Журнал "Information Security/ Информационная безопасность" #3, 2026
логические ошибки в смарт-контрактах, несовместимые предположения разных компонентов системы или давно выве- денные из эксплуатации сервисы, кото- рые продолжают хранить пользователь- ские активы. Такие проблемы могут существовать месяцами, а иногда и годами. Хороший пример – два инцидента в экосистеме Aztec, произошедшие в июне 2026 г. с разницей всего в несколько дней. Атаки затронули разные компо- ненты инфраструктуры, но опирались на одну и ту же слабость – устаревшие элементы системы продолжали работать и обрабатывать реальные активы, хотя уже не получали прежнего внимания со стороны разработчиков и аудиторов. 14 июня злоумышленник атаковал протокол Aztec Connect и похитил более $2,1 млн. Причиной стала логическая ошибка: разные компоненты системы по-разному интерпретировали один и тот же набор данных. Модуль проверки считал операцию корректной, тогда как механизм расчетов фактически зачислял средства без подтвержденного депозита. Негативную роль сыграло то, что Aztec Connect уже был выведен из эксплуата- ции, однако неизменяемые смарт-конт- ракты продолжали хранить пользова- тельские средства. Через три дня был атакован Rollup- Processor – компонент, обеспечивающий взаимодействие между Ethereum и инфраструктурой Aztec. Здесь злоумыш- ленник воспользовался другой логиче- ской ошибкой в проверке данных и сформировал транзакции, которые система ошибочно признала легитим- ными. Потери превысили $2,15 млн. Похожая картина наблюдалась и в других крупных инцидентах. После взло- ма Nomad Bridge в 2022 г. злоумышлен- ники не использовали скрытый доступ. Они обнаружили ошибку в механизме проверки сообщений, а после публика- ции первой успешной транзакции сотни участников начали копировать ее прак- тически без изменений. В результате протокол потерял около $190 млн. Ана- логично развивались атаки на Wormhole, BNB Bridge и другие кроссчейн-мосты: причиной становились ошибки в логике проверки данных, а не заранее остав- ленные точки доступа. Все эти примеры показывают важ- ную особенность криптоиндустрии. Наибольшую ценность для атакующего представляет не возможность неза- метно вернуться в систему, а возмож- ность снова использовать ошибку, уже встроенную в архитектуру протокола. Смарт-контракты неизменяемы, инфраструктура распределена между множеством участников, а отдельные компоненты продолжают работать даже после вывода из эксплуатации или обновления основной системы. В таких условиях исправить последствия ошибки гораздо сложнее, чем в тра- диционной ИТ-инфраструктуре, где достаточно обновить приложение или отключить уязвимый сервер. Если логическая уязвимость сохраняется, злоумышленник может возвращаться к ней снова и снова, пока не изменится сама архитектура. Поэтому забытая логическая ошибка зачастую оказы- вается куда долговечнее любого бэк- дора. Борьба за доверие Повторный взлом не означает, что проект потеряет пользователей. Репу- тацию чаще разрушают попытки скрыть масштаб проблемы, противоречивые заявления команды и отсутствие понят- ного плана действий. В криптоиндустрии доверие – это впол- не измеримый показатель. После круп- ных инцидентов пользователи начинают выводить ликвидность из протоколов, снижается TVL, инвесторы продают токе- ны проекта, маркетмейкеры сокращают активность, а централизованные биржи могут пересмотреть условия сотрудни- чества. Если команда долго не объ- ясняет, что произошло, рынок обычно трактует молчание как признак того, что разработчики сами не понимают масштаб компрометации. Поэтому после атаки особенно важна прозрачная коммуникация. Пользовате- ли хотят знать не только размер ущерба, но и ответы на более практичные вопро- сы: сохраняется ли риск повторной атаки, затронуты ли другие смарт-контракты, безопасно ли пользоваться протоколом, когда завершится расследование и кто проводит независимую проверку. Постмортем, опубликованный через несколько часов после инцидента, редко отвечает на эти вопросы. Пока рассле- дование продолжается, команда распо- лагает лишь частью информации, а поспешные выводы впоследствии при- ходится опровергать. Об этом говорят и крупнейшие инци- денты последних лет. После взлома Poly Network команда практически сразу начала публичный диалог с исследова- телями безопасности, биржами и даже самим злоумышленником. В результате удалось вернуть большую часть похи- щенных средств. Совсем иначе рынок реагировал на проекты, которые ограничивались короткими сообщениями в социальных сетях, неделями не публи- ковали технических деталей или меняли официальную версию событий по ходу расследования. Такие случаи подрывали доверие гораздо сильнее, чем сам факт взлома. Не менее важны действия после пуб- ликации отчета. Компенсация ущерба пользователям, запуск новых программ баг-баунти, повторный независимый аудит, пересмотр архитектуры безопас- ности и открытая работа с исследова- тельским сообществом показывают, что команда устранила не только послед- ствия атаки, но и ее причины. Многие крупные DeFi-проекты после серьезных инцидентов существенно усиливали про- цессы разработки и контроля безопас- ности. Для рынка это часто становилось более убедительным сигналом, чем любые заявления о надежности плат- формы. Как ни странно, повторный взлом не всегда становится точкой невозврата. Если команда быстро берет ситуацию под контроль, честно рассказывает о причинах инцидента и демонстрирует реальные изменения в архитектуре без- опасности, доверие постепенно восста- навливается. А вот попытки замолчать проблему или представить расследова- ние как формальность рынок обычно не прощает. l • 71 БЛОКЧЕЙНЫ И КРИПТОВАЛЮТЫ www.itsec.ru Ваше мнение и вопросы присылайте по адресу is@groteck.ru
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw