DeFi-мост взломали повторно: $7,5 млн украли по старой уязвимости

Регулирование крипты

Казалось бы, история должна чему-то учить. Особенно когда речь идёт о миллионах долларов и уязвимостях в коде. Но криптомир, похоже, живёт по своим законам. Вчера вечером Ethereum-мост протокола Verus снова подвергся атаке. Злоумышленники вывели из резервов около $7,5 млн и начали отмывать средства через Tornado Cash.

Но вот что заставляет задуматься: по данным исследователей, механика взлома почти полностью повторяет майский эксплойт того же моста на $11,58 млн. Получается, хакеры просто вернулись к старой, но не залатанной дыре. Интересно, сколько таких «спящих» уязвимостей всё ещё ждёт своего часа в бесчисленных смарт-контрактах?

Старая рана, новый удар

Ситуация с Verus — это не просто очередной взлом в бесконечной череде DeFi-инцидентов. Это классический пример того, как сообщество и разработчики иногда недооценивают серьёзность прошлых ошибок. Мост уже «горел» в мае, потеряв более 11 миллионов долларов.

А вот спустя несколько месяцев злоумышленники пришли тем же путём. Они не изобрели новый способ взлома, не использовали суперсовременный эксплойт. Они просто воспользовались старой, но всё ещё действующей лазейкой. Это как если бы после ограбления банка дверь в хранилище так и не починили.

Механика атаки и следы в блокчейне

Хакеры действовали быстро и чисто. Выведя средства, они немедленно начали их «отмывать» через Tornado Cash — известный миксер, который разрывает связь между кошельками отправителя и получателя. Это стандартная практика для подобных краж, но от этого не менее эффективная.

Исследователи уже отследили задействованные адреса и транзакции. Вся история кражи записана в блокчейне Ethereum — неизгладимо и публично. Но вот парадокс: прозрачность блокчейна помогает расследовать преступление, но далеко не всегда — предотвратить его или вернуть средства. Цифры на экране превращаются в реальные потери для инвесторов и пользователей протокола.

Что это значит для России

На первый взгляд, история с американским DeFi-мостом кажется далёкой от российских реалий. Но давайте посмотрим глубже. Пока Банк России активно готовится к запуску цифрового рубля, вопросы безопасности становятся для него приоритетом номер один. Государственная CBDC вряд ли будет построена на публичном блокчейне Ethereum, но уроки Verus универсальны.

Любая финансовая инфраструктура, особенно новая, — лакомый кусок для злоумышленников. Если частный протокол не смог должным образом залатать уязвимость после первой атаки, то каковы риски для более сложных государственных систем? Цифровой рубль с самого начала должен быть спроектирован с расчётом на то, что каждая обнаруженная уязвимость будет немедленно и навсегда устранена. Иначе цена ошибки может оказаться не просто в миллионах долларов, а в доверии всей финансовой системы страны.

Прогноз редакции

Мы считаем, что волна взломов «старыми» методами только наберёт силу. Хакеры будут целенаправленно ревизировать код ранее взломанных проектов в поисках недопатченных дыр, а недостаток аудита и спешка в разработке DeFi-протоколов сыграют им на руку. Без фундаментального пересмотра подходов к безопасности и ответственности разработчиков такие инциденты станут новой нормой.

Дисклеймер: Материалы сайта cb-dc.ru носят исключительно информационный характер и не являются финансовым советом, инвестиционной рекомендацией или призывом к совершению каких-либо финансовых операций. Перед принятием инвестиционных решений проконсультируйтесь с квалифицированным финансовым советником. Инвестиции в криптовалюты и цифровые активы сопряжены с высоким уровнем риска.
Оцените статью
CBDC
Добавить комментарий