BerandaPusat Berita LBank
Rocket mengalami kerugian $287 ribu setelah penyerang memanipulasi pasar perpetual yang tidak aktif
rocket-suffers-287k-loss-after-attacker-manipulates-dormant-perp-market
Rocket mengalami kerugian $287 ribu setelah penyerang memanipulasi pasar perpetual yang tidak aktif
Seorang penyerang memanipulasi pasar perpetual Rocket yang tidak aktif menggunakan order yang dibesar-besarkan dan perdagangan sendiri, menciptakan keuntungan artifisial sebelum menarik sekitar $287.000. Rocket telah menghentikan deposit, penarikan, dan perdagangan sementara firma keamanan dan penegak hukum menyelidiki insiden 5 September. Platform ini bekerja sama dengan bursa, bridge, dan penerbit stablecoin untuk melacak dan membekukan dana yang dicuri. Rocket sedang menyiapkan rencana pemulihan yang akan memprioritaskan pengembalian dana bagi akun yang lebih kecil yang terdampak.
2026-09-07 Sumber:crypto.news

Rocket telah menangguhkan setoran, penarikan, dan perdagangan setelah seorang penyerang memanipulasi pasar perpetual yang tidak aktif dan menarik sekitar $287.000 dalam PnL positif dari Bridge platform tersebut.

Ringkasan
  • Seorang penyerang memanipulasi pasar perpetual Rocket yang tidak aktif menggunakan order yang digelembungkan dan perdagangan mandiri (self trades), menciptakan keuntungan artifisial sebelum menarik sekitar $287.000.
  • Rocket telah menghentikan setoran, penarikan, dan perdagangan sementara perusahaan keamanan dan penegak hukum menyelidiki insiden pada 5 September.
  • Platform ini bekerja sama dengan bursa, bridge, dan penerbit stablecoin untuk melacak dan membekukan dana yang dicuri.
  • Rocket sedang menyiapkan rencana pemulihan yang akan memprioritaskan pengembalian dana untuk akun-akun kecil yang terkena dampak.

Rocket menyatakan dalam pembaruan 7 September di X bahwa insiden keamanan terjadi sekitar pukul 19:00 UTC pada 5 September, ketika seorang penyerang menargetkan pasar perpetual yang tidak aktif menggunakan akun burner.

Penyerang menempatkan order dengan harga yang digelembungkan secara artifisial dan berdagang melawan diri mereka sendiri, menciptakan keuntungan artifisial di satu akun sementara mendorong akun burner ke dalam kebangkrutan. Akun yang menguntungkan tersebut kemudian menarik sekitar $287.000 dari Bridge, meninggalkan kerugian yang dihasilkan untuk disosialisasikan di seluruh platform.

Serangan Rocket menggunakan perdagangan mandiri (self trading) untuk menciptakan keuntungan artifisial

Alih-alih menjelaskan kerentanan kontrak pintar, penjelasan awal Rocket tentang insiden tersebut berpusat pada manipulasi pasar perpetual yang tidak aktif dengan aktivitas terbatas.

Menggunakan akun sekali pakai, penyerang dapat memposting order dengan harga yang digelembungkan sebelum bertindak sebagai kedua sisi perdagangan. Rocket mengatakan transaksi tersebut menghasilkan "keuntungan palsu" untuk satu akun sementara akun burner mengakumulasi kerugian yang sesuai dan menjadi tidak mampu membayar.

Akun yang menunjukkan PnL positif kemudian menarik sekitar $287.000 melalui Bridge sebelum aktivitas tersebut dihentikan.

Rocket sejak itu telah menghentikan semua perdagangan, setoran, dan penarikan sementara timnya menyelidiki insiden tersebut. Proyek ini tidak memberikan garis waktu untuk memulihkan layanan yang terpengaruh atau mengungkapkan berapa banyak pengguna yang terpapar kerugian yang disosialisasikan.

Pelacak keamanan blockchain SlowMist mengklasifikasikan insiden tersebut sebagai serangan manipulasi harga dan mencatat kerugian sebesar $287.000.

Metode ini memiliki kesamaan dengan insiden sebelumnya di pasar perpetual tipis di mana para trader telah mampu memanipulasi harga atau posisi dan mentransfer kerugian yang dihasilkan kepada penyedia likuiditas atau bagian lain dari platform perdagangan.

Pada Maret 2025, seorang trader menargetkan pasar JELLY Hyperliquid yang tipis dengan membuka posisi short besar sambil membeli token di bursa terdesentralisasi. Aktivitas tersebut mendorong harga JELLY naik tajam dan mendorong posisi short menuju likuidasi, akhirnya mentransfer posisi tersebut ke vault likuiditas Hyperliquid.

Seperti yang dilaporkan crypto.news sebelumnya, Hyperliquid membatasi akun trader ke mode hanya-kurangi (reduce-only mode) sebelum validator kemudian memberikan suara untuk menghapus pasar perpetual JELLY dan menyelesaikan posisi yang belum terselesaikan.

Insiden Hyperliquid terpisah pada Maret 2025 melihat vault HLP-nya menyerap sekitar $4 juta kerugian setelah seorang trader menarik agunan dari posisi Ether yang sangat leverage sebelum likuidasi. Hyperliquid mengatakan pada saat itu bahwa peristiwa tersebut bukanlah eksploitasi protokol dan kemudian mengubah persyaratan leverage untuk posisi Bitcoin dan Ether.

Rocket berupaya membekukan $287.000 yang dicuri

Dengan operasi platform yang ditangguhkan, Rocket mengatakan sedang bekerja sama dengan perusahaan keamanan dan lembaga penegak hukum untuk menyelidiki serangan dan memulihkan dana.

Tim ini berkoordinasi dengan bursa kripto, bridge lintas rantai, dan penerbit stablecoin untuk melacak aset yang dicuri dan mencoba membekukannya. Rocket belum mengungkapkan identitas perusahaan keamanan atau lembaga penegak hukum yang terlibat dalam penyelidikan.

Langkah-langkah serupa telah digunakan setelah insiden DeFi baru-baru ini lainnya, terutama ketika penyerang mencoba memindahkan dana melalui bridge atau tempat perdagangan terpusat.

AFX mengalami eksploitasi bridge lintas rantai pada Juli yang menguras 24,15 juta USDC. Perusahaan keamanan Blockaid bekerja sama dengan tim Arbitrum untuk menyelidiki insiden tersebut saat penyerang mentransfer USDC yang dicuri ke Ethereum dan mengonversi hasilnya menjadi 12.467,5 ETH.

Sebelumnya pada Juni, Axelar menonaktifkan rute bridge yang terhubung ke Secret Network setelah eksploitasi mengakibatkan kerugian sekitar $4,7 juta. Axelar mengatakan insiden tersebut terbatas pada aset yang dijembatani di Secret Network dan tidak membahayakan protokol intinya.

Rocket belum mengungkapkan apakah sebagian dari $287.000 telah dibekukan atau dipulihkan sejauh ini.

Akun Rocket yang lebih kecil menjadi prioritas utama untuk pengembalian dana

Tim sedang menyiapkan rencana pemulihan untuk pengguna yang terkena dampak insiden tersebut, dengan akun yang lebih kecil diharapkan menerima prioritas ketika pengembalian dana dimulai.

Rocket mengatakan memahami bahwa kompensasi adalah pembaruan yang ditunggu-tunggu oleh pengguna yang terkena dampak, tetapi akan memberikan detail spesifik hanya ketika dapat melakukannya secara bertanggung jawab. Platform tersebut belum mengungkapkan ukuran dana pemulihan yang tersedia, persyaratan kelayakan, metode pembayaran, atau jadwal penggantian biaya.

Program pemulihan telah mengambil berbagai bentuk setelah serangan sebelumnya pada protokol perdagangan terdesentralisasi.

GMX, misalnya, menyelesaikan rencana kompensasi sekitar $44 juta pada Agustus 2025 untuk penyedia likuiditas yang terkena dampak eksploitasi pool GLP V1-nya. Protokol tersebut menggunakan token GLV untuk distribusi, sementara perbendaharaan DAO-nya menutupi kekurangan $2 juta.

Penyerang GMX sebelumnya telah mengembalikan sekitar $37,5 juta dari sekitar $42 juta yang dicuri setelah protokol menawarkan bounty white-hat 10%. Sistem V1 yang terkena dampak dihentikan setelah serangan, sementara GMX V2 tetap beroperasi.

Rocket belum mengumumkan bounty serupa atau menawarkan persyaratan langsung kepada penyerang. Upaya pemulihan saat ini tetap fokus pada pelacakan dana yang ditarik dan pengembangan rencana penggantian biaya.

Platform tersebut memperingatkan pengguna untuk mewaspadai penipu yang mencoba mengambil keuntungan dari insiden tersebut. Rocket mengatakan informasi pemulihan hanya akan diterbitkan melalui akun X resmi dan saluran Discord-nya, menambahkan bahwa anggota tim tidak akan menghubungi pengguna yang terkena dampak terlebih dahulu melalui pesan langsung.