Protokół DeFi Fluid zhakowany w związku z doniesieniami o kradzieży tokenów FLUID i GHO
Atakujący wykorzystał lukę w systemie dystrybucji nagród Merkle, kradnąc 163 706 tokenów FLUID i 49 526 GHO. Zespół protokołu oświadczył, że rdzeń protokołu i środki użytkowników nie zostały naruszone, a wszystkie straty zostaną pokryte.
Włamanie do Fluid: dlaczego atak na drzewo Merkle okazał się gorszy niż skradzione 215 000 dolarów
[Istota]: co naprawdę się dzieje
Gdy zespół Fluid twierdzi, że „rdzeń protokołu nie został naruszony”, a „środki użytkowników są bezpieczne”, to prawda tylko w połowie. Owszem, pule pożyczkowe, DEX i vaulty nie zostały tknięte. Problem leży gdzie indziej: atak pokazał, że system dystrybucji nagród, oparty na dwóch kluczach prywatnych z dwuskładnikowym zatwierdzaniem, upadł, ponieważ OBA klucze znalazły się pod kontrolą jednego atakującego. To nie jest włamanie do smart kontraktu – to porażka bezpieczeństwa operacyjnego na poziomie „enterprise”.
Atakujący wykorzystał mechanizm list Merkle: jeden klucz proponował listę adresów do nagrody, drugi ją zatwierdzał. W normalnej sytuacji to ochrona przed kompromitacją jednego klucza. Ale jeśli oba klucze wyciekną lub są przechowywane w jednym miejscu, schemat staje się fikcją. Haker po prostu stworzył listę, na której wszystkie nagrody trafiały na jego portfel, zatwierdził ją i przez pusty proof (szczegół techniczny, który pozwala ominąć weryfikację) zabrał 112 883 FLUID, 47 903 GHO i trochę cbBTC.
Dlaczego to ważne dla rynku? Ponieważ Fluid to nie jakiś marginalny protokół. To jeden z najbardziej zintegrowanych projektów DeFi na Ethereum, łączący lending, vaulty i DEX w jedną warstwę płynności. Jego całkowita zablokowana wartość (TVL) w momencie ataku wynosiła około 380 mln dolarów. Gdyby atak dotknął rdzennych kontraktów, konsekwencje byłyby katastrofalne. Ale nawet bez tego – cios w zaufanie do infrastruktury nagród może wywołać odpływ płynności z puli zależnych od stakowania FLUID.
Chronologia i kontekst
Poniżej chronologia wydarzeń, która pokazuje, jak szybko rozwijał się atak i jak zareagował zespół. Zwróć uwagę na lukę między techniczną naprawą a publiczną komunikacją:
| Data i czas (UTC) | Wydarzenie | Konsekwencja |
|---|---|---|
| 30 maja 2026, ~14:00 | Atakujący przejmuje kontrolę nad dwoma kluczami zarządzania listami Merkle | System dwuskładnikowego zatwierdzania skompromitowany |
| 30 maja, ~14:30 | Haker tworzy i zatwierdza fałszywą listę nagród na swój adres | Rozpoczyna się proces drenażu z trzech dystrybutorów nagród |
| 30 maja, ~15:00 | 112 883 FLUID, 47 903 GHO i cbBTC przelane na adres atakującego | Bezpośrednie straty ~215 000 dolarów |
| 30 maja, ~16:00 | Skradzione aktywa skonwertowane na ETH | Utrudnienie śledzenia |
| 30 maja, ~17:00 | ETH wysłane przez Tornado Cash | Środki stają się nie do wyśledzenia |
| 30 maja, ~23:00 (po 9 godzinach) | Zespół Fluid wykrywa włamanie, zmienia skompromitowane klucze, przenosi pozostałe środki nagród w bezpieczne miejsce | Dalszy drenaż zatrzymany |
| 31 maja, ~10:00 (po 20 godzinach) | Fluid publikuje pierwszy komunikat – tylko o wstrzymaniu wypłat nagród | Ani słowa o wycieku kluczy i rzeczywistych stratach |
| 1 czerwca, ~18:00 (po 52 godzinach) | Po śledztwie BlackHart i ChainCatcher pojawiają się szczegóły o kluczach prywatnych | Szkoda reputacyjna rośnie z powodu niepełnej przejrzystości |
Co pozostało poza kadrem tej tabeli? Główne pytanie: JAK atakujący zdobył oba klucze? Są trzy możliwości i żadna nie przynosi chwały zespołowi. Pierwsza: klucze były przechowywane na jednym serwerze lub w jednym chmurowym magazynie – rażące naruszenie zasady podziału uprawnień. Druga: inżynieria społeczna – haker uzyskał dostęp do kont dwóch różnych pracowników, co jest mało prawdopodobne przy ataku za 215 tys. dolarów. Trzecia: jeden z kluczy został odgadnięty lub skompromitowany przez lukę w portfelu lub repozytorium. Najbardziej prawdopodobny jest pierwszy scenariusz – to klasyczna porażka bezpieczeństwa operacyjnego w projektach, które zbyt szybko urosły.
Zwróć uwagę na dynamikę ceny FLUID. W momencie publikacji danych z Bybit (9 czerwca 2026) token kosztował 0,8937 dolara, co stanowi spadek o 37,83% w porównaniu z 30 dniami wcześniej. Inne źródła podawały cenę około 1,06 dolara ze spadkiem o 23% w ciągu tygodnia. W każdym razie trend jest spadkowy, a wiadomość o włamaniu tylko pogłębiła presję. GHO, jako stablecoin Aave, pozostał przy parytecie – 0,9991-0,9994 dolara, co jest oczekiwane, ponieważ kradzież 47 903 GHO to kropla w morzu (kapitalizacja GHO wynosiła wtedy 583 mln dolarów).
Kto zyskuje, a kto traci
Główni poszkodowani – długoterminowi posiadacze FLUID. Ich token stracił nie tylko na cenie, ale i na użyteczności. Jeśli system nagród okazał się podatny na ataki, przyszłe dystrybucje zostaną opóźnione lub zmienione. Oznacza to, że stakerzy nie otrzymają oczekiwanego APY. Wielu posiadaczy FLUID uczestniczyło w programie lojalnościowym właśnie dla tych nagród – teraz ich rentowność stoi pod znakiem zapytania.
Poszkodowani nr 2 – użytkownicy detaliczni, którzy nie zdążyli wypłacić środków z kontraktów nagród. Owszem, zespół oświadczył, że środki użytkowników nie zostały naruszone. Ale kontrakty nagród to też środki użytkowników, tylko nie w głównym modelu depozytowym. Fakt, że 215 000 dolarów zostało skradzionych z trzech dystrybutorów, oznacza, że ktoś ich nie otrzymał. Zespół obiecał pokryć straty, ale z jakich środków? Z kasy? Z rezerw FLUID? Czy przez emisję nowych tokenów, co rozwodni udziały obecnych posiadaczy?
Zwycięzcy – konkurenci Fluid w segmencie superaplikacji DeFi. Projekty takie jak Aave, Compound czy Morpho Blue mogą wykorzystać ten incydent w marketingu: „U nas system nagród oparty jest na sprawdzonych smart kontraktach, a nie na dwóch kluczach w chmurze”. Pośrednio zyskuje też sam Aave, ponieważ GHO to jego stablecoin. Fakt, że GHO został skradziony, ale natychmiast skonwertowany na ETH i wysłany do Tornado Cash, potwierdza płynność i zamienność GHO – dla stablecoina to pozytywny sygnał, jakkolwiek paradoksalnie.
Niespodziewany zwycięzca – Tornado Cash. Każde duże włamanie, w którym środki trafiają do miksera, to darmowa reklama dla usługi objętej sankcjami OFAC. W 2026 roku Tornado Cash nadal działa, omijając blokady, a incydent z Fluid dowodzi, że hakerzy wciąż uważają go za niezawodne narzędzie do prania pieniędzy. Tworzy to dodatkową presję regulacyjną na DeFi jako całość, ponieważ ustawodawcy zadają pytanie: „Dlaczego tokeny skradzione w 2026 roku wciąż można legalizować przez mikser?”.
Czego media nie dopowiadają
Po pierwsze: problem nie leży w Fluid, problem leży w drzewach Merkle. Badanie akademickie opublikowane w sierpniu 2025 roku już ostrzegało przed lukami w airdropach opartych na Merkle proof, w tym atakami secondary preimage. Fluid użył niezbyt bezpiecznej implementacji: lista nagród była proponowana jednym kluczem, zatwierdzana drugim, a proof mógł być pusty. W normalnej implementacji proof powinien być ściśle weryfikowalny, a nie przyjmowany na wiarę. Ale zespół poszedł na skróty dla wydajności gazowej – i zapłacił.
Po drugie: incydent z Fluid to nie odosobniony przypadek w 2026 roku. Miesiąc wcześniej, w kwietniu-maju, protokół Drift na Solanie stracił około 285 mln dolarów z powodu kompromitacji klucza administracyjnego. Tam również był to atak na uprzywilejowany dostęp, a nie na smart kontrakt. Trend jest oczywisty: hakerzy przestawiają się z szukania błędów w kodzie na polowanie na klucze prywatne administratorów i operatorów. Bo to prostsze, szybsze i daje gwarantowany rezultat. Fluid to drugie ostrzeżenie w ciągu półtora miesiąca. Trzecie może być niszczycielskie.
Po trzecie: reakcja zespołu podzieliła społeczność. Fluid opublikował mgliste oświadczenie o „wstrzymaniu wypłat nagród”, nie wspominając ani o kompromitacji kluczy, ani o rzeczywistej kwocie strat. Informacja o 215 000 dolarów i dwóch skradzionych kluczach pojawiła się dopiero dzięki niezależnemu śledztwu BlackHart i ChainCatcher 52 godziny po ataku. W tym czasie niektórzy użytkownicy mogli nadal stakować FLUID, nie wiedząc, że system nagród jest skompromitowany. To naruszenie zaufania, które długo nie zostanie zapomniane.
Prognoza: następne 30 dni i 90 dni
Najbliższe 30 dni (do połowy lipca 2026):
FLUID będzie kontynuować korektę. Analiza techniczna pokazuje, że token przebił wsparcie na 0,95 dolara i testuje poziom 0,87 dolara. Kolejna strefa wsparcia to 0,80 dolara. Jeśli zespół nie opublikuje szczegółowego postmortem z wyjaśnieniem przyczyn wycieku kluczy i planem zaostrzenia bezpieczeństwa operacyjnego, presja sprzedających utrzyma się. Wolumen obrotu FLUID wzrósł po ataku (na Bitget – 2,47 mln dolarów dziennie), ale to wolumen paniki, a nie akumulacji.
GHO pozostanie przy parytecie 0,998-1,002 dolara. Aave, jako emitent, nie ucierpiał bezpośrednio. Jeśli jednak okaże się, że luka w drzewach Merkle Fluid była związana z integracją GHO (np. przez jakieś mosty lub facilitatory), Aave może tymczasowo wstrzymać użycie GHO w protokołach zewnętrznych. Na razie takich informacji nie ma.
Kolejne 90 dni (do połowy września):
Fluid będzie zmuszony przeprowadzić audyt całego systemu zarządzania kluczami przez top 3 firmy (Trail of Bits, Sigma Prime, Halborn). Bez tego instytucjonalni użytkownicy nie wrócą. Koszt takiego audytu to 300 000-500 000 dolarów, co dla projektu o kapitalizacji rynkowej 83-88 mln dolarów jest odczuwalne, ale nie śmiertelne. Pytanie, czy DAO zgodzi się przeznaczyć te środki, czy zespół spróbuje oszczędzić.
Na rynku DeFi ogólnie wzrośnie popyt na protokoły ubezpieczeniowe, takie jak Nexus Mutual i InsurAce. Po włamaniu do Drift i teraz Fluid, instytucje zaczną wymagać ubezpieczenia dla wszelkich kontraktów nagród. To może stać się motorem wzrostu dla sektora ubezpieczeń DeFi, który jest obecnie niedowartościowany. Spodziewam się napływu 50-100 mln dolarów do pul ubezpieczeniowych w ciągu 3 miesięcy.
Długoterminowi posiadacze FLUID, którzy nie wyjdą w najbliższych tygodniach, mogą otrzymać rekompensatę poprzez emisję nowych tokenów. To rozwodni udziały obecnych posiadaczy o 2-5%, co dodatkowo obciąży cenę. Odblokowanie tych tokenów spodziewane jest za 6-12 miesięcy – przygotuj się na kolejną falę sprzedaży.
Prognoza redakcji
**Aktyw: FLUID (Fluid). Kierunek: spadek. Oczekiwany zakres 24-72 godziny (do 17 czerwca) – 0,78–0,85 dolara. Stopień pewności: wysoki (75%), ponieważ wiadomość została już częściowo zdyskontowana, ale brak przejrzystego postmortem nadal obciąża cenę. Poziom techniczny 0,87 dolara został przebity, następny przystanek – 0,80 dolara. Główne ryzyko dla prognozy: jeśli zespół Fluid niespodziewanie opublikuje szczegółowy raport z przyznaniem się do błędów i konkretnym planem rekompensat, rynek może odebrać to jako „dno” i rozpocząć odbicie do 0,92-0,95 dolara. Ale nawet w tym przypadku trend wzrostowy w najbliższych 3 dniach jest mało prawdopodobny – zbyt świeża jest pamięć o skrytości zespołu. Niniejsza prognoza jest opinią redakcyjną, a nie rekomendacją inwestycyjną.
— Editorial Team