Два эксплойта криптомостов вывели более $31.6 млн за семь часов
Ключевые выводы
- •Два эксплойта, связанных с мостами, произошедшие в среду с разницей в несколько часов, привели к совокупным потерям более $31.6 млн, сообщила ончейн-аналитическая компания Blockaid.
- •Мост AFX на Arbitrum потерял $24.15 млн; следователи предполагают, что первопричиной стали скомпрометированные приватные ключи, а не ошибка логики смарт-контракта.
- •Нативный мост Arbitrum не был скомпрометирован в инциденте AFX, поскольку атака исходила из сторонней интеграции протокола, сообщил сооснователь Offchain Labs Stephen Goldfeder.
- •Verus Ethereum Bridge потерял примерно $7.5 млн с использованием метода атаки, похожего на майский инцидент, в котором ранее было похищено $11.58 млн, что указывает на сохранение эксплуатируемой структурной уязвимости.
- •Протоколы мостов исторически обеспечивали крупнейшую долю стоимости, похищенной в атаках на DeFi, среди крупных инцидентов — Ronin Network ($625 млн), Wormhole ($320 млн) и Nomad Bridge ($190 млн).

Уязвимости кроссчейн-безопасности остаются постоянной проблемой для криптовалютных рынков: следователи сообщили о двух отдельных эксплойтах, связанных с мостами, которые произошли с разницей в несколько часов. По данным ончейн-аналитической компании Blockaid, совокупный объем похищенных средств превысил $31.6 млн, а потери были связаны с инфраструктурой мостов, ассоциированной с децентрализованной биржей бессрочных контрактов AFX и Verus Ethereum Bridge.
Протоколы мостов исторически обеспечивали крупнейшую долю стоимости, похищенной в атаках на DeFi: такие инциденты, как взлом Ronin Network ($625 млн, March 2022), эксплойт Wormhole ($320 млн, February 2022) и вывод средств из Nomad Bridge ($190 млн, August 2022), подчеркивают повторяющуюся закономерность, существовавшую задолго до инцидентов среды.
Blockaid сообщила, что мост AFX в среду потерял $24.15 млн, после чего последовала атака на Verus Ethereum Bridge, в результате которой из резервов моста было выведено примерно $7.5 млн. Эти два последовательных инцидента показывают, что операторы мостов — и протоколы, которые интегрируются с ними, — могут оставаться уязвимыми даже тогда, когда эксплойты не связаны с единственной слабостью на уровне конкретной сети.
Эксплойт моста AFX на Arbitrum
Blockaid заявила, что обнаружила эксплойт в 9:30 PM UTC, направленный на мост, которым управляла AFX, децентрализованная биржа бессрочных контрактов, построенная на Arbitrum. Расследование охарактеризовало событие как компрометацию сторонней интеграции, а не как взлом базовой инфраструктуры мостов Arbitrum.
Сооснователь Offchain Labs Stephen Goldfeder уточнил, что распространявшееся онлайн сообщение о взломе моста касалось транзакции, исходившей из стороннего протокола, и что сам нативный мост Arbitrum не был скомпрометирован. Goldfeder подчеркнул, что нативный мост Arbitrum "has not been hacked or exploited in any way."
Дополнительный анализ SunSec — основателя сообщества по безопасности DeFi DeFiHackLabs и участника SEAL — показал, что доказательства скорее указывают на скомпрометированные приватные ключи, чем на уязвимость логики смарт-контракта. Это различие имеет существенное значение для реагирования на инцидент, поскольку компрометация ключей обычно требует срочной ротации учетных данных и более широкого пересмотра контроля доступа, а также указывает на то, что самое слабое место не всегда находится в самих контрактах моста. Компрометации приватных ключей также были первопричиной взломов Ronin и Wormhole, что делает операционную безопасность операторов мостов повторяющейся точкой отказа, отличной от ошибок на уровне кода.
Cointelegraph обратился к AFX за комментарием по поводу заявленного эксплойта. Доступная отчетность сосредоточена на наблюдениях Blockaid и связанных с ней следователей во время инцидента.
Атака на Verus Ethereum Bridge повторяет майский инцидент
В отдельном инциденте Blockaid сообщила об эксплойте, направленном на Verus Ethereum Bridge, в результате которого было выведено примерно $7.5 млн в различных активах, находившихся в резервах моста. Среди затронутых токенов были Ether (ETH), tBTC, USDC, USDt, EURC, MKR и scrvUSD.
Blockaid отметила, что метод атаки похож на предыдущий инцидент с Verus Ethereum Bridge, о котором сообщалось в мае и который привел к краже $11.58 млн. В том более раннем случае использовался тот же общий подход, но атака была выполнена с другого кошелька злоумышленника. Повторение указывает на то, что даже после первой эксплуатации тот же структурный путь оставался доступным — ситуация, отличающаяся от единичных взломов мостов, где исправления закрывали конкретный вектор.
По данным Blockaid, злоумышленник использовал "import path" моста, чтобы инициировать "unbacked Ethereum-side payouts." На практике это указывает на слабость на уровне рабочего процесса: атакующие могут заставить мост высвобождать активы на одной стороне системы без соответствующего обеспечения на другой стороне, создавая прямой механизм истощения резервов.
Повторяющийся характер этой тактики вызывает устойчивые опасения у пользователей и интеграторов. Даже когда команды разработчиков исправляют конкретную уязвимость, операционная механика, регулирующая импорты и выплаты, может оставаться пригодной для эксплуатации, если базовые предположения не устранены полностью.
Почему сбои мостов продолжаются
Эксплойты мостов по-прежнему сложно устранить полностью, поскольку кроссчейн-инфраструктура обычно объединяет несколько компонентов: хранение активов, механизмы передачи сообщений или импорта/экспорта, а также системы разрешений для запуска расчетных потоков. Когда атакующие находят стык между этими элементами — будь то через скомпрометированные учетные данные, некорректную авторизацию или слабости в проверке кроссчейн-состояний, — результатом часто становится быстрое выведение средств.
Ончейн-следователь TheCrypticWolf резюмировал более широкую проблему в публикации на X, заявив, что мосты остаются слабым звеном, пока "security is upgraded." Хотя это заявление отражает общий взгляд, а не доказательства, специфичные для конкретного инцидента, две атаки, о которых сообщили в один и тот же день, дают ему конкретное подтверждение: значительные резервы мостов делают эти системы привлекательными целями, а архитектурная сложность превращает всестороннее усиление защиты в серьезную задачу.
Между двумя инцидентами существует важная асимметрия. Отчетность Blockaid по случаю AFX сопровождалась уточнением Goldfeder о том, что нативный мост Arbitrum не был скомпрометирован, что указывает на происхождение проблемы в сторонней интеграции или контролях моста, связанных с конкретным протоколом. Напротив, описание инцидента Verus от Blockaid подчеркивает, как механизм импорта моста может приводить к выплатам на стороне Ethereum, которые не имеют надлежащего обеспечения, — проблема, которая может быть более напрямую связана с логикой расчетов и предположениями о состоянии.
Последствия для затронутых экосистем
Инциденты, связанные с мостами, обычно запускают экстренные меры, включая механизмы приостановки, усиленный мониторинг и изменения в процессах хранения активов или авторизации. Затронутым сторонам следует отслеживать последующие раскрытия информации от AFX и экосистемы Verus, особенно относительно того, что Blockaid и другие следователи установят о первопричине — компрометации ключей, сбое авторизации или повторяемой слабости в расчетах импорта/экспорта.
В более широком смысле эти события подтверждают, что кроссчейн-риски распространяются не только на операторов мостов. Децентрализованные приложения и трейдеры, полагающиеся на мосты для ликвидности и расчетов, должны рассматривать безопасность мостов как постоянно развивающийся риск, а не как разовую проверку. Инцидент Verus, в частности, показывает, что известный и ранее использованный вектор атаки может сохраняться в инцидентах, разделенных месяцами, а значит, осведомленность о прошлом взломе не является достаточным доказательством того, что базовая проблема была устранена.