Новости

Взлом моста Polkadot-Ethereum оказался в 10 раз серьёзнее, чем сообщалось

Взлом, из-за которого ранее на этой неделе было создано 1 млрд wrapped-токенов Polkadot (DOT), оказался намного серьёзнее, чем сообщалось изначально. Об этом заявила команда Hyperbridge.

Изначально ущерб оценивали примерно в $237 000, но теперь выяснилось, что реальные потери ближе к $2,5 млн. Это более чем в 10 раз больше первых оценок.

В постмортеме, опубликованном в четверг, команда объяснила, что злоумышленник воспользовался уязвимостью в механизме проверки MMR-доказательств.

«Атакующий использовал баг в логике верификации Merkle Mountain Range (MMR), что позволило ему выпускать активы и выводить средства из escrow через Token Gateway», — сообщили разработчики.

Сначала команда оценивала потери примерно в $237 000. Эта цифра основывалась на том, сколько токенов DOT сразу начали сливать в сети Ethereum.

Позже стало понятно, что картина была неполной.

Помимо этих $237 000, злоумышленник ещё до основного взлома вывел 245 ETH, это около $561 000. Также атака затронула сразу несколько сетей. Пострадали Base, Arbitrum и BNB Chain, хотя изначально команда говорила, что проблема касается только wrapped-DOT в сети Ethereum.

После полного анализа стало ясно, что атака проходила в два этапа и затронула сразу несколько источников ликвидности, включая incentive-пулы.

«После сверки активности атакующего во всех четырёх сетях и учёта всех этапов атаки общий ущерб составил около $2,5 млн в ETH и DOT на момент взлома», — сообщили разработчики.

Украденные средства удалось отследить. Они были переведены на депозитный адрес Binance. Сейчас команда уже связалась с биржей и правоохранительными органами, чтобы попытаться заморозить активы.

При этом быстрого результата они не ожидают.

Читайте также: Нефть обвалилась, биткоин и акции растут после заявления Ирана о проливе Ормуз

Команда заявила, что будет использовать все возможные способы для возврата средств. Но при этом признаёт, что такие случаи не решаются быстро.

«Мы задействуем все доступные каналы, но в подобных ситуациях на восстановление средств обычно уходят месяцы, иногда до года», — отметили разработчики.

Основная цель сейчас — компенсировать убытки пользователям. Если вернуть украденные средства не получится, команда планирует покрыть остаток через распределение токенов BRIDGE.

Проблема в том, что сам токен почти не торгуется. За последние 24 часа объём составил всего около $1800, при цене примерно $0,006 на конец марта.

При таких значениях его капитализация находится на уровне $858 000. Это примерно треть от общего ущерба, который нанёс взлом.

Работа моста в затронутых сетях пока полностью остановлена. Речь идёт о четырёх блокчейнах. Запуск вернут только после того, как выпустят патч и проведут аудит.

Читайте также: CFTC проверяет сделки с нефтью перед заявлениями Трампа

При этом команда не отказалась от своей позиции по кроссчейн-решениям.

«Мы по-прежнему считаем, что безопасная работа между блокчейнами возможна только через криптографические доказательства», — заявили разработчики.

Но сам инцидент показал слабое место.

«Этот взлом наглядно показал, что логику верификации нужно проверять гораздо чаще и жёстче на каждом уровне системы. Именно по такому стандарту Token Gateway будет работать дальше», — добавили они.

В целом ситуация в очередной раз поднимает вопрос о безопасности кроссчейн-решений. Несмотря на их популярность, именно мосты остаются одной из самых уязвимых частей всей криптоинфраструктуры.

Такие атаки происходят регулярно, и почти каждый раз проблема оказывается не в самой идее, а в реализации. Даже небольшая ошибка в логике проверки или взаимодействия контрактов может привести к масштабным потерям.

При этом интерес к кроссчейн-технологиям никуда не исчезает. Напротив, по мере роста экосистем необходимость в быстрых и удобных переводах между сетями только усиливается. Это создаёт постоянный конфликт между удобством и безопасностью.

Читайте также: Bitwise запускает ETP на Avalanche с доходностью от стекинга

История с Hyperbridge ещё раз показывает, что одного аудита недостаточно. Проекты вынуждены пересматривать подход к тестированию и учитывать сценарии атак, которые раньше считались маловероятными.

В ближайшее время рынок, скорее всего, станет ещё более требовательным к подобным решениям. Пользователи и инвесторы уже не готовы закрывать глаза на риски, особенно когда речь идёт о миллионах долларов.

И пока индустрия ищет баланс, мосты остаются одновременно ключевой частью Web3 и его самым слабым звеном.

Добавить комментарий