A rede Layer 1 da Injective parou de processar blocos por três horas e 42 minutos em 31 de agosto de 2026. Analistas on-chain disseram que um suposto atacante pode ter explorado a mecânica de opções binárias para retirar quase US$ 5 milhões.
As estimativas situaram as perdas potenciais entre US$ 4,6 milhões e US$ 4,9 milhões. A equipe da Injective não havia comentado o incidente até o momento da publicação.
A rede Layer 1 da Injective parou de processar blocos por três horas e 42 minutos em 31 de agosto de 2026, em meio a relatos de um possível ataque hacker. Analistas on-chain disseram que um suposto atacante pode ter manipulado a mecânica de opções binárias do protocolo e retirado quase US$ 5 milhões.
A paralisação da rede começou no bloco de altura 181.027.006, segundo o histórico de blocos disponível no Injective Explorer.
A equipe da Injective não havia comentado a situação até o momento da publicação. O analista Paddy-earthling observou que publicações promocionais continuaram a aparecer na página oficial do projeto durante a interrupção, gerando críticas à equipe.
Mecanismo do suposto ataque
O suposto ataque envolveu uma possível falha na forma como os mercados binários da Injective eram vinculados aos fundos de seguro.
Segundo o pesquisador Yi, o atacante negociou consigo mesmo por meio de diferentes subcontas. Ao abrir e fechar repetidamente posições long e short, o atacante teria feito o protocolo registrar mais fundos como reembolsáveis do que os que permaneciam no sistema.
Em condições normais, uma insuficiência durante a liquidação do mercado deveria ter reduzido os pagamentos aos usuários. O atacante pode ter contornado esse mecanismo devido à forma como o protocolo construía seus identificadores market_id.
Os parâmetros de mercado teriam sido concatenados sem separadores, permitindo que diferentes conjuntos de dados produzissem o mesmo identificador. Isso poderia possibilitar a vinculação de um mercado denominado em USDC a um fundo de seguro denominado em INJ.
Ao calcular a insuficiência, o protocolo teria comparado diretamente os valores numéricos sem considerar que representavam ativos diferentes. Assim, uma pequena quantidade de INJ poderia ser tratada equivocadamente como suficiente para cobrir um déficit denominado em USDC ou em outro token.
O sistema então evitaría reduzir os pagamentos, permitindo que as posições remanescentes recebessem reembolsos integrais. De acordo com o mecanismo suspeito, isso possibilitou ao atacante retirar mais do que havia depositado inicialmente.
Em um exemplo citado, aproximadamente 44.099 USDC foram depositados e 62.667 USDC foram retirados, uma diferença de cerca de 18.568 USDC.
O dano total permanecia desconhecido até o momento da publicação. As estimativas variavam entre US$ 4,6 milhões e US$ 4,9 milhões.
O incidente ocorreu após outras paralisações recentes de blockchains ligadas a incidentes de cibersegurança, incluindo interrupções de rede envolvendo Fogo e Cronos.
Fonte: HODL Press
