Хакеры украли 31,6 млн долларов после двух взломов крипто-мостов за 7 часов

iconCryptoBreaking
Поделиться
AI summary iconСводка
Хакеры украли 31,6 млн долларов из двух крипто-мостов за семь часов, что вызвало опасения относительно инвестиций в стоимость в криптовалюте. Blockaid сообщил, что 24,15 млн долларов были похищены из моста AFX на Arbitrum, а 7,5 млн долларов — из моста Verus Ethereum. Взлом AFX, вероятно, был связан с компрометацией ключей, а не с уязвимостью смарт-контракта. Verus использовал метод, похожий на атаку в мае. Оба инцидента подчеркивают риски для криптовалютных торговых стратегий, основанных на межцепной инфраструктуре.
Hackers Drain $31.6m After Two Crypto Bridge Breaches In 7 Hours

Проблемы безопасности межцепочечных мостов остаются серьезной болью для криптовалютных рынков после того, как следователи сообщили о двух отдельных атаках на мосты, произошедших всего в несколько часов друг от друга. Согласно аналитической компании Blockaid, общий ущерб превысил $31,6 млн, причем средства были похищены из инфраструктуры мостов, используемых децентрализованной биржей перпетуальных контрактов AFX и мостом Verus Ethereum.

Blockaid сообщил, что мост AFX потерял 24,15 миллиона долларов в среду, прежде чем очередная атака на мост Verus Ethereum привела к изъятию примерно 7,5 миллиона долларов из резервов моста. Последовательные инциденты подчеркивают, как операторы мостов — и протоколы, интегрирующие их — могут быть уязвимы, даже когда эксплуатации не связаны с единичной слабостью на уровне цепочки.

Основные выводы

  • Blockaid сообщила о потерях в размере 24,15 млн долларов США из-за бриджа, управляемого AFX, на Arbitrum, и примерно 7,5 млн долларов США, похищенных из Verus Ethereum Bridge в течение нескольких часов.
  • Сооснователь Offchain Labs Стивен Голдфедер заявил, что нативный мост Arbitrum не был взломан, указав на активность, исходящую от стороннего протокола.
  • Исследователи безопасности предположили, что инцидент с AFX мог быть связан с скомпрометированными ключами, а не с ошибкой логики смарт-контракта.
  • Blockaid заявил, что эксплуатация Verus похожа на инцидент в мае, используя аналогичный метод при участии другого кошелька злоумышленника.
  • Оба случая подчеркивают, что мосты остаются высокоценными целями, поскольку хранят крупные пулы активов и перемещают стоимость между экосистемами.

Эксплуатация моста AFX на Arbitrum: что было целью

Blockaid сообщил, что обнаружил эксплойт в 21:30 UTC, направленный на мост, управляемый AFX — децентрализованной перпетуальной биржей, работающей на Arbitrum. Расследование охарактеризовало событие как компрометацию моста, затрагивающую стороннюю интеграцию, а не нарушение основной инфраструктуры мостов Arbitrum.

Согласно сооснователю Offchain Labs Стивену Голдфедеру, отчет о взломе моста, распространяющийся в интернете, затронул транзакцию, исходившую от стороннего протокола, а сам нативный мост Arbitrum не был скомпрометирован. Голдфедер заявил, что рассматриваемая транзакция была инициирована другим протоколом, и подчеркнул, что нативный мост Arbitrum «не был взломан или скомпрометирован ни в какой степени».

Дополнительный анализ от Сана Сека, основателя сообщества по безопасности DeFi DeFiHackLabs и участника SEAL, указывает на то, что доказательства скорее свидетельствуют о компрометации ключей, чем о уязвимости в логике смарт-контрактов. Хотя это различие имеет значение для реагирования на инцидент — компрометация ключей обычно требует срочной смены учетных данных и более широкого обзора доступа — это также сигнализирует о том, что наиболее уязвимое звено может находиться не обязательно в самих мостовых контрактах.

Cointelegraph запросил комментарий у AFX по поводу сообщаемой уязвимости, но дополнительные материалы, доступные здесь, сосредоточены на том, что наблюдали Blockaid и связанные с ним исследователи во время инцидента.

Атака на мост Verus Ethereum: аналогичный метод, как в мае

В отдельном инциденте Blockaid сообщила об эксплуатации уязвимости в Verus Ethereum Bridge, в результате которой было похищено примерно 7,5 млн долларов США из нескольких активов, хранящихся в резервах моста. Среди перечисленных токенов — Ether (ETH), tBTC, USDC, USDt, EURC, MKR и scrvUSD.

Blockaid заявила, что метод атаки похож на предыдущий инцидент с Verus Ethereum Bridge, о котором сообщалось в мае, в результате которого было украдено 11,58 млн долларов. В том более раннем случае Blockaid отметила, что использовался тот же общий подход, но другим кошельком злоумышленника.

Согласно Blockaid, злоумышленник использовал «импортный путь» моста, чтобы вызвать «выплаты на стороне Ethereum без обеспечения». На практике это указывает на уязвимость на уровне рабочего процесса: злоумышленники могут заставить мост высвободить активы на одной стороне системы без соответствующего обеспечения с другой стороны, создавая прямой путь к истощению резервов.

Для пользователей и интеграторов повторяющийся характер этой тактики создает постоянный риск: даже когда команды устраняют одну уязвимость, операционные механизмы обработки импорта и выплат могут оставаться уязвимыми, если базовые предположения не будут полностью устранены.

Почему сбои в мостах продолжают повторяться

Эксплуатация мостов трудно устранить полностью, поскольку кросс-чейн инфраструктура часто объединяет несколько компонентов: хранение активов, передачу сообщений или механизмы импорта/экспорта и управление разрешениями для запуска процессов расчета. Когда злоумышленники находят уязвимость между этими элементами — будь то скомпрометированные учетные данные, неправильная авторизация или слабости в проверке кросс-чейн состояний — результатом часто становится быстрое изъятие средств.

Исследователь блокчейна TheCrypticWolf резюмировал более широкую проблему в посте на X, утверждая, что мосты остаются слабым звеном, пока «безопасность не будет улучшена». Хотя это утверждение отражает общую точку зрения, а не новые доказательства, связанные с конкретным инцидентом, два сообщенных нападения в течение одного дня придают ему конкретную поддержку: высокие резервы мостов делают систему привлекательной, а высокая сложность затрудняет всестороннее укрепление.

Существует также важная асимметрия между двумя инцидентами. Отчет Blockaid по делу AFX сопровождался пояснением Goldfeder о том, что нативный мост Arbitrum не был скомпрометирован, что предполагает, что проблема заключалась в интеграции третьей стороны или контроле моста, связанном с определенным протоколом. Напротив, описание Blockaid инцидента с Verus подчеркивает, как механизм импорта моста может приводить к выплатам на стороне Ethereum, которые не имеют надлежащего покрытия — проблема, которая может быть более непосредственно связана с логикой расчетов и предположениями о состоянии.

Что дальше наблюдать за затронутыми экосистемами

Инциденты, связанные с мостами, обычно приводят к экстренным мерам, таким как приостановка управления, усиленный мониторинг и изменения в рабочих процессах хранения или авторизации. Читателям следует следить за дальнейшими раскрытиями от AFX и экосистемы Verus, особенно в отношении того, что Blockaid и другие исследователи определят как первопричину — компрометацию ключей, сбой авторизации или повторяющуюся уязвимость в импорте/экспорте расчетов.

В более широком смысле эти события подтверждают, что экспозиция на межцепочечные риски не ограничивается только операторами мостов: децентрализованные приложения и трейдеры, полагающиеся на мосты для ликвидности и расчетов, должны рассматривать безопасность мостов как постоянно меняющийся риск, а не как разовую проверку.

Эта статья была первоначально опубликована как Hackers Drain $31.6M After Two Crypto Bridge Breaches in 7 Hours на Crypto Breaking News — вашем надежном источнике новостей о криптовалютах, новостей о bitcoin и обновлений блокчейна.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.