Powrót do Wiadomości

Ataki na protokoły wykradły 35 mln USD przez luki administracyjne

Protokoły powiązane z Bitcoinem i Ethereum straciły 35 mln USD w wyniku serii ataków wykorzystujących przejęte klucze i słabości walidacji. Ataki te dotknęły systemy międzyłańcuchowe i obnażają podatności wykraczające poza samą kryptografię.
Dwa systemy międzyłańcuchowe i kilka mniejszych protokołów zostało opróżnionych z około 35 mln USD w serii skoordynowanych ataków, które nastąpiły w odstępie kilku godzin – poinformowały w środę zespoły ds. bezpieczeństwa.

Celem były Verus, protokół płynności międzyłańcuchowej, oraz B² Network, most warstwy drugiej Bitcoina. Według kilku firm zajmujących się bezpieczeństwem, atakujący wykorzystali przejęte klucze administracyjne, uprawnienia do aktualizacji i słabe mechanizmy walidacji, aby wyprowadzić środki bezpośrednio z inteligentnych kontraktów – bez łamania leżącej u ich podstaw kryptografii.

„To nie było złamanie kryptograficzne” – powiedział CoinDesk jeden z głównych śledczych. „Atakujący po prostu mieli odpowiednie klucze lub możliwość ulepszenia logiki kontraktu na swoją korzyść.”

Pierwszy atak uderzył w B² Network, skąd skradziono około 18 mln USD w zapakowanym Bitcoinie i Etherze. Kilka godzin później zaatakowano Verus, który stracił około 12 mln USD. Mniejsze mosty międzyłańcuchowe i walidatorzy sidechainów odpowiadają za pozostałe 5 mln USD – wynika z danych on-chain śledzonych przez firmę analityczną Chainalysis.

Ataki te uwypuklają trwałą podatność architektury mostów w krypto. Zamiast łamać szyfrowanie, złodzieje coraz częściej celują w warstwę ludzką: źle zabezpieczone zarządzanie kluczami, sygnatariuszy multi-sig o zbyt dużej władzy lub mechanizmy aktualizacji, które pozwalają jednemu przejętemu administratorowi zmienić zachowanie kontraktu.

Żaden z dotkniętych atakiem protokołów nie ogłosił planu odzyskania środków ani harmonogramu przywrócenia wpłat i wypłat. B² Network poinformowało w aktualizacji na Telegramie, że „współpracuje z giełdami w celu zamrożenia skradzionych aktywów”. Zespół Verus nie opublikował publicznego oświadczenia od czasu ataku.

Dla traderów jest to przypomnienie, że nawet tokeny powiązane kursowo z Bitcoinem i Etherem niosą ze sobą ryzyko związane z mostami. Ceny Bitcoina i Etheru nie zareagowały natychmiastowo, ale atak ten wzmaga pesymistyczne nastroje, które już ciążą na projektach międzyłańcuchowych. W ciągu ostatnich dwóch lat kilka głównych mostów padło ofiarą podobnych exploitów, a łączne straty przekroczyły 1,5 mld USD.

W nadchodzących dniach należy spodziewać się oficjalnych analiz włamaniowych ze strony Verus i B² Network. Analitycy bezpieczeństwa będą śledzić skradzione środki on-chain; jakikolwiek ich ruch byłby wskazówką co do próby zamiany na gotówkę lub użycia miksera. Dopóki zespoły te nie odbudują zaufania do swoich kontraktów, dostawcy płynności i farmerzy zysków mogą chcieć ponownie rozważyć ekspozycję na dotknięte atakiem protokoły.

Powiązane wiadomości