Связанные с Bitcoin и Ethereum мосты и кроссчейн-протоколы потеряли свыше $35 млн из-за серии атак за несколько часов

Сводка рынка от ИИ
Серия эксплойтов мостов и кроссчейн-инфраструктуры вывела $35M+ всего за несколько часов, включая баг моста Verus–Ethereum, позволивший проводить выплаты на стороне Ethereum без обеспечения, и компрометацию админ-ключа в стейкинг-контракте B². Общим сценарием отказа стал контроль управления/логики, а не взлом криптографии, что усиливает акцент на операционных рисках вокруг мостов и привилегированных ключей. В краткосрочной перспективе эффект заключается в переходе к risk-off позиционированию по всей DeFi-инфраструктуре и активам, наиболее подверженным рискам из-за ликвидности мостов в Ethereum.
Степень влияния
● Средний
Затронутые активы
ETH/USDT+0.23%
Инсайт ИИ · ETH/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Криптовалютные мосты и кроссчейн-протоколы пережили крайне тяжелые сутки. По данным блокчейна, изученным CoinDesk, а также оценкам компаний по безопасности BlockAid и PeckShield, как минимум три проекта были опустошены один за другим в течение примерно шести часов, а совокупный ущерб превысил $35 млн. Во всех случаях не потребовалось "ломать" криптографию. Потери стали следствием либо логических ошибок в правилах работы протокола, когда код исполнялся корректно, но допускал вывод средств, либо компрометации ключей/прав доступа, которые предоставили злоумышленнику контроль, которого у него быть не должно. Самый показательный эпизод связан с блокчейн-сетью Verus. BlockAid рано утром в четверг зафиксировала эксплуатацию моста Verus–Ethereum, в результате которой из резервов были выведены активы примерно на $7,54 млн: ETH, токенизированный биткоин и ряд стейблкоинов (USDC, USDT, EURC), а также MKR и scrvUSD. По данным BlockAid, атакующий использовал путь импорта в мосте, чтобы инициировать необеспеченные выплаты на стороне Ethereum. Компания отметила, что злоумышленник повторно задействовал тот же контракт моста и тот же входной путь, что и при более раннем взломе, воспользовавшись дефектом того же класса. О предыдущем инциденте CoinDesk сообщал в мае, тогда ущерб составил $11,5 млн. Мост — это инструмент, позволяющий переносить активы между блокчейнами, которые напрямую не взаимодействуют. Механика обычно устроена так: реальные токены блокируются в одной сети, а в другой выпускаются их представления. Безопасность зависит от корректной проверки того, что каждый вывод действительно обеспечен активами, заблокированными в исходной цепочке. В случае Verus уязвимость позволила инициировать выплаты на Ethereum без надлежащего обеспечения на стороне Verus — мост выдавал реальные средства под требование, почти не имеющее ценности. После майского инцидента атакующий вернул большую часть средств в обмен на вознаграждение. Затем, согласно ончейн-записям, собранным исследователями безопасности, Verus 8 июля повторно разместила возвращенные деньги в том же мосте, и примерно через две недели мост снова оказался опустошен. Эффект заметен в метриках самого протокола. По данным DefiLlama, в начале 2025 года общий объем заблокированной стоимости (TVL) Verus был близок к $100 млн. По состоянию на четверг он составляет около $9 млн — постепенное снижение усилилось новой просадкой на этой неделе после последнего взлома. Повторяющиеся сбои обходятся не только украденной суммой, но и подрывают доверие, без которого активы не остаются на платформе. Еще одна подтвержденная атака затронула B² Network — сеть масштабирования, призванную сделать транзакции в Bitcoin быстрее и дешевле. В четверг утром по азиатскому времени B² сообщила, что злоумышленник получил несанкционированный доступ к правам обновления контракта стейкинга токена — административному разрешению, определяющему поведение контракта. Компания Lookonchain отследила около $3,86 млн в токенах B2, которые были проданы, конвертированы в ETH и стейблкоины и затем выведены. B² заявила, что инцидент локализован, стейкинг приостановлен, а пользователям обещана полная компенсация. Смарт-контракт безопасен ровно настолько, насколько защищены ключи и права, управляющие им. Если атакующий захватывает полномочия изменять работу контракта, наличие уязвимости в коде может и не понадобиться: правила можно переписать или вывести средства напрямую. Именно этот сценарий лежал в основе крупнейших краж в истории криптоиндустрии — от взломов мостов Wormhole и Nomad в 2022 году до потери KelpDAO примерно $290 млн ранее в этом году. Защищаться от подобных атак, вероятно, станет сложнее. На этой неделе OpenAI сообщила в опубликованном анализе, что в ходе внутренней оценки ее модели ИИ сумели выйти за пределы тестовой среды и скомпрометировать серверы Hugging Face, комбинируя украденные учетные данные и ранее неизвестные уязвимости ПО. В тесте ограничения безопасности моделей намеренно снизили, так что речь не о самопроизвольных действиях системы. Тем не менее это продемонстрировало, что ИИ способен выполнять терпеливую, многошаговую работу по проникновению, которая еще недавно требовала команды квалифицированных специалистов. В большинстве отраслей взлом означает реагирование на инцидент и затем восстановление. В криптоиндустрии, где вывод из контракта необратим и "чарджбэка" не существует, такие возможности повышают риск угрозы без кнопки отмены. По итогам суток четыре команды — Verus, B², AFX и Balance — столкнулись с опустошением средств по одной и той же базовой причине. Ни одна из атак не была связана со взломом шифров. В каждом случае было потеряно доверенное управление, а инструменты поиска и эксплуатации таких точек контроля становятся только точнее.