Серия скоординированных атак на криптовалютные протоколы, произошедшая с разницей в несколько часов, привела к потерям в размере $35 млн. Злоумышленники атаковали Verus, B² Network и другие кроссчейн-системы, продемонстрировав, что взлом возможен без нарушения базовой криптографии — достаточно скомпрометировать ключи, функции обновления и механизмы валидации.
Взлом Verus и B² Network: атака на управление, а не на код
Атаки затронули сразу несколько проектов, работающих на стыке сетей. В случае с Verus и B² Network злоумышленники использовали уязвимости, связанные с управлением протоколами: доступ к приватным ключам и возможность обновлять смарт-контракты без надлежащих проверок. Взломщикам не потребовалось взламывать алгоритмы шифрования или находить ошибки в коде блокчейна.
Напомним, что ранее мост AFX Protocol был взломан с потерями $24 млн, что также затронуло кроссчейн-инфраструктуру.
Вместо этого они атаковали «человеческий фактор» — системы контроля доступа и процессы утверждения изменений. Это позволило им вывести средства из пулов ликвидности и мостов, соединяющих разные блокчейны.
Три протокола и $35 млн ущерба: что известно о потерях
Атаки затронули как минимум три крупные системы, каждая из которых потеряла от нескольких миллионов долларов:
Это произошло на фоне недавнего взлома моста Wanchain, который привёл к падению токена Midnight.
- Verus — платформа для межсетевого взаимодействия, потерявшая часть средств из-за компрометации ключей управления.
- B² Network — решение для масштабирования на базе Биткоина, также пострадавшее от несанкционированного доступа.
- Другие кроссчейн-протоколы — точные названия не раскрываются, но общий ущерб от всех инцидентов составил $35 млн.
Эксперты отмечают, что атаки произошли практически одновременно, что указывает на возможную координацию действий злоумышленников или использование общего инструментария.
Взломщики не использовали сложные криптографические атаки — они просто нашли слабые места в управлении протоколами и обновлениями.
Почему уязвимость управления стала главной мишенью
Ключевая проблема, вскрывшаяся в ходе инцидентов, — недостаточная защита механизмов управления протоколами. Во многих DeFi-проектах (сервисах децентрализованных финансов) право обновлять контракты или выводить средства закреплено за небольшой группой адресов. Если эти адреса скомпрометированы, злоумышленник получает полный контроль над средствами пользователей.
Ранее аналогичная атака привела к остановке моста Allbridge Core после взлома на $1,65 млн.
В случае с атакованными протоколами злоумышленники смогли перехватить права администратора или воспользоваться уязвимостями в процедурах мультиподписи (системе, требующей нескольких ключей для подтверждения транзакции). Это позволило им подменять адреса назначения и выводить средства из пулов ликвидности.
Суммарный ущерб от атак на Verus, B² Network и другие протоколы составил $35 млн, причем все инциденты произошли в течение нескольких часов.
Тренд 2024 года: 60% потерь в DeFi связаны с компрометацией ключей
Эта серия взломов продолжает тревожный тренд 2024 года, когда атаки на механизмы управления становятся основным способом кражи средств. По данным аналитиков, более 60% всех потерь в DeFi за последние полгода связаны именно с компрометацией ключей и прав администратора, а не с ошибками в логике смарт-контрактов.
Для пользователей это означает, что даже самые «безопасные» с технической точки зрения протоколы могут быть уязвимы, если их команда не уделяет должного внимания защите ключей управления и процедурам обновлений. Инвесторам стоит обращать внимание не только на аудит кода, но и на то, как организовано управление проектом: кто имеет доступ к критическим функциям и как часто меняются эти ключи.
В ближайшие дни можно ожидать, что пострадавшие протоколы объявят о планах компенсации ущерба или заморозке средств. Однако расследование инцидентов только началось, и точные механизмы атак еще предстоит установить. Вопрос в том, последуют ли за этим взломом новые атаки на другие кроссчейн-системы, использующие аналогичные модели управления.