BiztonságKriptovaluta hírek

Full Sail hack: bezár a Sui DeFi-protokoll az oracle-támadás után

A Sui blokkláncon működő Full Sail DeFi-protokoll megszünteti működését, miután egy támadó mintegy 91 ezer dollárt vont ki három automatizált vaultból egy, a Switchboard oracle-infrastruktúrájához kapcsolódó biztonsági incidens során. A Full Sail hack pénzügyi mérete önmagában nem tartozik 2026 legnagyobb kriptotámadásai közé, az eset azonban jól mutatja, hogy egy külső árfolyam-adatforrás kompromittálódása akár egy teljes DeFi-projekt működését is ellehetetlenítheti.

Az ügy ráadásul nem korlátozódott a Full Sailre. A Virtue nevű, IOTA-alapú protokoll körülbelül 455 ezer dolláros veszteséget jelentett ugyanahhoz a Switchboard-incidenshez kapcsolódóan, miközben az oracle-szolgáltató ideiglenesen leállította Move-alapú infrastruktúráját a Sui, Aptos, IOTA és Movement hálózatokon.

Mi történt a Full Saillel?

A Full Sail augusztus 29-én jelezte először, hogy biztonsági incidens érte automatizált vaultjait. A projekt ezt követően felfüggesztette a befizetéseket és a kifizetéseket, majd szeptember 1-jén közölte: nem folytatja normál működését, hanem rendezett módon leépíti a protokollt.

A csapat az új befizetéseket és a likviditásszolgáltatói jutalmak igénylését is leállította. A hagyományos likviditási poolokat a szükséges biztonsági ellenőrzések után kizárólag kifizetési üzemmódba kívánják helyezni. A Full Sail szerint elsődleges céljuk az érintett felhasználók kártalanítása.

A Full Sail saját beszámolója alapján a támadó három vaultból összesen nagyjából 91 000 dollárnyi eszközt tudott kivonni. A támadás nem a Full Sail egyik adminisztrátori privát kulcsának megszerzésével történt. A projekt szerint a probléma a Switchboard által biztosított oracle-infrastruktúrához, pontosabban az árfolyamfrissítéseket hitelesítő rendszerhez kapcsolódott.

A veszteség abszolút értékben viszonylag kicsinek tűnhet a több tíz- vagy százmillió dolláros DeFi-hackekhez képest. Egy kisebb protokoll esetében azonban nem kizárólag az ellopott összeg nagysága számít. A hack után megjelenő kártalanítási kötelezettség, az elvesztett felhasználói bizalom, a fejlesztési költségek és a működési tartalékok csökkenése együttesen sokkal nagyobb terhet jelenthetnek.

A DefiLlama szeptember 3-i adatai szerint a Full Sailben található teljes zárolt érték, vagyis a TVL (Total Value Locked) már csak nagyjából 190 ezer dollár körül mozgott, és egy hónap alatt több mint 50 százalékkal csökkent. Ez az adat már az incidens és a leállási folyamat hatását is tükrözheti, ezért nem alkalmas a hack előtti protokollméret pontos meghatározására. Arra viszont rávilágít, hogy a Full Sail a teljes Sui DeFi-ökoszisztémán belül viszonylag kis szereplő volt.

Hogyan működött a Full Sail hack?

Az incidens megértéséhez először az oracle fogalmát érdemes tisztázni.

híd

A blokkláncokon futó okosszerződések önmagukban nem tudják megbízhatóan megállapítani például azt, hogy egy token éppen 1, 10 vagy 100 dollárt ér a külső piacokon. Ehhez oracle-rendszereket használnak, amelyek külső adatokat – például kriptovaluta-árfolyamokat – továbbítanak az on-chain alkalmazások számára.

Ez különösen fontos a DeFi-ben. Egy hitelezési protokollnak tudnia kell, mennyit ér egy fedezet, egy automatizált vaultnak pedig helyes árakon kell értékelnie az eszközöket. Ha az oracle hibás adatot szolgáltat, az okosszerződés technikailag tökéletesen működhet, mégis gazdaságilag hibás tranzakciót hajthat végre.

A Full Sail beszámolója szerint pontosan ilyen helyzet alakult ki.

A projekt azt állítja, hogy a támadó a Switchboard éles rendszerének azon mechanizmusát használta ki, amely meghatározza, milyen kulcsok jogosultak az oracle-árfrissítések aláírására. A támadó állítólag egy általa ellenőrzött kulcsot tudott hozzáadni egy működő oracle-hoz. Miután ezt a hálózat érvényes aláíróként elfogadta, a támadó által közölt hamis árfolyamok is legitim adatként jelenhettek meg.

A Full Sail szerint bizonyos árakat hozzávetőleg a tényleges piaci érték századára csökkentettek.

Ezután a támadó a manipulált árak mellett hajtott végre befizetéseket az érintett vaultokba. Amikor az árfolyamokat visszaállították a valós piaci szinthez közeli értékre, a rendszer már jóval magasabb értékű pozícióként kezelte a korábbi befizetést, így a támadó több eszközt tudott kivenni annál, mint amennyi gazdaságilag megillette volna.

Ez lényegében nem klasszikus értelemben vett DEX-likviditási manipuláció volt. A Full Sail közlése szerint a közvetlen likviditási poolpozíciók nem sérültek, a károk az automatizált vaultokat érintették.

Fontos ugyanakkor hangsúlyozni, hogy a részletes technikai post mortem a cikk készítésekor még nem állt rendelkezésre. A fenti támadási mechanizmus ezért elsősorban a Full Sail nyilvánosságra hozott magyarázatán alapul.

Miért ennyire veszélyes egy oracle kompromittálása?

A DeFi-protokollokat gyakran az okosszerződésük alapján ítélik meg: auditálták-e a kódot, található-e benne reentrancy vagy más ismert sérülékenység, megfelelően működik-e a jogosultságkezelés.

A valóságban azonban egy modern DeFi-alkalmazás több, egymásra épülő infrastruktúra-elemből áll.

Egy protokoll támaszkodhat többek között:

  • oracle-szolgáltatókra;
  • cross-chain hidakra;
  • külső likviditási protokollokra;
  • multisig tárcákra;
  • frontendre és felhő-infrastruktúrára;
  • külső smart contract könyvtárakra.

Ez úgynevezett függőségi vagy kompozíciós kockázatot hoz létre. Egy protokoll saját kódja lehet megfelelően auditált, de ha valamelyik kritikus külső komponens kompromittálódik, a támadó közvetve mégis hozzáférhet gazdasági értékhez.

Az oracle-támadások különösen veszélyesek, mert a DeFi-ben az ár nem egyszerű információ: sok esetben közvetlenül meghatározza, hogy mennyi pénzt lehet felvenni, mikor történik likvidálás, mennyit ér egy vault részesedése vagy milyen fedezeti arány mellett marad életben egy pozíció.

Ha például egy 1 dollárt érő eszközt az oracle tévesen 100 dollárra értékel, egy hitelezési protokoll a valóságosnál sokkal nagyobb hitelt engedélyezhet rá. Fordított helyzetben pedig teljesen egészséges pozíciók válhatnak papíron fedezethiányossá, ami kényszerlikvidálásokat indíthat el.

Ezért az oracle-rendszerek biztonsága nem egyszerű technikai részlet, hanem a DeFi egyik alapvető rendszerszintű kockázata.

A Switchboard incidense több blokkláncot is érintett

A Full Sail történetének legfontosabb része talán nem is maga a 91 ezer dolláros veszteség, hanem az, hogy a probléma egy több blokkláncot kiszolgáló infrastruktúra-szolgáltatóhoz kapcsolódott.

A Switchboard a potenciális kompromittálódás észlelése után leállította Move-alapú oracle-infrastruktúráját az Aptos, Sui, IOTA és Movement hálózatokon. A lépés megelőző jellegű is volt: abból, hogy egy hálózaton leállították az infrastruktúrát, nem következik automatikusan, hogy azon tényleges támadás is történt.

A Move egy okosszerződések fejlesztésére létrehozott programozási nyelv, amelynek különböző változatait többek között a Sui és az Aptos is használja. Ha egy oracle-szolgáltató közös infrastruktúrája tartalmaz kritikus hibát, annak potenciális hatása ezért túlterjedhet egyetlen DeFi-alkalmazáson.

Ennek kézzelfogható példája a Virtue esete.

Az IOTA hálózatán működő Virtue mintegy 455 ezer dollárnyi veszteségről számolt be az incidenssel kapcsolatban. A támadás a projekt VUSD nevű Stabilcoinjának fedezetét is érintette, és 45 felhasználói pozíció likvidálásáról érkezett jelentés.

Ez már az úgynevezett fertőzési vagy továbbgyűrűző kockázat problémáját mutatja: egyetlen infrastruktúra-hiba több, egymástól látszólag független alkalmazásban okozhat veszteséget.

A kriptopiac egyre modulárisabbá válik, ami hatékonyabbá teszi a fejlesztést, ugyanakkor koncentrált kockázatokat is létrehoz. Ha több tucat protokoll ugyanazt az oracle-t, bridge-et vagy más kritikus infrastruktúrát használja, annak meghibásodása egyszerre több helyen jelentkezhet.

Mi történik most a Full Sail felhasználóival?

A Full Sail bejelentése szerint a megmaradt, protokoll tulajdonában lévő likviditást a felhasználók kártalanítására fordítják.

A csapat azt is vállalta, hogy az esetleges hiányt saját forrásból fedezi annak érdekében, hogy a közösségi betétesek elsőbbséget élvezzenek. A projekt külön útmutatót ígért a kifizetésekhez és az eszközök visszaigényléséhez.

A Full Sail szerint szeptember 1-jéig a Switchboard még nem bocsátotta rendelkezésére azokat a részletes technikai információkat, amelyeket a csapat kért, és pénzügyi kártalanításra sem tett kötelező érvényű vállalást. A projekt azt is közölte, hogy a Sui mögött álló Mysten Labstól kért pénzügyi támogatást, ezt azonban nem kapta meg.

Ezek a körülmények segítenek megmagyarázni, hogy egy látszólag nem rendkívül nagy összegű veszteség miért vezethetett a teljes projekt bezárásához.

Egy protokoll túlélőképessége ugyanis nem azonos a TVL-jével. A működéshez fejlesztőket, biztonsági szakértőket, infrastruktúrát és felhasználói támogatást kell finanszírozni. Egy hack után emellett auditokra, új kódra, esetleges jogi költségekre és kártalanításra is szükség lehet.

Ha közben a felhasználók kivonják a likviditásukat, az üzleti modell bevételi oldala is összeomolhat.

A Full Sail hack önmagában valószínűleg nem rendszerszintű kockázat a Sui számára

SUI kriptodeviza árfolyam előrejelzés és friss hírek, elemezés

A Full Sail bezárása negatív fejlemény a Sui DeFi-ökoszisztémájának, de a rendelkezésre álló adatok alapján érdemes kerülni a túlzó következtetéseket.

A DefiLlama szeptember 3-i adatai szerint a teljes Sui DeFi-ökoszisztémában körülbelül 445–447 millió dollárnyi TVL található. A hálózaton lévő Stabilcoinok összesített piaci kapitalizációja nagyjából 401 millió dollár, míg a decentralizált tőzsdék 24 órás forgalma hozzávetőleg 30–32 millió dollár körül alakult.

Ehhez képest a Full Sail jelenlegi, kevesebb mint 200 ezer dolláros TVL-je a Sui teljes DeFi-piacának igen kis részét képviseli.

A SUI árfolyama a cikk készítésekor körülbelül 0,72–0,73 dollár környékén mozgott, mintegy 2,9–3 milliárd dolláros piaci kapitalizáció mellett. Augusztus 29-én, vagyis az incidens napján a CoinGecko történelmi adatai szerint a SUI körülbelül 0,745 dolláron forgott.

Ezek alapján nem látható olyan bizonyíték, amely alapján önmagában a Full Sail bezárását a SUI árfolyamára nézve meghatározó fundamentális eseményként kellene kezelni.

A kockázat inkább közvetett.

Ha ugyanis további Switchboard-függő alkalmazásoknál derülnének ki veszteségek, vagy az eset szélesebb körű bizalomvesztést indítana el a Sui DeFi-szektorában, annak már érdemibb hatása lehetne a likviditásra és a hálózati aktivitásra.

Optimista forgatókönyv: az incidens elszigetelt marad, a problémás oracle-infrastruktúrát kijavítják, más jelentős Sui-protokolloknál pedig nem jelentkezik veszteség. Ebben az esetben a Full Sail bezárása elsősorban projektspecifikus esemény maradhat.

Semleges forgatókönyv: a DeFi-protokollok ideiglenesen szigorítják oracle-beállításaikat, csökkentik kockázatos limiteiket és alternatív adatforrásokat integrálnak. Ez átmenetileg ronthatja a tőkehatékonyságot, de hosszabb távon ellenállóbb infrastruktúrát eredményezhet.

Negatív forgatókönyv: újabb protokolloknál derülnek ki kapcsolódó károk, ami likviditáskivonást és általánosabb bizalomvesztést okoz. Egy ilyen helyzet már a Sui teljes DeFi-aktivitására is érzékelhetőbb nyomást helyezhetne.

2026-ban egyre több hack válik üzleti túlélési problémává

A Full Sail esete egy szélesebb tendenciába illeszkedik.

A PeckShield által közölt adatok szerint 2026 augusztusában 50 jelentősebb kriptohack történt, ami 67 százalékos emelkedés júliushoz képest és az év addigi legmagasabb havi incidensszáma volt. Az összesített veszteség ugyanakkor 49,5 százalékkal, körülbelül 136,3 millió dollárra csökkent a júliusi 270 millió dollárról.

Vagyis egyre több támadás nem feltétlenül jelent nagyobb összesített kárt, de a kisebb és közepes protokollok számára már egy viszonylag mérsékelt veszteség is végzetes lehet.

Erre 2026-ban több példa is volt.

A Summer.fi júliusban jelentette be működésének leépítését, miután a Lazy Summer Protocol két USDC-vaultját július 6-án támadás érte. A támadó egyetlen atomi tranzakcióban körülbelül 6,04 millió dollárnyi betétesi értéket vont ki. A projekt szerint az incidens a csapat saját pénzügyi tartalékait is súlyosan érintette, így nem maradt elegendő mozgástér az újjáépítéshez.

A Radiant Capital szintén 2026-ban kezdte meg DAO-működésének leépítését. Ennek hátterében a 2024 októberében történt, körülbelül 50 millió dolláros támadás állt, amelyből a projekt másfél év alatt sem tudott megfelelően talpra állni vagy új finanszírozást szerezni.

A Step Finance pedig egy január végi treasury-incidens után jelentette be bezárását. A támadás során körülbelül 40 millió dollárt tulajdonítottak el, és a projekt később sem finanszírozást, sem megfelelő felvásárlási megoldást nem tudott biztosítani.

A tanulság fontos: egy DeFi-hack költsége jóval nagyobb lehet, mint az ellopott tokenek értéke.

Egy támadás a felhasználói bizalom, a TVL, a bevételek és a jövőbeli finanszírozhatóság egyidejű romlását okozhatja. Emiatt még az olyan veszteség is egy protokoll végét jelentheti, amely a teljes kriptopiac méretéhez képest elhanyagolhatónak látszik.

Mit tanít a Full Sail hack a DeFi-befektetőknek?

A DeFi-ben a hozamot mindig annak a teljes infrastruktúrának a kockázatához kell viszonyítani, amelyből a hozam származik.

Egy 10 vagy 20 százalékos éves hozam első pillantásra vonzó lehet, de a felhasználó valójában nem csupán egyetlen okosszerződés kockázatát vállalja. Kitettsége lehet az oracle-rendszerrel, az adott blokklánccal, a bridge-ekkel, a vaultstratégiával, a likviditással és az adminisztratív jogosultságokkal szemben is.

Éppen ezért az „auditált protokoll” megjelölés önmagában nem jelent kockázatmentességet.

A Full Sail saját weboldalán auditáltnak tüntette fel a protokollt, miközben az incidens a projekt szerint egy külső oracle-infrastruktúra komponenséhez kapcsolódott.

A DeFi fejlődésének egyik következő fontos biztonsági kérdése ezért várhatóan nem pusztán a smart contract auditok minősége lesz, hanem az, hogy a protokollok hogyan kezelik a külső függőségeket.

Ide tartozhat több egymástól független oracle használata, a rendkívüli árfolyammozgások automatikus elutasítása, a maximális árfrissítési eltérés meghatározása, a circuit breakerek alkalmazása és az olyan vészleállító mechanizmusok kialakítása, amelyek gyanús adatok esetén időben blokkolják a kritikus műveleteket.

A Full Sail történetének jelentősége tehát nem a 91 ezer dolláros veszteségben rejlik. Sokkal inkább abban, hogy megmutatja: egy DeFi-protokoll biztonsága csak annyira erős, mint a rendszer leggyengébb kritikus függősége.

Gyakori kérdések

Mi történt a Full Sail protokollal?

A Sui hálózaton működő Full Sail három automatizált vaultjából körülbelül 91 ezer dollárt vont ki egy támadó augusztus 29-én. A projekt az incidenst követően a működés fokozatos megszüntetéséről döntött.

Mi okozta a Full Sail hacket?

A Full Sail szerint a támadás a Switchboard oracle-infrastruktúrájának kompromittálásához kapcsolódott. A támadó állítólag jogosult oracle-aláíróként tudott megjelenni, majd hamis árfolyamokat továbbított a protokollnak. A teljes technikai post mortem ugyanakkor a cikk készítésekor még nem készült el.

Mi az az oracle a DeFi-ben?

Az oracle olyan infrastruktúra, amely külső adatokat – például kriptovaluta-árfolyamokat – továbbít a blokkláncon futó okosszerződéseknek. Ha az oracle hibás vagy manipulált adatot szolgáltat, a DeFi-protokoll rossz árfolyam alapján hajthat végre hitelezést, likvidálást vagy más pénzügyi műveletet.

A Full Sail hack veszélyezteti a Sui hálózatot?

Jelenleg nincs arra bizonyíték, hogy a Full Sail leállása önmagában rendszerszintű problémát jelentene a Sui számára. A Full Sail a teljes, mintegy 445 millió dolláros Sui DeFi-piachoz képest kis protokoll. A kockázat akkor növekedne, ha további, ugyanahhoz az infrastruktúrához kapcsolódó jelentős incidensek derülnének ki.

Kapnak kártalanítást a Full Sail felhasználói?

A projekt közlése szerint a megmaradt protokolltulajdonú likviditást a felhasználók kártalanítására fordítják, és a csapat saját forrásból kívánja fedezni az esetleges hiányt. A tényleges kifizetések eredménye azonban csak a rendezési folyamat lezárása után lesz teljes bizonyossággal megítélhető.

Miért zárhat be egy projekt egy 91 ezer dolláros hack után?

A hack közvetlen vesztesége csak az egyik költség. Egy incidens csökkentheti a felhasználói bizalmat és a TVL-t, kártalanítási kötelezettséget teremthet, növelheti a biztonsági és fejlesztési kiadásokat, valamint megnehezítheti a további finanszírozást. Egy kisebb protokoll számára ezek együttesen ellehetetleníthetik a folytatást.

Jogi nyilatkozat

Ez az anyag kizárólag tájékoztató és ismeretterjesztő célt szolgál, és nem minősül befektetési, pénzügyi, kereskedési vagy egyéb tanácsadásnak. A kriptovaluták és a DeFi-protokollok magas kockázatú, jelentős árfolyam-ingadozásnak, technológiai hibáknak, likviditási problémáknak és biztonsági incidenseknek kitett eszközök és szolgáltatások lehetnek. Befektetési döntés előtt minden esetben indokolt önálló kutatást végezni és szükség esetén szakértő tanácsát kérni.

Hozzászólás írása

Az e-mail címet nem tesszük közzé. A kötelező mezőket * karakterrel jelöltük

Kapcsolódó cikkek

Több cikk betöltése Betöltés...Nincs több cikk.