Взлом моста Polkadot-Ethereum оказался в 10 раз серьёзнее, чем сообщалось
Взлом, из-за которого ранее на этой неделе было создано 1 млрд wrapped-токенов Polkadot (DOT), оказался намного серьёзнее, чем сообщалось изначально. Об этом заявила команда Hyperbridge.
Изначально ущерб оценивали примерно в $237 000, но теперь выяснилось, что реальные потери ближе к $2,5 млн. Это более чем в 10 раз больше первых оценок.
В постмортеме, опубликованном в четверг, команда объяснила, что злоумышленник воспользовался уязвимостью в механизме проверки MMR-доказательств.
«Атакующий использовал баг в логике верификации Merkle Mountain Range (MMR), что позволило ему выпускать активы и выводить средства из escrow через Token Gateway», — сообщили разработчики.
Сначала команда оценивала потери примерно в $237 000. Эта цифра основывалась на том, сколько токенов DOT сразу начали сливать в сети Ethereum.
Позже стало понятно, что картина была неполной.
Помимо этих $237 000, злоумышленник ещё до основного взлома вывел 245 ETH, это около $561 000. Также атака затронула сразу несколько сетей. Пострадали Base, Arbitrum и BNB Chain, хотя изначально команда говорила, что проблема касается только wrapped-DOT в сети Ethereum.
После полного анализа стало ясно, что атака проходила в два этапа и затронула сразу несколько источников ликвидности, включая incentive-пулы.
«После сверки активности атакующего во всех четырёх сетях и учёта всех этапов атаки общий ущерб составил около $2,5 млн в ETH и DOT на момент взлома», — сообщили разработчики.
Украденные средства удалось отследить. Они были переведены на депозитный адрес Binance. Сейчас команда уже связалась с биржей и правоохранительными органами, чтобы попытаться заморозить активы.
При этом быстрого результата они не ожидают.
Читайте также: Нефть обвалилась, биткоин и акции растут после заявления Ирана о проливе Ормуз
Команда заявила, что будет использовать все возможные способы для возврата средств. Но при этом признаёт, что такие случаи не решаются быстро.
«Мы задействуем все доступные каналы, но в подобных ситуациях на восстановление средств обычно уходят месяцы, иногда до года», — отметили разработчики.
Основная цель сейчас — компенсировать убытки пользователям. Если вернуть украденные средства не получится, команда планирует покрыть остаток через распределение токенов BRIDGE.
Проблема в том, что сам токен почти не торгуется. За последние 24 часа объём составил всего около $1800, при цене примерно $0,006 на конец марта.
При таких значениях его капитализация находится на уровне $858 000. Это примерно треть от общего ущерба, который нанёс взлом.
Работа моста в затронутых сетях пока полностью остановлена. Речь идёт о четырёх блокчейнах. Запуск вернут только после того, как выпустят патч и проведут аудит.
Читайте также: CFTC проверяет сделки с нефтью перед заявлениями Трампа
При этом команда не отказалась от своей позиции по кроссчейн-решениям.
«Мы по-прежнему считаем, что безопасная работа между блокчейнами возможна только через криптографические доказательства», — заявили разработчики.
Но сам инцидент показал слабое место.
«Этот взлом наглядно показал, что логику верификации нужно проверять гораздо чаще и жёстче на каждом уровне системы. Именно по такому стандарту Token Gateway будет работать дальше», — добавили они.
В целом ситуация в очередной раз поднимает вопрос о безопасности кроссчейн-решений. Несмотря на их популярность, именно мосты остаются одной из самых уязвимых частей всей криптоинфраструктуры.
Такие атаки происходят регулярно, и почти каждый раз проблема оказывается не в самой идее, а в реализации. Даже небольшая ошибка в логике проверки или взаимодействия контрактов может привести к масштабным потерям.
При этом интерес к кроссчейн-технологиям никуда не исчезает. Напротив, по мере роста экосистем необходимость в быстрых и удобных переводах между сетями только усиливается. Это создаёт постоянный конфликт между удобством и безопасностью.
Читайте также: Bitwise запускает ETP на Avalanche с доходностью от стекинга
История с Hyperbridge ещё раз показывает, что одного аудита недостаточно. Проекты вынуждены пересматривать подход к тестированию и учитывать сценарии атак, которые раньше считались маловероятными.
В ближайшее время рынок, скорее всего, станет ещё более требовательным к подобным решениям. Пользователи и инвесторы уже не готовы закрывать глаза на риски, особенно когда речь идёт о миллионах долларов.
И пока индустрия ищет баланс, мосты остаются одновременно ключевой частью Web3 и его самым слабым звеном.
