Почему Безопасность Важна

Безопасность блокчейна: почему нет места для ошибки

Децентрализация — мощная концепция: свобода от банков, цензуры и посредников. Но эта же свобода означает и отсутствие страховочной сети. Когда у вас крадут криптовалюту, нет регулирующего органа, который начал бы расследование, нет службы поддержки, которая вернет средства, нет суда, который может эффективно принудить к возврату. Блокчейн-транзакции необратимы по своей конструкции.

В 2025 году общие потери в криптопространстве из-за взломов, эксплойтов и мошенничества достигли $3,8 млрд. Это снижение по сравнению с рекордными $4,3 млрд в 2022 году, но это все еще сумма, которая каждый год разрушает жизни сотен тысяч пользователей и десятков протоколов.

Крупнейшие атаки в истории криптопространства

Ronin Bridge — $625 млн (март 2022 г.)

Ronin был сайдчейном Ethereum, который использовала популярная игра Axie Infinity. Злоумышленники (позже идентифицированные как северокорейская Lazarus Group) скомпрометировали пять из девяти ключей валидатора с помощью сложной фишинговой атаки на сотрудников Sky Mavis. С этими пятью ключами, которых было достаточно для консенсуса, они вывели 173 600 ETH и 25,5 млн USDC. Атака оставалась незамеченной почти шесть дней — никто не заметил пропажу токенов, пока пользователь не попытался вывести средства.

Wormhole Bridge — $320 млн (февраль 2022 г.)

Wormhole — это кроссчейн-мост, соединяющий Ethereum, Solana и другие сети. Хакер нашел ошибку в проверке подписей: он использовал устаревшую функцию, которая неправильно проверяла подписи «guardian». Без какого-либо залога он «создал» 120 000 wETH в Solana и сразу перевел их в Ethereum. Ошибка была в 10 строках кода.

Nomad Bridge — $190 млн (август 2022 г.)

Nomad был особенно трагичным случаем, потому что эксплойт был настолько прост, что его скопировали сотни «подражателей». Первоначальный хакер нашел ошибку в корневой проверке сообщений — можно было отправлять поддельные корневые хэши, которые проходили проверку. Как только новость вышла, любой, кто понимал эксплойт, мог отправить идентичную транзакцию с другим адресом назначения и вывести средства. Всего участвовало более 300 адресов.

Poly Network — $611 млн (август 2021 г.)

В одном из крупнейших DeFi-взломов за всю историю злоумышленник использовал ошибку в функции изменения адреса хранителя — адреса, который авторизует транзакции между цепочками. Из-за ошибки в дизайне вызовом одной функции можно было изменить авторизованного хранителя. Хакер установил свой собственный адрес. Неожиданно хакер вернул все украденные средства в течение двух недель, заявив, что это была «белая шляпа» — атака с целью демонстрации.

Типы атак

Атака 51%

В сети proof-of-work злоумышленник, контролирующий более 50% общей вычислительной мощности, может «реорганизовать» блокчейн — потратить одни и те же токены дважды (double spend). Биткоин — слишком большая сеть для такой атаки (цена была бы астрономической), но меньшие сети уязвимы. Ethereum Classic пережил три атаки 51% в 2020 году.

Атака с помощью флэш-кредита

Флэш-кредиты — это необеспеченные кредиты, которые должны быть возвращены в той же транзакции. Злоумышленники используют их, чтобы временно получить огромное количество токенов, манипулировать ценой на децентрализованных биржах, использовать разницу в цене и вернуть кредит — все в одной атомарной транзакции, которая длится секунды. Beanstalk потерял $182 млн в одной такой атаке в апреле 2022 года.

Атака повторного входа

Классическая уязвимость Solidity — смарт-контракт вызывает внешний контракт до того, как обновляет собственное состояние. Внешний контракт может снова вызвать исходную функцию до завершения первоначального вызова. Так был украден знаменитый DAO-эксплойт в 2016 году ($60M), который привел к хард-форку Ethereum.

Фишинг и социальная инженерия

Технические атаки — лишь одно измерение. Огромное большинство криптокраж происходит через манипуляцию пользователями: поддельные всплывающие окна MetaMask, Discord-боты, предлагающие «бесплатный NFT-минт», электронные письма, имитирующие Binance или Ledger. В 2024 году фишинговые атаки привели к потерям в размере $1,05 млрд.

Почему атаки продолжаются?

Криптопространство растет быстрее, чем безопасность может успевать. Новые протоколы запускаются каждую неделю, всегда в спешке, чтобы успеть к «time-to-market». Аудиты пропускаются или проводятся поверхностно. Сложность композиционности DeFi означает, что даже правильно аудированные протоколы могут быть уязвимы при взаимодействии с другими протоколами. А злоумышленники становятся все более изощренными — раньше это были небольшие группы, а сегодня это APT-группы, финансируемые государствами.

Понимание этих рисков не является необязательным для серьезного участника криптопространства. Это отправная точка.

← Назад на BlockchainSecurity.rs
Scroll to Top