Компания SlowMist, специализирующаяся на безопасности блокчейнов, 2 сентября 2026 года сообщила об эксплуатации уязвимости в системе стейблкоина GEB протокола Reflexer Finance. В результате инцидента было похищено залоговое обеспечение примерно на 5,9436 ETH. Reflexer Finance известна как эмитент стейблкоина RAI, и случившееся вновь привлекло внимание к рискам децентрализованных финансов.
По данным SlowMist, проблема возникла из-за недостатка контроля доступа в функции quitSystem контракта GebProxyActions. Жертва напрямую вызвала эту функцию для закрытия залоговой позиции (SAFE) вместо использования обязательного прокси-контракта DSProxy. Из-за этого владельцем SAFE был ошибочно записан сам контракт GebProxyActions, а не адрес пользователя. Злоумышленник, обнаружив слабость проверки прав, смог обойти механизм подтверждения владения и вывести залог на собственный адрес.
В числе пострадавших контрактов упоминается CollateralJoin1. Несмотря на относительно небольшую сумму ущерба, инцидент подчеркивает системную проблему DeFi: взаимодействие пользователей с протоколами в обход штатных интерфейсов и прокси-контрактов способно создавать непредвиденные уязвимости даже в тех случаях, когда основная логика смарт-контракта формально не была скомпрометирована.
Reflexer Finance пока не публиковала официального заявления о случившемся, однако сообщество внимательно следит за развитием ситуации. Эксперты рекомендуют пользователям избегать прямых вызовов функций смарт-контрактов без полного понимания их механики и работать только через проверенные официальные интерфейсы. Этот случай также показывает, что аудит безопасности должен включать сценарии нестандартного поведения пользователей, а не ограничиваться проверкой кода базовой логики.