Ошибка в veBTC позволила похитить 5,52 BTC из Mezo
Новость опубликована 10.10.2026 ⦁ источник
Mezo сообщила, что 5 октября атакующий переместил 37 позиций veBTC из кошельков 36 держателей и вывел из сети 5,519271401 BTC. veBTC — это система блокировки биткоинов для голосования: пользователь получает NFT, который представляет запертую позицию и её вес.
Уязвимость появилась на стыке двух механизмов. Доверенный ретранслятор метатранзакций проверял подпись пользователя и дописывал его адрес в конец данных вызова. Но логика `VotingEscrow` была разделена между внешними библиотеками Solidity, а при переходе в такую библиотеку создавался новый набор аргументов без дописанного адреса. Специально составленный параметр `_data` функции `safeTransferFrom` позволял выдать последние 20 байт за адрес настоящего отправителя и забрать чужую позицию. Атакующий выбирал уже разблокированные, но ещё не погашенные позиции, чтобы обменять их на BTC.
К 19:09 UTC похищенное было переведено мостом в Ethereum, а затем обменено на 174,61 ETH. Команда обнаружила аномалию утром 6 октября, остановила вывод через мост, в 09:27 приостановила все транзакции Mezo и к 15:00 восстановила сеть после исправления. Метатранзакции отключили целиком, поскольку в рабочем сервисе они не использовались.
Инцидент затронул контракт veBTC в Mezo, а не сеть Bitcoin. Проект пообещал вернуть пострадавшим BTC из собственных средств протокола прямыми переводами на исходные кошельки. В отчёте сказано, что это займёт несколько дней; по состоянию на 10 октября завершение компенсации отдельно не подтверждено.
Криптовалюты Mezo, veBTC, Bitcoin, Ethereum, метатранзакции