Хакери викрали $31,6 млн після двох зламів криптомостів за 7 годин
Ринкове зведення ШІ
Два експлойти мостів на загальну суму ~$31.6 млн (міст, пов'язаний з AFX, на Arbitrum та Verus Ethereum Bridge) підкреслюють стійкий операційний і кастодіальний ризик кросчейн-рішень, зокрема ознаки компрометації ключів і повторюваний метод "import path", що давав змогу здійснювати на стороні Ethereum виплати без забезпечення. Хоча нативний міст Arbitrum не було зламано, ці інциденти можуть знизити схильність до ризику в DeFi та посилити обмеження ліквідності в активах і інтеграціях, що використовують мости.
Рівень впливу
● Середній
Активи, яких стосується
ETH/USDT+0.30%
Інсайт ШІ · ETH/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Проблеми безпеки кросчейн-інфраструктури знову опинилися в центрі уваги ринку: розслідувачі зафіксували два окремі злами, пов'язані з криптомостами, які сталися з різницею лише у кілька годин. За даними ончейн-аналітичної компанії Blockaid, сукупні втрати перевищили $31,6 млн. Кошти було виведено з інфраструктури мостів, яку використовують децентралізована біржа безстрокових контрактів AFX та Verus Ethereum Bridge.
Blockaid повідомила, що у середу міст AFX втратив $24,15 млн. Невдовзі після цього атака на Verus Ethereum Bridge призвела до виведення близько $7,5 млн із резервів мосту. Серія інцидентів підкреслює: уразливими можуть бути як оператори мостів, так і протоколи, що їх інтегрують, навіть якщо причина не пов'язана з проблемою на рівні конкретного блокчейна.
Ключові факти
- Blockaid оцінює збитки у $24,15 млн від мосту під керуванням AFX в мережі Arbitrum та приблизно $7,5 млн, виведених із Verus Ethereum Bridge, протягом кількох годин.
- Співзасновник Offchain Labs Стівен Голдфедер заявив, що нативний міст Arbitrum не зламували; підозріла активність походила зі стороннього протоколу.
- Дослідники безпеки припускають, що інцидент з AFX міг бути пов'язаний із компрометацією ключів, а не з помилкою логіки смартконтракту.
- За оцінкою Blockaid, експлойт Verus схожий на інцидент у травні: застосовано подібний метод, але з іншого гаманця зловмисника.
- Обидва випадки демонструють, що мости залишаються привабливою ціллю через великі пули активів під опікою та переміщення вартості між екосистемами.
Що саме атакували в кейсі AFX на Arbitrum
Blockaid зазначила, що виявила експлойт о 21:30 UTC, спрямований на міст, яким оперує AFX — децентралізована біржа безстрокових деривативів у мережі Arbitrum. Розслідування описує подію як компрометацію мосту в межах сторонньої інтеграції, а не як злам базової інфраструктури мостів Arbitrum.
Стівен Голдфедер прокоментував, що повідомлення про "злам мосту Arbitrum", які циркулювали в мережі, стосувалися транзакції, що походила зі стороннього протоколу, і що сам нативний міст Arbitrum не був експлуатований. За його словами, нативний міст Arbitrum "не був зламаний або експлуатований у будь-який спосіб".
Додатковий аналіз від SunSec — засновника DeFi-спільноти з безпеки DeFiHackLabs і контриб'ютора SEAL — вказує, що наявні ознаки більше схиляють до версії про компрометацію ключів, ніж до вразливості в логіці смартконтрактів. Для реагування це принципово: компрометація ключів зазвичай вимагає термінової ротації облікових даних і ширшої перевірки доступів, а також показує, що слабким місцем не завжди є самі контракти мосту.
Cointelegraph звертався до AFX по коментар щодо заявленого інциденту; подальший опис ґрунтується на спостереженнях Blockaid та пов'язаних із ними дослідників під час атаки.
Атака на Verus Ethereum Bridge: метод, схожий на травневий
Окремо Blockaid повідомила про експлойт Verus Ethereum Bridge, унаслідок якого приблизно $7,5 млн було виведено з резервів мосту в кількох активах. Серед них — Ether (ETH), tBTC, USDC, USDt, EURC, MKR та scrvUSD.
Blockaid вказала, що спосіб атаки виглядає подібним до інциденту, зафіксованого у травні, коли було викрадено $11,58 млн. Тоді, за оцінкою Blockaid, застосували той самий загальний підхід, але з іншого гаманця зловмисника.
За описом Blockaid, атакувальник використав "шлях імпорту" (import path) мосту, щоб ініціювати "непідкріплені виплати на стороні Ethereum" (unbacked Ethereum-side payouts). Практично це вказує на слабкість на рівні процесу: зловмисник може спонукати систему випустити активи з одного боку без належного забезпечення з іншого, що прямо веде до виснаження резервів. Повторюваність тактики підвищує ризики для користувачів і інтеграторів: навіть після латок окремих вразливостей операційна механіка імпорту та виплат може залишатися придатною для експлуатації, якщо базові припущення не переглянуті.
Чому злами мостів повторюються
Повністю усунути ризики складно, адже кросчейн-мости поєднують кілька критичних компонентів: зберігання активів, обмін повідомленнями або механізми імпорту/експорту, а також систему дозволів для запуску розрахункових операцій. Якщо зловмисники знаходять розрив між цими елементами — через компрометовані облікові дані, помилки авторизації або слабку валідацію кросчейн-станів — наслідком часто стає швидке виведення коштів.
Ончейн-дослідник TheCrypticWolf у дописі в X узагальнив проблему, заявивши, що мости залишаються слабкою ланкою, доки "безпеку не буде посилено". Це радше загальна позиція, а не нові докази щодо конкретних інцидентів, але два злами в межах одного дня підкріплюють тезу: великі резерви роблять мости надзвичайно привабливою ціллю, а висока складність ускладнює всебічне укріплення.
Водночас характер ризиків у цих двох кейсах різниться. У випадку AFX повідомлення Blockaid супроводжувалося поясненням Голдфедера про відсутність компрометації нативного мосту Arbitrum, що вказує на проблему в сторонній інтеграції або контролях конкретного протоколу. У випадку Verus акцент зроблено на механізмі імпорту, який може призводити до виплат на стороні Ethereum без достатнього забезпечення — це більше схоже на питання логіки розрахунків і припущень щодо станів.
На що звертати увагу далі
Після інцидентів із мостами зазвичай застосовують термінові заходи: паузи в роботі, посилений моніторинг, зміни в процедурах зберігання та авторизації. Варто стежити за подальшими розкриттями від AFX та екосистеми Verus, зокрема щодо першопричини — чи йдеться про компрометацію ключів, збій авторизації або повторювану слабкість у механіці імпорту/експорту. Ширше ці події нагадують: кросчейн-ризики стосуються не лише операторів мостів. Децентралізованим застосункам і трейдерам, які залежать від мостів для ліквідності та розрахунків, варто сприймати безпеку мостів як постійно змінний ризик, а не одноразовий пункт перевірки.