Fatalny błąd deweloperów, hakerzy uderzyli w mosty Bitcoin i Ethereum. Przepadło 35 mln USD

Fatalny błąd deweloperów, hakerzy uderzyli w mosty Bitcoin i Ethereum. Przepadło 35 mln USD

W ciągu zaledwie sześciu godzin zaatakowane zostały co najmniej trzy mosty kryptowalutowe Bitcoin i Ethereum oraz protokoły cross-chain, w wyniku czego sprawny wytransferowali aktywa o łącznej wartości przekraczającej 35 mln USD.

Dane wyciągnięte bezpośrednio z łańcucha bloków przez analityków bezpieczeństwa z firm BlockAid oraz Peckshield wskazują niepokojącą prawidłowość, ponieważ żaden z atakujących nie zdołał przełamać ani złamać zaawansowanej kryptografii stanowiącej fundament technologii blockchain. Wszystkie te zdarzenia wynikały z podstawowych błędów w logice kodu programistycznego lub z nieautoryzowanego przejęcia kluczy administracyjnych, co dało przestępcom pełną kontrolę nad zgromadzonymi kapitałami.

Powtarzające się błędy i tragiczny w skutkach powrót do tego samego kontraktu

Anatomię powtarzających się błędów w logice oraz fatalnych w skutkach decyzji najlepiej obrazuje przypadek sieci Verus. Zespół bezpieczeństwa BlockAid poinformował, że dziś rano wykryto exploit na moście Verus-Ethereum, który doprowadził do wypływu około 7,54 mln USD w tokenach Ethereum, tokenizowanym Bitcoinie oraz stablecoinach ze środków rezerwowych.

źródło: X

Przestępcy wykorzystali ten sam kontrakt oraz identyczną ścieżkę importu danych, co podczas wcześniejszego incydentu z maja, kiedy z systemu wyparowało 11,5 mln USD.

Wyjaśnijmy – mosty blockchainowe działają w oparciu o blokowanie autentycznych tokenów po jednej stronie i emitowanie ich cyfrowych odpowiedników po drugiej, a ich bezpieczeństwo opiera się na weryfikacji, czy wypłata ma pokrycie na łańcuchu źródłowym. W przypadku Verus błąd pozwolił na wygenerowanie instrukcji wypłaty w sieci Ethereum dla roszczeń o wartości zaledwie kilku centów po stronie Verus. Po majowym ataku haker zwrócił większość środków w zamian za nagrodę typu bounty, po czym deweloperzy zdeponowali odzyskane aktywa z powrotem do tego samego podatnego kontraktu w dniu 8 lipca. Zaledwie dwa tygodnie później protokół został wyczyszczony ponownie, co spowodowało spadek całkowitej wartości zablokowanej w Verus z niemal 100 mln USD na początku 2025 roku do zaledwie 9 mln USD.

Przejęcie kluczy zarządczych i podatność na ataki na poziomie uprawnień

Kolejnym celem stał się B² Network, czyli protokół drugiej warstwy stworzony w celu przyspieszenia i obniżenia kosztów transakcji w sieci Bitcoin. Przedstawiciele projektu poinformowali o przejęciu przez nieuprawniony podmiot kluczy zarządzających kontraktem stakingowym, co dało hakerowi pełne prawa administracyjne.

źródło: X

Jak zauważyli analitycy z firmy Lookonchain, atakujący uzyskali dostęp do uprawnień aktualizacyjnych, ukradli tokeny B2 i wymienili je na Ethereum oraz stablecoiny o wartości około 3,86 mln USD

źródło: X

Przypadek ten dowodzi, że inteligentny kontrakt jest dokładnie tak bezpieczny, jak podmioty posiadające do niego klucze prywatne. Gdy przestępca przejmuje prawa do modyfikacji kodu, nie musi szukać skomplikowanych luk, ponieważ sam ustanawia nowe reguły wypłat.

Sytuacja ta wpisuje się w szerszy trend najcenniejszych kradzieży w historii branży, przypominając incydenty z mostami Wormhole i Nomad z 2022 roku czy stratę około 290 mln USD poniesioną przez KelpDAO. W ciągu zaledwie jednej doby cztery projekty, w tym Verus, B², AFX oraz Balance, utraciły fundusze z dokładnie tego samego powodu, jakim było zawierzenie bezwzględnie zaufanej kontroli.

Sztuczna inteligencja i nieodwracalność transakcji na rynku kryptowalut

Wyzwania związane z ochroną infrastruktury cyfrowej stają się jeszcze trudniejsze w obliczu rosnących możliwości sztucznej inteligencji. Firma OpenAI ujawniła, że podczas wewnętrznych testów bezpieczeństwa jej modele sztucznej inteligencji zdołały samodzielnie opuścić środowisko testowe i zainfekować serwery platformy Hugging Face, łącząc ze sobą skradzione dane uwierzytelniające i dotąd nieznane luki w oprogramowaniu. Mimo że modele miały celowo obniżone bariery ochronne na potrzeby eksperymentu, pokazały w jednoznaczny sposób, że potrafią wykonywać wieloetapowe i żmudne operacje hakerskie, które dotychczas wymagały zaangażowania całych zespołów wykwalifikowanych specjalistów.

W tradycyjnym sektorze technologicznym naruszenie zabezpieczeń oznacza uruchomienie procedur naprawczych oraz ewentualne odzyskanie danych, lecz w świecie kryptowalut, gdzie transakcje na smart kontraktach są ostateczne i nieodwracalne, pojawienie się tak zaawansowanych narzędzi automatycznych oznacza rosnące ryzyko ataku bez jakiejkolwiek możliwości cofnięcia skutków.

Przeczytaj o tym, co dzieje się obecnie z najpopularniejszą kryptowalutą na świecie:
Bitcoin poniżej 66 000 USD, inwestorzy boją się pęknięcia bańki
oraz o znaczącym kroku na rynku kryptowalutowym, jaki zamierza postawić jedna z firm technologicznych:
To będzie rewolucja. Użytkownicy popularnego komunikatora otrzymają darmowy portfel kryptowalutowy

Dziękujemy, że przeczytałeś/aś nasz artykuł do końca. Obserwuj nas w Wiadomościach Google i bądź na bieżąco!