SlowMist раскрыла эксплойт в Reflexer Finance: из-за ошибки контроля доступа похищено 5,9436 ETH

2 часа назад 2 источника negative

Главное по теме:

  • Атака на Reflexer: риски DeFi — в UX и поведении пользователей, а не только в коде.
  • Малый ущерб в ETH не повод расслабляться: подобный баг способен обнулить крупные позиции.
  • Инцидент усиливает давление на RAI и доверие к нишевым стейблкоинам в период медвежьего рынка.

Компания SlowMist, специализирующаяся на безопасности блокчейнов, 2 сентября 2026 года сообщила об эксплуатации уязвимости в системе стейблкоина GEB протокола Reflexer Finance. В результате инцидента было похищено залоговое обеспечение примерно на 5,9436 ETH. Reflexer Finance известна как эмитент стейблкоина RAI, и случившееся вновь привлекло внимание к рискам децентрализованных финансов.

По данным SlowMist, проблема возникла из-за недостатка контроля доступа в функции quitSystem контракта GebProxyActions. Жертва напрямую вызвала эту функцию для закрытия залоговой позиции (SAFE) вместо использования обязательного прокси-контракта DSProxy. Из-за этого владельцем SAFE был ошибочно записан сам контракт GebProxyActions, а не адрес пользователя. Злоумышленник, обнаружив слабость проверки прав, смог обойти механизм подтверждения владения и вывести залог на собственный адрес.

В числе пострадавших контрактов упоминается CollateralJoin1. Несмотря на относительно небольшую сумму ущерба, инцидент подчеркивает системную проблему DeFi: взаимодействие пользователей с протоколами в обход штатных интерфейсов и прокси-контрактов способно создавать непредвиденные уязвимости даже в тех случаях, когда основная логика смарт-контракта формально не была скомпрометирована.

Reflexer Finance пока не публиковала официального заявления о случившемся, однако сообщество внимательно следит за развитием ситуации. Эксперты рекомендуют пользователям избегать прямых вызовов функций смарт-контрактов без полного понимания их механики и работать только через проверенные официальные интерфейсы. Этот случай также показывает, что аудит безопасности должен включать сценарии нестандартного поведения пользователей, а не ограничиваться проверкой кода базовой логики.

Главное сегодня
Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.