Непроверенные смарт-контракты DeFi привели к кражам на $36,7 млн

Непроверенные смарт-контракты DeFi стали причиной серии крупных взломов. По данным Chainalysis, с начала года злоумышленники украли около $36,7 млн из пяти протоколов.

Главная проблема — контракты, чей исходный код годами не проходил публичную проверку. Такие участки кода остаются удобной целью для хакеров.

Непроверенные смарт-контракты DeFi стали слабым местом

Chainalysis отмечает, что все крупные атаки были связаны с контрактами без публично доступного исходного кода.

Это важно для DeFi. Если код не проверен в обозревателях блокчейна, независимым исследователям сложнее оценить его безопасность.

Для пользователей это повышает риск. Протокол может выглядеть работающим и ликвидным, но внутри иметь старую уязвимость.

В DeFi код фактически заменяет юридический договор. Если в нём ошибка, последствия могут быть мгновенными.

ИИ и декомпиляторы упростили поиск уязвимостей

По словам специалистов по безопасности, атаки стали проще из-за развития искусственного интеллекта и инструментов декомпиляции смарт-контрактов.

ИИ-модели могут анализировать код в блокчейне и искать типичные слабые места.

Среди них — reentrancy-уязвимости, ошибки контроля доступа и арифметические сбои.

Раньше такой анализ занимал дни ручной работы. Теперь часть процесса можно автоматизировать и выполнить за часы.

Хакеры сканируют тысячи контрактов

Chainalysis пишет, что злоумышленники создают автоматизированные конвейеры для поиска целей.

Такие системы могут одновременно сканировать тысячи контрактов. Затем они выбирают цели по двум критериям: вероятность взлома и потенциальная прибыль.

Это меняет баланс сил. Если протокол годами не обновлял аудит и не раскрывал код, он становится лёгкой добычей.

Фактически хакеры получают широкое поле для поиска ошибок. А защитники часто подключаются уже после атаки.

Самая крупная атака пришлась на Truebit

Крупнейший инцидент произошёл 8 января. Целью стал протокол Truebit.

Ущерб составил около $26,2 млн.

По данным Chainalysis, уязвимый контракт был развёрнут ещё в 2021 году. Всё это время он оставался непроверенным на Etherscan.

Злоумышленник использовал ошибку переполнения целых чисел в механизме ценообразования.

Это позволило выпустить сотни миллионов необеспеченных токенов почти бесплатно. Затем их обменяли на реальные эфиры.

Другие атаки затронули Trusted Volumes, Aperture Finance и Ekubo

Следующий крупный инцидент произошёл с Trusted Volumes. Хакеры похитили $5,9 млн.

Причиной стали недостатки системы контроля доступа.

Атака на Aperture Finance привела к потере $3,2 млн. Там проблема возникла из-за обхода проверки входных данных.

В мае был атакован Ekubo. Потери составили $1,4 млн.

В этом случае функция обратного вызова не смогла подтвердить личность плательщика.

Хакеры заранее тестировали уязвимости

Chainalysis указывает, что в случае Truebit злоумышленник не действовал случайно.

Аналитики нашли признаки систематического поиска уязвимых контрактов.

По словам экспертов, хакер тестировал слабые места сразу в нескольких протоколах. После этого он перешёл к атаке на Truebit.

Это показывает новый уровень подготовки. Речь идёт не о случайном баге, найденном вручную.

Скорее это похоже на промышленный поиск слабых мест в DeFi-инфраструктуре.

Почему старые контракты особенно опасны

Многие DeFi-протоколы работают годами. При этом старые контракты иногда остаются без дополнительного аудита.

Команды могут считать их стабильными просто потому, что они давно не ломались.

Но для безопасности это слабый аргумент. Старый код не становится безопасным только из-за возраста.

Если исходный код не проверен публично, а аудит давно не обновлялся, риск сохраняется.

В условиях роста ИИ-инструментов этот риск становится выше.

Проверка кода должна стать минимальным стандартом

Chainalysis считает, что проверка исходного кода должна быть базовым стандартом безопасности.

Это не дополнительная опция и не маркетинговая галочка.

Для DeFi-протокола публичная верификация кода помогает независимым специалистам видеть, что именно работает в сети.

Также аналитики рекомендуют расширять программы bug bounty. Такие программы позволяют белым хакерам искать ошибки за вознаграждение.

Аудит должен касаться уже развёрнутого кода

Отдельный важный момент — аудит не только нового, но и уже развёрнутого кода.

Протоколы часто проверяют контракт перед запуском. Но потом забывают о регулярной повторной проверке.

Это ошибка. Инструменты анализа меняются, угрозы развиваются, а старые контракты продолжают управлять реальными средствами.

Поэтому аудит должен быть периодическим. Особенно если протокол удерживает значительную ликвидность.

Нужен мониторинг в реальном времени

Chainalysis также рекомендует внедрять мониторинг в реальном времени.

Это позволяет быстрее реагировать на подозрительные действия. Например, на необычный выпуск токенов, резкие перемещения ликвидности или нестандартные вызовы функций.

В DeFi скорость реакции критична. Иногда несколько минут решают, успеет ли команда остановить ущерб или нет.

Мониторинг не заменяет аудит. Но он может сократить последствия атаки.

Humanity Protocol тоже пострадал от атаки

В публикации также упоминается недавний инцидент с Humanity Protocol.

Это децентрализованный проект идентификации, который использует сканирование ладони для подтверждения личности.

В результате атаки ущерб составил $32 млн.

Этот пример показывает, что проблемы безопасности затрагивают не только классические DeFi-протоколы. Под ударом оказываются и проекты цифровой идентичности.

Почему это важно для всего рынка DeFi

DeFi строится на доверии к коду. Но если код не проверен, доверие становится слабым местом.

Для пользователей это означает простой вывод: высокая доходность, известное название или большой TVL не гарантируют безопасность.

Нужно смотреть, прошёл ли контракт аудит, верифицирован ли код, есть ли bug bounty и как команда реагирует на инциденты.

Рынок DeFi взрослеет. Но вместе с ним взрослеют и методы атак.

Что это значит для инвестора?

Новость важна, потому что непроверенные смарт-контракты DeFi уже привели к кражам на $36,7 млн, а развитие ИИ ускоряет поиск уязвимостей. Влияние на рынок скорее негативное для DeFi-сектора и нейтральное для BTC напрямую. Это касается Ethereum, DeFi, смарт-контрактов, бирж, кошельков, протоколов доходности и безопасности цифровых активов. Дальше стоит смотреть на публичную верификацию кода, свежие аудиты, bug bounty, мониторинг транзакций и историю инцидентов у протокола. Expert Finance: в DeFi код — это замок на двери. Если его годами никто не проверял, не удивляйтесь, что хакеры уже нашли запасной ключ.

Источник

Хотите разобрать свою ситуацию?

Если вы не хотите собирать портфель методом «увидел тикер — купил», можно разобрать вашу ситуацию на консультации Эксперт Финанс: цели, риск, сумму входа, подходящие монеты и ошибки, которые лучше не оплачивать собственным депозитом.

Записаться на консультацию

Телеграм-канал «Эксперт Финанс» — подпишитесь и будьте в курсе самых главных и актуальных новостей о криптовалюте.

    Заявка на консультацию
    После оформления и отправки заявки вы будете добавлены в telegram Эксперт Финанс NEWS