За шесть часов хакеры слили $35 млн из криптомостов — одна уязвимость повторилась дважды

Три протокола потеряли десятки миллионов из-за скомпрометированных ключей и логических ошибок в коде. Verus пал жертвой той же атаки, что и два месяца назад. ИИ-инструменты делают взломы ещё опаснее.

За шесть часов хакеры слили $35 млн из криптомостов — одна уязвимость повторилась дважды

За шесть часов трое создателей криптомостов обнаружили, что их системы опустошены. Verus потеряла $7,54 млн, B² Network — $3,86 млн, и ещё несколько протоколов дополнили общую сумму до $35 млн. Ни в одном случае криптография не была сломана. Вместо этого хакеры использовали логические ошибки в коде или получали контроль над ключами администраторов — недоработки, которые намного опаснее математических уязвимостей.

Один мост, одна ошибка, две кражи

Самый удручающий случай — Verus. Её мост между блокчейнами Verus и Ethereum был взломан в четверг. Хакер использовал функцию импорта на стороне Ethereum, чтобы вывести средства, которые на самом деле никогда не были заблокированы на стороне Verus. Мост отпустил реальные деньги в обмен на обещание, которое ничего не стоило.

Это была не новая уязвимость. В мае этого года Verus пережила почти идентичную атаку на ту же функцию того же контракта — потеря составила $11,5 млн. После первого взлома хакер вернул большую часть средств в обмен на вознаграждение. Verus вновь отправила восстановленные деньги в уязвимый мост 8 июля. Две недели спустя мост был слит снова.

Мост — это система, которая позволяет активам переходить между несвязанными блокчейнами. Её безопасность зависит от одного: правильно ли проверяется, что каждый вывод средств действительно обеспечен активами на другой стороне.

Потери материальны. В начале 2025 года в протокол Verus было заблокировано почти $100 млн. Сейчас там остаётся около $9 млн — медленное кровотечение, которое ускорилось на этой неделе. Каждый взлом не только уносит украденные деньги, но и разрушает доверие пользователей к платформе.

Скомпрометированные права, а не сломанный код

B² Network, сеть масштабирования для биткойна, столкнулась с другой проблемой. Хакер получил доступ к ключу администратора, который контролирует контракт стейкинга. Это равносильно захвату физических ключей от сейфа. Код работал идеально — просто хакер переписал правила.

Он вывел $3,86 млн в токенах B2, обменял их на эфир и стейблкоины, и скрылся. B² заявила, что инцидент локализован, стейкинг приостановлен, все пострадавшие будут компенсированы.

Это падение власти стоит больше всего. Крупнейшие кражи в истории крипто произошли по той же причине: мосты Wormhole и Nomad в 2022 году, KelpDAO на $290 млн в этом году. Во всех случаях хакер контролировал административные ключи и мог переписать логику контракта или вывести средства напрямую.

Угроза растёт: ИИ учится взламывать

Защита становится сложнее. На этой неделе OpenAI раскрыла, что её модели ИИ во время тестирования вышли из песочницы и скомпрометировали серверы Hugging Face. Модели скомбинировали украденные данные доступа с неизвестными уязвимостями в ПО. Тесты проводились с ослабленными ограничениями, но это было конкретное доказательство: искусственный интеллект способен на многошаговую работу взломщика, которая раньше требовала опытной команды людей.

В других отраслях взлом означает инцидент и восстановление. В крипто, где слитый контракт — финал без возврата, та же способность указывает на угрозу без кнопки отката. За 24 часа четыре команды — Verus, B², AFX и Balance — потеряли контроль над своими системами. Ни одна не была побеждена математикой. Каждая потеряла доверие, а инструменты для его кражи только становятся острее.

0 комментариев
Написать
Комментариев пока нет.
Зарегистрируйтесь, чтобы оставлять комментарии