За даними безпекових компаній BlockAid і PeckShield та ончейн-аналітичної платформи Lookonchain, 23 липня протягом кількох годин поспіль сталося чотири атаки проти криптопротоколів із залученням біткоїн- і ефіріум-екосистем. Сукупні збитки перевищили 35 млн доларів. Найбільша втрата — у деривативному протоколі Arbitrum AFX Trade: через витік приватного ключа кросчейн-моста 24 млн доларів було виведено.
Витік приватного ключа кросчейн-моста AFX Trade
Побудований на Arbitrum AFX Trade є наймасштабнішим за збитками випадком серед чотирьох атак. За даними безпекової компанії BlockAid, атакувальники отримали приватний ключ кросчейн-моста цього протоколу, що дозволило переказати близько 24 млн доларів активів.
Приватний ключ, якщо його вкрадено, по суті означає, що атакувальник напряму отримує ключі від «скарбниці», і кошти користувачів майже неможливо оперативно зупинити. Витік приватного ключа кросчейн-моста — не перший випадок: у травні цього року Stake DAO постраждав через витік приватного ключа деплойера — атакувальники на Arbitrum додатково карбували 5,4 трлн vsdCRV, що знову показало вразливість кросчейн-інфраструктури в керуванні ключами.
Логічну вразливість мосту Verus використали вдруге
Кросчейн-мостовий протокол Verus зазнав втрат близько 7,54 млн доларів. Атакувальники використали логічну вразливість у маршруті мостового «вводу», через яку система виплатила активи без фактичного заставлення. Вкрадені токени включали ETH, tBTC, USDC, USDT, EURC, MKR і scrvUSD.
Це вже другий випадок використання вразливості того самого типу: у травні Verus уже втрачав близько 11,5 млн доларів через ту саму дефектну угоду; після повторного повернення коштів 8 липня приблизно через два тижні знову відбувся «злив», що свідчить: початкову вразливість так і не виправили.
Синхронні атаки B² Network і Balance в один день
23 липня чотири атаки виглядали так:
AFX Trade (Arbitrum): збитки близько 24 млн доларів; витік приватного ключа кросчейн-моста; виявлення BlockAid
Verus (Ethereum): збитки близько 7,54 млн доларів; логічна вразливість у мосту (та сама, що й у травні); вкрадені ETH, tBTC, USDC, USDT тощо
B² Network (другий рівень біткоїна): збитки близько 3,86 млн доларів; атака на права на оновлення контракту стейкінгу; токени B2 конвертували в ETH і стабільні монети; протокол призупинив функцію стейкінгу та пообіцяв повне відшкодування; Lookonchain відстежує
Balance: збитки близько 1 млн доларів; біткоїн-скарбницю повністю вичерпали; ціна стабільної монети, яку випустив протокол, впала приблизно на 99%
Поширені запитання
Які криптопротоколи були задіяні в атаках 23 липня і які збитки понесли?
Згідно зі стеженням BlockAid, PeckShield і Lookonchain, у чотирьох атаках були задіяні: AFX Trade (збитки близько 24 млн доларів, витік приватного ключа кросчейн-моста), Verus (збитки близько 7,54 млн доларів, логічна вразливість у мосту), B² Network (збитки близько 3,86 млн доларів, атака на права на оновлення контракту) та Balance (збитки близько 1 млн доларів, біткоїн-скарбницю вичерпали); сумарні збитки перевищили 35 млн доларів.
Чому Verus використали двічі через одну й ту саму вразливість?
У травні цього року Verus уже втрачав близько 11,5 млн доларів через логічну вразливість у маршруті кросчейн-вводу; після повторного повернення коштів 8 липня початкову вразливість не виправили, через що приблизно за два тижні — 23 липня — знову відбувся напад, і збитки становили близько 7,54 млн доларів.
Які зобов’язання B² Network має щодо постраждалих користувачів?
Згідно з повідомленнями, після атаки B² Network призупинив функцію стейкінгу та пообіцяв повне відшкодування постраждалим користувачам; конкретний план відшкодування залежить від офіційного оголошення B² Network.