DeFi protokol Fluid napaden, zprávy o krádeži tokenů FLUID a GHO
Útočník využil zranitelnost v systému distribuce odměn Merkle, ukradl 163 706 tokenů FLUID a 49 526 GHO. Tým protokolu uvedl, že jádro protokolu a prostředky uživatelů nebyly zasaženy a všechny ztráty budou pokryty.
Hack Fluid: Proč byl útok na Merkle strom horší než ukradených 215 000 dolarů
[Podstata]: Co se skutečně děje
Když tým Fluid prohlašuje, že „jádro protokolu není zasaženo“ a „prostředky uživatelů jsou v bezpečí“, je to pravda jen z poloviny. Ano, lendingové pooli, DEX a vaulty nebyly zasaženy. Problém je ale jinde: útok ukázal, že systém distribuce odměn, postavený na dvou soukromých klíčích s dvoufaktorovým schvalováním, se zhroutil, protože OBA klíče se dostaly pod kontrolu jediného útočníka. Není to hack chytrého kontraktu – je to selhání operační bezpečnosti na úrovni „enterprise“.
Útočník využil mechanismus Merkle seznamů: jeden klíč navrhoval seznam adres pro odměny, druhý jej schvaloval. V normální situaci je to ochrana před kompromitací jednoho klíče. Pokud ale oba klíče uniknou nebo jsou původně uloženy na jednom místě, schéma se stává fikcí. Hacker jednoduše sestavil seznam, kde všechny odměny šly na jeho peněženku, schválil jej a pomocí prázdného proofu (technický detail, který umožňuje obejít ověření) si vzal 112 883 FLUID, 47 903 GHO a trochu cbBTC.
Proč je to důležité pro trh? Protože Fluid není nějaký marginální protokol. Je to jeden z nejvíce integrovaných DeFi projektů na Ethereu, který spojuje lending, vaulty a DEX do jediné likviditní vrstvy. Jeho celková uzamčená hodnota (TVL) v době útoku byla odhadována na přibližně 380 milionů dolarů. A pokud by útok zasáhl core kontrakty, následky by byly katastrofální. Ale i bez toho – úder na důvěru v infrastrukturu odměn může vyvolat odliv likvidity z poolů, které jsou závislé na stakingu FLUID.
Chronologie a kontext
Níže je chronologie událostí, která ukazuje, jak rychle se útok vyvíjel a jak tým reagoval. Všimněte si mezery mezi technickou opravou a veřejnou komunikací:
| Datum a čas (UTC) | Událost | Následek |
|---|---|---|
| 30. května 2026, ~14:00 | Útočník získává kontrolu nad dvěma klíči pro správu Merkle seznamů | Systém dvoufaktorového schvalování je kompromitován |
| 30. května, ~14:30 | Hacker vytváří a schvaluje falešný seznam odměn na svou adresu | Začíná proces vybírání ze tří reward distributorů |
| 30. května, ~15:00 | 112 883 FLUID, 47 903 GHO a cbBTC převedeny na adresu útočníka | Přímé ztráty ~215 000 dolarů |
| 30. května, ~16:00 | Ukradená aktiva konvertována na ETH | Ztížení sledování |
| 30. května, ~17:00 | ETH odeslán přes Tornado Cash | Prostředky se stávají nesledovatelnými |
| 30. května, ~23:00 (o 9 hodin později) | Tým Fluid objevuje hack, mění kompromitované klíče, převádí zbývající odměny do bezpečí | Další vybírání zastaveno |
| 31. května, ~10:00 (o 20 hodin později) | Fluid zveřejňuje první zprávu – pouze o pozastavení vyplácení odměn | O úniku klíčů a skutečné škodě ani slovo |
| 1. června, ~18:00 (o 52 hodin později) | Po vyšetřování BlackHart a ChainCatcher se objevují podrobnosti o soukromých klíčích | Reputační škoda roste kvůli neúplné transparentnosti |
Co zůstalo mimo tuto tabulku? Hlavní otázka: JAK útočník získal oba klíče? Možnosti jsou tři a žádná nedělá týmu čest. První: klíče byly uloženy na jednom serveru nebo v jednom cloudovém úložišti – hrubé porušení principu rozdělení pravomocí. Druhá: sociální inženýrství – hacker získal přístup k účtům dvou různých zaměstnanců, což je u útoku za 215 000 dolarů nepravděpodobné. Třetí: jeden z klíčů byl uhodnut nebo kompromitován přes zranitelnost v peněžence nebo úložišti. Nejpravděpodobnější je první scénář – klasické selhání operační bezpečnosti v projektech, které příliš rychle vyrostly.
Všimněte si dynamiky ceny FLUID. V době zveřejnění dat z Bybit (9. června 2026) se token obchodoval za 0,8937 dolaru, což je o 37,83 % méně než před 30 dny. Jiné zdroje ukazovaly cenu kolem 1,06 dolaru s poklesem o 23 % za týden. V každém případě je trend klesající a zpráva o hacku jen prohloubila tlak. GHO jako stablecoin Aave zůstal u pegu – 0,9991–0,9994 dolaru, což je očekávané, protože krádež 47 903 GHO je kapkou v moři (kapitalizace GHO v té době 583 milionů dolarů).
Kdo vyhrává a kdo prohrává
Hlavní poražení – dlouhodobí držitelé FLUID. Jejich token ztratil nejen na ceně, ale i na užitku. Pokud se systém odměn ukázal jako zranitelný, budoucí distribuce budou buď odloženy, nebo přehodnoceny. To znamená, že stakeři nedostanou očekávaný APY. Mnozí držitelé FLUID se účastnili věrnostního programu právě kvůli těmto odměnám – nyní je jejich výnos zpochybněn.
Poražení č. 2 – retailoví uživatelé, kteří nestihli vybrat prostředky z reward kontraktů. Ano, tým prohlásil, že prostředky uživatelů nebyly zasaženy. Ale reward kontrakty jsou také prostředky uživatelů, jen ne v hlavním kustodním modelu. Skutečnost, že 215 000 dolarů bylo ukradeno ze tří distributorů, znamená, že je někdo nedostal. Tým slíbil pokrýt ztráty, ale z jakých prostředků? Z pokladny? Z rezerv FLUID? Nebo emisí nových tokenů, která rozředí podíl stávajících držitelů?
Vítězové – konkurenti Fluid v segmentu DeFi superaplikací. Projekty jako Aave, Compound nebo Morpho Blue mohou tento incident využít v marketingu: „Náš systém odměn je postaven na prověřených chytrých kontraktech, ne na dvou klíčích v cloudu.“ Nepřímo vyhrává i samotný Aave, protože GHO je jeho stablecoin. Skutečnost, že GHO byl ukraden, ale okamžitě konvertován na ETH a poslán do Tornado Cash, potvrzuje likviditu a zaměnitelnost GHO – pro stablecoin je to paradoxně pozitivní signál.
Neočekávaný vítěz – Tornado Cash. Každý velký hack, při kterém prostředky putují do mixéru, je bezplatná reklama pro službu, která je pod sankcemi OFAC. V roce 2026 Tornado Cash nadále funguje obcházením blokací a incident s Fluid dokazuje, že hackeři jej stále považují za spolehlivý nástroj pro praní špinavých peněz. To vytváří dodatečný regulatorní tlak na DeFi jako celek, protože zákonodárci si kladou otázku: „Proč tokeny ukradené v roce 2026 lze stále legalizovat přes mixér?“
Co média neříkají
Za prvé: problém není ve Fluid, problém je v Merkle stromech. Akademický výzkum publikovaný v srpnu 2025 již varoval před zranitelnostmi Merkle proof-based airdropů, včetně secondary preimage attacks. Fluid použil ne nejbezpečnější implementaci: seznam odměn byl navrhován jedním klíčem, schvalován druhým a proof mohl být prázdný. V normální implementaci by proof měl být přísně ověřitelný, ne přijímán na víru. Tým ale ořezával rohy kvůli gas efficiency – a zaplatil.
Za druhé: incident s Fluid není v roce 2026 ojedinělý. O měsíc dříve, v dubnu až květnu, ztratil protokol Drift na Solaně přibližně 285 milionů dolarů kvůli kompromitaci administrátorského klíče. I tam šlo o útok na privilegovaný přístup, ne na chytrý kontrakt. Trend je zřejmý: hackeři přecházejí od hledání chyb v kódu k lovu soukromých klíčů administrátorů a operátorů. Protože je to jednodušší, rychlejší a přináší zaručený výsledek. Fluid je druhé varování za měsíc a půl. Třetí může být zničující.
Za třetí: reakce týmu rozdělila komunitu. Fluid zveřejnil nejasné prohlášení o „pozastavení vyplácení odměn“, aniž by zmínil kompromitaci klíčů nebo skutečnou výši škody. Informace o 215 000 dolarech a dvou ukradených klíčích se objevila až díky nezávislému vyšetřování BlackHart a ChainCatcher 52 hodin po útoku. Během této doby někteří uživatelé mohli nadále stakovat FLUID, aniž by věděli, že systém odměn je kompromitován. To je breach of trust, na který se dlouho nezapomene.
Prognóza: následujících 30 dní a 90 dní
Nejbližších 30 dní (do poloviny července 2026):
FLUID bude dále korelovat. Technická analýza ukazuje, že token prolomil podporu na 0,95 dolaru a testuje úroveň 0,87 dolaru. Další zóna podpory je 0,80 dolaru. Pokud tým nezveřejní podrobný postmortem s vysvětlením příčin úniku klíčů a plánem na zpřísnění operační bezpečnosti, tlak prodejců přetrvá. Objem obchodů FLUID po útoku vzrostl (na Bitget 2,47 milionu dolarů denně), ale je to objem paniky, nikoli akumulace.
GHO zůstane u pegu 0,998–1,002 dolaru. Aave jako emitent nebyl přímo zasažen. Pokud se však ukáže, že zranitelnost v Merkle stromech Fluid souvisela s integrací GHO (např. přes nějaké mosty nebo facilitátory), Aave může dočasně pozastavit používání GHO v protokolech třetích stran. Zatím takové informace nejsou.
Následujících 90 dní (do poloviny září):
Fluid bude nucen provést audit celého systému správy klíčů u top-3 firem (Trail of Bits, Sigma Prime, Halborn). Bez toho se institucionální uživatelé nevrátí. Náklady na takový audit jsou 300 000–500 000 dolarů, což je pro projekt s tržní kapitalizací 83–88 milionů dolarů citelné, ale ne smrtelné. Otázkou je, zda DAO souhlasí s uvolněním těchto prostředků, nebo se tým pokusí ušetřit.
Na trhu DeFi obecně vzroste poptávka po pojistných protokolech jako Nexus Mutual a InsurAce. Po hacku Drift a nyní Fluid začnou instituce vyžadovat pojištění pro jakékoli odměnové kontrakty. To by mohlo být hnacím motorem růstu pro sektor DeFi pojištění, který je v současnosti podhodnocen. Očekávám příliv 50–100 milionů dolarů do pojistných poolů během 3 měsíců.
Dlouhodobí držitelé FLUID, kteří neprodají v nejbližších týdnech, mohou získat kompenzaci prostřednictvím emise nových tokenů. To rozředí podíl stávajících držitelů o 2–5 %, což dále tlačí na cenu. Odemknutí těchto tokenů se očekává za 6–12 měsíců – připravte se na další vlnu prodejů.
Prognóza redakce
**Aktivum: FLUID (Fluid). Směr: pokles. Očekávané rozpětí 24–72 hodin (k 17. červnu) – 0,78–0,85 dolaru. Míra jistoty: vysoká (75 %), protože zpráva je již částečně započítána, ale absence transparentního postmortemu nadále tlačí na cenu. Technická úroveň 0,87 dolaru prolomena, další zastávka – 0,80 dolaru. Hlavní riziko pro prognózu: pokud tým Fluid nečekaně zveřejní podrobnou zprávu s přiznáním chyb a konkrétním plánem kompenzací, trh by to mohl vnímat jako „dno“ a začít odraz k 0,92–0,95 dolaru. Ale i v tomto případě je vzestupný trend v nejbližších 3 dnech nepravděpodobný – vzpomínka na utajování týmu je příliš čerstvá. Tato prognóza je redakční názor, nikoli investiční doporučení.
— Editorial Team