
Проблеми безпеки міжланцюгових з’єднань залишаються головною болісною точкою для крипторинків після того, як слідчі повідомили про два окремі використання вразливостей, пов’язаних з мостами, що відбулися лише через кілька годин. За даними компанії з аналітики ланцюга Blockaid, загальна сума крадіжки перевищила 31,6 мільйона доларів США, кошти були викрадені з інфраструктури мостів, які використовували децентралізована перпетуальна біржа AFX та міст Verus Ethereum.
Blockaid повідомив, що міст AFX втратив $24,15 мільйона в середу, після чого інша атака, спрямована на міст Verus Ethereum, призвела до виведення приблизно $7,5 мільйона з резервів мосту. Послідовні інциденти підкреслюють, як оператори мостів — та протоколи, які їх інтегрують — можуть бути вразливими, навіть коли експлуатації не пов’язані з однією конкретною слабкістю рівня ланцюга.
Основні висновки
- Blockaid повідомив про збитки на $24,15 мільйона від моста, що управляється AFX, на Arbitrum та близько $7,5 мільйона, виведених з моста Verus Ethereum протягом кількох годин.
- Співзасновник Offchain Labs Стівен Голдфедер сказав, що рідний міст Arbitrum не був взламаний, звернувши увагу на активність, що походить з протоколу третьої сторони.
- Дослідники безпеки запропонували, що інцидент з AFX може бути пов’язаний із скомпрометованими ключами, а не з помилкою логіки смартконтракту.
- Blockaid зазначив, що експлуатація Verus схожа на попередній інцидент у травні, використовуючи подібний метод, але з іншим гаманцем нападника.
- Обидва випадки підкреслюють, що мости залишаються високодоходними цілями, оскільки вони зберігають великі пули активів і переміщують вартість між екосистемами.
Експлойт моста AFX на Arbitrum: що було націлено
Blockaid повідомив, що виявив експлойт о 21:30 UTC, спрямований на міст, який обслуговує AFX — децентралізовану перпетуальну біржу, яка працює на Arbitrum. Розслідування визначило подію як компрометацію мосту, що вплинула на інтеграцію зі сторонньою системою, а не на порушення основної інфраструктури мостів Arbitrum.
За словами співзасновника Offchain Labs Стівена Голдфедера, звіт про хакерську атаку на міст, який поширюється в інтернеті, стосувався транзакції, що походила з протоколу сторонньої компанії, а саме нативний міст Arbitrum не був використаний. Голдфедер зазначив, що зазначена транзакція походила з іншого протоколу, і підкреслив, що нативний міст Arbitrum «не був взламаний чи використаний ніяким чином».
Додатковий аналіз від SunSec, засновника спільноти з безпеки DeFi DeFiHackLabs та учасника SEAL, вказує на те, що докази більше свідчать про компрометацію ключів, ніж про вразливість у логіці смартконтрактів. Хоча ця різниця має значення для реагування на інцидент — компрометація ключів зазвичай вимагає термінової зміни облікових даних та ширшого огляду доступу — це також свідчить про те, що найслабшим місцем може бути не саме містові контракти.
Cointelegraph запитав коментар у AFX щодо повідомленого витоку, але додаткова інформація, доступна тут, стосується того, що Blockaid та пов’язані з ним дослідники зафіксували під час інциденту.
Атака на міст Verus Ethereum: подібний метод, як у травні
У окремому інциденті Blockaid повідомила про експлойт, спрямований на Verus Ethereum Bridge, який вивів приблизно 7,5 мільйона доларів США з різних активів, що зберігалися в резервах моста. До перелічених токенів належали Ether (ETH), tBTC, USDC, USDt, EURC, MKR та scrvUSD.
Blockaid зазначив, що метод атаки схожий на попередній інцидент з Verus Ethereum Bridge, про який повідомлялося у травні, в результаті якого було вкрадено 11,58 мільйона доларів. У цьому ранішньому випадку Blockaid сказав, що використовувався той самий загальний підхід, але іншим гаманцем нападника.
За даними Blockaid, атакувач використав «шлях імпорту» моста, щоб спровокувати «виплати зі сторони ethereum без забезпечення». Практично це вказує на слабкість на рівні робочого процесу: атакувачі можуть змусити міст вивести активи з одного боку системи без відповідного забезпечення з іншого боку, що створює прямий шлях до вичерпання резервів.
Для користувачів та інтеграторів повторювана природа тактики створює постійний ризик: навіть коли команди усунути одну вразливість, операційні механізми обробки імпортів та виплат можуть залишатися експлуатованими, якщо базові припущення не будуть повністю виправлені.
Чому збої в мостах продовжують повторюватися
Використання бриджів важко повністю викоренити, оскільки інфраструктура міжланцюгових взаємодій часто поєднує кілька компонентів: зберігання активів, передачу повідомлень або механізми імпорту/експорту, а також дозволи для запуску процесів розрахунків. Коли нападники знаходять розрив між цими елементами — через скомпрометовані облікові дані, неправильну авторизацію або слабкості у перевірці міжланцюгових станів — наслідком часто є швидке виведення коштів.
На-чейн-дослідник TheCrypticWolf у публікації на X підсумував загальну проблему, стверджуючи, що мости залишаються слабким ланцюгом, доки «безпека не буде покращена». Хоча це твердження відображає загальну думку, а не нові докази, пов’язані з конкретним інцидентом, два повідомлені напади протягом одного дня надають йому конкретного підтвердження: високі резерви мостів роблять систему привабливою, а висока складність робить складним повне підсилення.
Також існує важлива асиметрія між двома інцидентами. Звіт Blockaid щодо випадку AFX супроводжувався поясненням Goldfeder, що нативний міст Arbitrum не був скомпрометований, що вказує на те, що проблема полягала у сторонній інтеграції або контролю моста, пов’язаного з певним протоколом. Навпаки, опис Blockaid інциденту Verus підкреслює, як механізм імпорту моста може призводити до виплат на стороні Ethereum, які не мають належного забезпечення — проблема, яка може стосуватися безпосередньо логіки розрахунків та припущень щодо стану.
Що далі слід спостерігати у постраждалих екосистемах
Інциденти, пов’язані з мостами, зазвичай призводять до надзвичайних заходів, таких як призупинення контролю, підвищений моніторинг та зміни в робочих процесах зберігання чи авторизації. Читачам слід стежити за додатковими розкриттями від AFX та екосистеми Verus, зокрема щодо того, що Blockaid та інші дослідники визначать щодо первинної причини — чи це компрометація ключа, невдача авторизації чи повторювана слабкість у процесах імпорту/експорту.
У більш широкому сенсі ці події підтверджують, що експозиція між ланцюгами не обмежується лише операторами мостів: децентралізовані застосунки та трейдери, які залежать від мостів для ліквідності та розрахунків, повинні сприймати безпеку мостів як постійно змінний ризик, а не як разову перевірку.
Цю статтю спочатку опубліковано як Hackers Drain $31.6M After Two Crypto Bridge Breaches in 7 Hours на Crypto Breaking News – вашій надійній джерелі новин про криптовалюти, новин про bitcoin та оновлень блокчейну.

