокол, как сообщается, последний раз проходил аудит в 2021 году.
Этот случай поднимает сложные вопросы об ответственности, когда протоколы заброшены, но продолжают удерживать средства пользователей. Эксперты по безопасности рекомендуют командам либо правильно деактивировать и вывести из эксплуатации устаревшие контракты, либо провести свежие аудиты безопасности и проверить исходный код.
Пользователям, тем временем, рекомендуется выводить активы из старых контрактов, демонстрирующих признаки заброшенности.
Не просто читайте новости о криптовалютах. Понимайте их. Подпишитесь на нашу рассылку. Это бесплатно.
Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com Мы не несем ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимое исследование и/или проконсультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Ханна Коллимор
Ханна — писатель и редактор с почти десятилетним опытом ведения блогов и освещения мероприятий в криптоиндустрии. В Cryptopolitan Ханна работает над новостной страницей, освещая и анализируя последние события в сферах DeFi, RWA, криптовалютного регулирования, искусственного интеллекта и передовых технологий. Она окончила Университет Аркадии со степенью бакалавра делового администрирования.
















