Хакер похитил $7,8 млн из криптовалютного кошелька — и виновата не уязвимость популярного сервиса Safe, а простая ошибка в коде вспомогательного контракта, который владелец кошелька авторизовал сам. Фирмы по блокчейн-безопасности проследили движение средств и восстановили цепочку транзакций.
Следствие указало на вспомогательный контракт, а не на Safe
Расследование показало, что потеря средств не связана с самим мультисиг-кошельком Safe. Владелец кошелька ранее одобрил работу вспомогательного контракта — программного посредника, который помогает автоматизировать операции с активами. Именно в его коде и крылась ошибка.
Специалисты по безопасности установили: злоумышленник воспользовался уязвимостью, возникшей из-за небрежности при разработке, а не из-за взлома инфраструктуры Safe. Репутация крупного протокола не пострадала — и это принципиальный момент для всего сегмента мультисиг-хранения.
Как ошибка в коде посредника открыла хакеру доступ к миллионам
Вспомогательные контракты часто используются для упрощения работы с мультисиг-кошельками: они позволяют выполнять массовые переводы, управлять лимитами или интегрировать сторонние сервисы. Если в таком контракте допущена ошибка, авторизованный доступ может стать лазейкой для атакующего.
В этом случае владелец кошелька добровольно разрешил контракту распоряжаться средствами — и этой возможностью воспользовался хакер. Фирмы по безопасности подчёркивают: речь идёт о человеческом факторе и ошибке в коде, а не о компрометации ключей или самого Safe.
Любой сторонний контракт, которому вы даёте разрешение на доступ к средствам, — потенциальная точка отказа. Ошибка в его коде может обойтись дороже, чем взлом биржи.
Инцидент произошёл на фоне роста числа атак, связанных с разрешениями на токены. Злоумышленники всё чаще ищут не бреши в крупных протоколах, а небрежности в коде вспомогательных сервисов и одобрениях пользователей.
Почему потери из-за одобрений стали нормой в 2024–2025 годах
Случай с потерей $7,8 млн — не изолированный. В 2024–2025 годах значительная часть украденных средств приходится именно на ошибки в смарт-контрактах и неосторожные одобрения, а не на прямые взломы блокчейнов.
Мультисиг-кошельки вроде Safe считаются одним из самых надёжных способов хранения крупных сумм: для транзакции нужно подтверждение нескольких подписей. Но даже такая защита не помогает, если пользователь сам выдаёт разрешение на списание средств контракту с уязвимостью.
Ключевой факт: $7,8 млн ушли не из-за взлома Safe, а из-за ошибки в коде вспомогательного контракта, авторизованного владельцем кошелька.
Фирмы по безопасности рекомендуют регулярно проверять и отзывать неиспользуемые разрешения на токены, а также проводить аудит любых контрактов перед их авторизацией. Для крупных сумм это особенно критично — одна ошибка может стоить миллионов.
Удалось ли отследить личность хакера и вернуть средства — пока неизвестно. Дальнейшее развитие событий зависит от того, сможет ли команда безопасников заморозить активы до их отмывания.