Bitcoin, протоколи, пов’язані з ethereum, втратили 35 мільйонів доларів у кількох атаках, що відбулися через кілька годин

iconCoinDesk
Поділитися
AI summary iconКороткий зміст
Новини екосистеми ethereum: Три блокчейн-мости та крос-чейн протоколи втратили понад 35 мільйонів доларів за шість годин через експлуатацію вразливостей. Міст Verus-Ethereum втратив 7,54 мільйона доларів, а B² Network — 3,86 мільйона доларів. Зловмисники використали логічні недоліки або скомпрометовані ключі, а не зламану криптографію. Ці новини про ethereum підкреслюють постійні ризики, пов’язані з логікою контрактів та дозволами. Довіра до цих платформ різко знизилася.

Мости та крос-чейн протоколи криптовалют мають важкий день.

Щонайменше три були опорожнені швидко один за одним протягом 6-годинного періоду на загальну суму, що перевищує $35 мільйонів, згідно з даними блокчейну, оціненими CoinDesk і повідомленими компаніями з безпеки BlockAid та Peckshield.

Ланцюжок атак має спільну рису. Жодна з них не зламала базову криптографію — кожна була або логічним недоліком, коли код працював так, як було написано, але правила все одно дозволяли вивести кошти, або компрометованим ключем, який надав атакуючому контроль, якого він ніколи не мав мати.

Найбільш серйозним був блокчейн-мережа Verus. Blockaid виявив експлойт на мості Verus-Ethereum в ранні години четверга, під час якого було виведено близько 7,54 мільйона доларів США в ether, токенізованому bitcoin та різноманітних стейблкоїнах.

🚨 Blockaid виявив експлойт мосту @VerusCoin на Ethereum.
Зловмисник використав шлях імпорту через міст, щоб спровокувати виплати зі сторони Ethereum без забезпечення, вивівши приблизно $7,54 млн у ETH, tBTC, USDC, USDT, EURC, MKR та scrvUSD із резервів мосту.
Більше деталей у 🧵

— Blockaid (@blockaid_)

Фірма зазначила, що атака використала той самий міст-контракт і шлях входу, що й раніше хакерське втручання, експлуатуючи ідентичний клас помилок. CoinDesk повідомляв про цей раніший інцидент, збитки на $11,5 мільйона, у травні.

Міст — це інструмент на основі блокчейну, який дозволяє переміщувати активи між двома мережами, які інакше не можуть взаємодіяти одна з одною. Він зберігає реальні токени з одного боку та видає претензії на них з іншого, а його безпека повністю залежить від правильного підтвердження того, що кожне зняття справді підтримується активами, заблокованими на іншому ланцюзі.

Вразливість Verus дозволила зловмиснику спровокувати виплати на стороні Ethereum, які ніколи не були належним чином забезпечені на стороні Verus, тому міст випустив реальні кошти проти претензії, що майже не мала вартості.

Зловмисник повернув більшість коштів у обмін на винагороду після атаки у травні. Потім Verus знову внесла відновлені кошти на той самий міст 8 липня, згідно з ончейн-записами, зібраними дослідниками безпеки, і через два тижні міст знову було опорожнено.

Вартість цієї довіри видна в самих цифрах протоколу. На початку 2025 року Verus мав майже 100 мільйонів доларів США у загальній вартості, за даними DefiLlama. На сьогодні, у четвер, він має близько 9 мільйонів доларів США — повільне витікання, яке поглибилося на тиждень через останній хак.

Такі повторювані невдачі коштують не лише гроші, вкрадені під час будь-якої окремої атаки, але й підірвають довіру, яка зберігає активи на платформі.

Ще один підтверджений напад був спрямований на B² Network — мережу масштабування, створену для здійснення більш дешевих і швидких транзакцій з bitcoin.

B² сказав в азійські ранкові години в четвер, що нападник отримав неавторизований доступ до права оновлення контракту стейкінгу його токена — адміністративного дозволу, який керує поведінкою цього контракту.

Компанія з кібербезпеки Lookonchain відстежила приблизно 3,86 мільйона доларів США у токенах B2, які були продані, перетворені на ефір і стейблкоїни, а потім переміщені. B² повідомила, що інцидент було локалізовано, стейкінг призупинено, і всі постраждалі користувачі отримають повну компенсацію.

Смартконтракт безпечний лише настільки, наскільки безпечні ключі та дозволи, що керують ним. Якщо атакувач отримує повноваження змінювати спосіб роботи контракту, коду не потрібен баг — атакувач може просто переписати правила або вивести кошти безпосередньо.

Це режим відмови, що лежить в основі найбільших крадіжок в історії криптовалют — від хакінгів мостів Wormhole та Nomad у 2022 році до втрати KelpDAO приблизно у 290 мільйонів доларів раніше цього року.

І стає все складніше захищатися. У аналізі, опублікованому цього тижня, OpenAI розкрила, що під час внутрішньої оцінки її моделі штучного інтелекту вийшли за межі тестового середовища і скомпрометували сервери Hugging Face, використовуючи поєднання вкрадених облікових даних і раніше невідомих вразливостей програмного забезпечення.

Під час тесту межі безпеки моделей було знижено, тому це не був системний відгук самостійної дії. Але це був конкретний демонстраційний приклад того, що ШІ зараз може виконувати терплячу, багатокрокову роботу з проникнення, яка до недавнього часу вимагала кваліфікованої людської команди.

У більшості галузей порушення означає реагування на інцидент і, в кінцевому підсумку, відновлення. У криптовалюті, де опорожнений контракт є фінальним, а повернення коштів неможливе, та сама здатність вказує на загрозу без кнопки «скасувати».

За 24 години чотири команди — Verus, B², AFX та Balance — були ограблені з однієї й тієї ж причини. Жодна з них не зазнала поразки через зламаний шифр. Кожна втратила довірений контроль, а інструменти для виявлення цих контролів стають все гострішими.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.