• bitcoinBitcoin (BTC) $ 73,583.00
  • ethereumEthereum (ETH) $ 2,017.93
  • tetherTether (USDT) $ 0.998461
  • usd-coinUSDC (USDC) $ 0.999476
  • tronTRON (TRX) $ 0.346566
  • dogecoinDogecoin (DOGE) $ 0.099735
  • leo-tokenLEO Token (LEO) $ 9.95
  • zcashZcash (ZEC) $ 538.63
  • cardanoCardano (ADA) $ 0.234071
  • stellarStellar (XLM) $ 0.210050
  • moneroMonero (XMR) $ 366.01
  • chainlinkChainlink (LINK) $ 8.99
  • bitcoin-cashBitcoin Cash (BCH) $ 303.42
  • daiDai (DAI) $ 0.999380
  • litecoinLitecoin (LTC) $ 51.71
  • hedera-hashgraphHedera (HBAR) $ 0.091196
  • crypto-com-chainCronos (CRO) $ 0.067520
  • okbOKB (OKB) $ 87.60
  • ethereum-classicEthereum Classic (ETC) $ 8.20
  • kucoin-sharesKuCoin (KCS) $ 7.86
  • cosmosCosmos Hub (ATOM) $ 2.02
  • algorandAlgorand (ALGO) $ 0.114365
  • dashDash (DASH) $ 40.09
  • vechainVeChain (VET) $ 0.005812
  • true-usdTrueUSD (TUSD) $ 0.998396
  • tezosTezos (XTZ) $ 0.303542
  • decredDecred (DCR) $ 16.13
  • iotaIOTA (IOTA) $ 0.062149
  • neoNEO (NEO) $ 2.72
  • basic-attention-tokenBasic Attention (BAT) $ 0.113412
  • qtumQtum (QTUM) $ 0.858730
  • 0x0x Protocol (ZRX) $ 0.100468
  • ravencoinRavencoin (RVN) $ 0.005106
  • ontologyOntology (ONT) $ 0.051613
  • iconICON (ICX) $ 0.036681
  • wavesWaves (WAVES) $ 0.348431
  • paxos-standardPax Dollar (USDP) $ 0.999130
  • liskLisk (LSK) $ 0.108632
  • huobi-tokenHuobi (HT) $ 0.141491
  • bitcoin-diamondBitcoin Diamond (BCD) $ 0.061182
  • augurAugur (REP) $ 0.954254
Безопасность

Взлом моста Polkadot-Ethereum оказался в 10 раз серьёзнее, чем сообщалось

Взлом, из-за которого ранее на этой неделе было создано 1 млрд wrapped-токенов Polkadot ($DOT), оказался намного серьёзнее, чем сообщалось изначально. Об этом заявила команда Hyperbridge.

Изначально ущерб оценивали примерно в $237 000, но теперь выяснилось, что реальные потери ближе к $2,5 млн. Это более чем в 10 раз больше первых оценок.

В постмортеме, опубликованном в четверг, команда объяснила, что злоумышленник воспользовался уязвимостью в механизме проверки MMR-доказательств.

«Атакующий использовал баг в логике верификации Merkle Mountain Range (MMR), что позволило ему выпускать активы и выводить средства из escrow через Token Gateway», — сообщили разработчики.

Сначала команда оценивала потери примерно в $237 000. Эта цифра основывалась на том, сколько токенов $DOT сразу начали сливать в сети Ethereum.

Позже стало понятно, что картина была неполной.

Помимо этих $237 000, злоумышленник ещё до основного взлома вывел 245 $ETH, это около $561 000. Также атака затронула сразу несколько сетей. Пострадали Base, Arbitrum и BNB Chain, хотя изначально команда говорила, что проблема касается только wrapped-$DOT в сети Ethereum.

После полного анализа стало ясно, что атака проходила в два этапа и затронула сразу несколько источников ликвидности, включая incentive-пулы.

«После сверки активности атакующего во всех четырёх сетях и учёта всех этапов атаки общий ущерб составил около $2,5 млн в $ETH и $DOT на момент взлома», — сообщили разработчики.

Украденные средства удалось отследить. Они были переведены на депозитный адрес Binance. Сейчас команда уже связалась с биржей и правоохранительными органами, чтобы попытаться заморозить активы.

При этом быстрого результата они не ожидают.

Читайте также: Нефть обвалилась, биткоин и акции растут после заявления Ирана о проливе Ормуз

Команда заявила, что будет использовать все возможные способы для возврата средств. Но при этом признаёт, что такие случаи не решаются быстро.

«Мы задействуем все доступные каналы, но в подобных ситуациях на восстановление средств обычно уходят месяцы, иногда до года», — отметили разработчики.

Основная цель сейчас — компенсировать убытки пользователям. Если вернуть украденные средства не получится, команда планирует покрыть остаток через распределение токенов BRIDGE.

Проблема в том, что сам токен почти не торгуется. За последние 24 часа объём составил всего около $1800, при цене примерно $0,006 на конец марта.

При таких значениях его капитализация находится на уровне $858 000. Это примерно треть от общего ущерба, который нанёс взлом.

Работа моста в затронутых сетях пока полностью остановлена. Речь идёт о четырёх блокчейнах. Запуск вернут только после того, как выпустят патч и проведут аудит.

Читайте также: CFTC проверяет сделки с нефтью перед заявлениями Трампа

При этом команда не отказалась от своей позиции по кроссчейн-решениям.

«Мы по-прежнему считаем, что безопасная работа между блокчейнами возможна только через криптографические доказательства», — заявили разработчики.

Но сам инцидент показал слабое место.

«Этот взлом наглядно показал, что логику верификации нужно проверять гораздо чаще и жёстче на каждом уровне системы. Именно по такому стандарту Token Gateway будет работать дальше», — добавили они.

В целом ситуация в очередной раз поднимает вопрос о безопасности кроссчейн-решений. Несмотря на их популярность, именно мосты остаются одной из самых уязвимых частей всей криптоинфраструктуры.

Такие атаки происходят регулярно, и почти каждый раз проблема оказывается не в самой идее, а в реализации. Даже небольшая ошибка в логике проверки или взаимодействия контрактов может привести к масштабным потерям.

При этом интерес к кроссчейн-технологиям никуда не исчезает. Напротив, по мере роста экосистем необходимость в быстрых и удобных переводах между сетями только усиливается. Это создаёт постоянный конфликт между удобством и безопасностью.

Читайте также: Bitwise запускает ETP на Avalanche с доходностью от стекинга

История с Hyperbridge ещё раз показывает, что одного аудита недостаточно. Проекты вынуждены пересматривать подход к тестированию и учитывать сценарии атак, которые раньше считались маловероятными.

В ближайшее время рынок, скорее всего, станет ещё более требовательным к подобным решениям. Пользователи и инвесторы уже не готовы закрывать глаза на риски, особенно когда речь идёт о миллионах долларов.

И пока индустрия ищет баланс, мосты остаются одновременно ключевой частью Web3 и его самым слабым звеном.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Кнопка «Наверх»