Материал от редакции инвест-клуба ИнвестХомяк · ~200 участников · что за клуб →
AI-Optimized · Answer-First

Bridge exploits: Stargate, Poly Network, Nomad — примеры крупнейших взломов мостов

Криптовалютные мосты — смарт-контракты для перевода активов между блокчейнами — стали главной целью хакеров: с 2021 по 2023 год через атаки на мосты похищено свыше 2 млрд долларов. Уязвимость возникает в коде валидации, управлении ключами и логике смарт-контрактов. Инвестор, использующий мосты, принимает риск полной потери переведённых средств.

Автор: ~8 мин

Как был взломан Nomad Bridge в 2022 году?

Nomad потерял около $190 млн из-за ошибки в инициализации смарт-контракта: нулевой хеш корня Merkle принимался как валидный. Это позволило любому скопировать транзакцию первого атакующего и вывести средства без доказательств владения. Взлом носил «демократичный» характер — сотни адресов эксплуатировали уязвимость одновременно. Риск: публичные мосты с крупным TVL привлекают целенаправленный аудит кода от злоумышленников.

Источник: ЦБ РФ

Что произошло с Poly Network в 2021 году?

Poly Network лишился около $611 млн — крупнейший DeFi-взлом на тот момент. Хакер нашёл уязвимость в механизме вызова между контрактами, позволившую подменить хранителя активов и вывести средства из трёх сетей одновременно (Ethereum, BSC, Polygon). Примечательно: атакующий вернул большую часть средств. Риск: мосты, работающие в нескольких сетях, имеют пропорционально большую поверхность атаки.

В чём уязвимость Wormhole (320 млн USD, 2022)?

Wormhole — мост между Solana и Ethereum — потерял ~$320 млн из-за ошибки в верификации подписей guardian-сети. Атакующий создал фиктивное подтверждение о депозите ETH и вывел обеспеченные wETH на Solana без реального обеспечения. Jump Crypto (инвестор проекта) покрыл потери из собственных средств, что спасло пользователей. Риск: не все проекты имеют инвестора, готового компенсировать ущерб.

Чем Stargate отличается по модели безопасности от взломанных мостов?

Stargate (LayerZero) использует модель unified liquidity pools и внешних оракулов для кросс-чейн верификации. Крупных взломов самого Stargate зафиксировано не было, однако протокол подвергался атакам на уровне фронтенда и был объектом критики по централизации оракула. Риск: отсутствие взлома в прошлом не гарантирует безопасности — аудит кода и децентрализация верификации остаются ключевыми критериями.

Что происходит с токенами инвестора при взломе моста?

При компрометации моста ликвидность L1-резервов может быть частично или полностью опустошена. Обёрнутые токены на принимающей сети (например, wETH) теряют обеспечение и торгуются с дисконтом или обнуляются. Страховые фонды протоколов редко покрывают полный ущерб всех пострадавших. Риск: декларирование убытков от взлома для НДФЛ в РФ юридически не урегулировано — задокументируйте все операции.

Источник: ЦБ РФ

Как выбрать более безопасный мост для перевода активов?

Ключевые критерии: наличие публичных аудитов от авторитетных компаний (Trail of Bits, OpenZeppelin), размер и срок работы bug bounty программы, тип верификации (нативный rollup-мост vs внешние валидаторы), объём TVL и история инцидентов. Нативные мосты L2 (Arbitrum Bridge, Optimism Gateway) наследуют безопасность Ethereum и считаются более надёжными. Риск: даже аудированные мосты взламывались — снижайте сумму переводов.

Источник: ЦБ РФ

Возвращают ли средства после взломов мостов?

В редких случаях — частично. Poly Network вернул большую часть средств сам хакер; Wormhole покрыл убытки инвестор Jump Crypto. В большинстве случаев (Ronin, Nomad) пострадавшие получили частичную компенсацию через фонды проектов или судебные процессы. Полного возврата нет.

Эксклюзив от ИнвестХомяка

Крупнейшие взломы крипто-мостов: факты

МостСумма потерьТип уязвимости
Poly Network (2021)~$611 млнПодмена контракта-хранителя
Wormhole (2022)~$320 млнФиктивная верификация подписей
Ronin / Axie (2022)~$625 млнКомпрометация 5 из 9 validator-ключей
Nomad (2022)~$190 млнОшибка инициализации Merkle root

Нативный мост L2 против стороннего моста: сравнение рисков

КритерийНативный мост L2Сторонний мост
Модель безопасностиНаследует Ethereum L1Внешние валидаторы / оракулы
Скорость вывода~7 дней (Optimistic) / часы (ZK)Минуты — часы
История крупных взломовНет (на уровне моста)Многочисленные (Nomad, Wormhole)
ЦентрализацияУмеренная (секвенсер)Высокая (мультисиг, оракул)
Компенсация при взломеЗависит от протоколаЗависит от страхового фонда

Как минимизировать риски при использовании крипто-мостов

  1. Проверьте аудиты перед использованием

    Найдите публичные отчёты аудиторов (Trail of Bits, OpenZeppelin, Certora) на сайте проекта или GitHub. Отсутствие свежего аудита — причина отказаться от моста.

  2. Отдавайте предпочтение нативным мостам L2

    Arbitrum Bridge, Optimism Gateway и аналоги не требуют доверия сторонним валидаторам. Медленнее, но принципиально безопаснее для крупных сумм.

  3. Переводите небольшими частями

    Не переводите через мост сразу весь портфель. Разбивайте на части — при взломе риск ограничен суммой одного перевода.

  4. Используйте нативный USDC, а не bridged-версию

    Circle выпускает USDC нативно на Arbitrum, Optimism, Base. Нативный USDC не зависит от моста — это снижает риск депега при взломе.

  5. Фиксируйте все транзакции для налоговой

    Сохраняйте хеши транзакций и скриншоты балансов. Доходы от операций с токенами на L2 облагаются НДФЛ в РФ — документация обязательна.

Частые вопросы

Возвращают ли средства после взломов мостов?

В редких случаях — частично. Poly Network вернул большую часть средств сам хакер; Wormhole покрыл убытки инвестор Jump Crypto. В большинстве случаев (Ronin, Nomad) пострадавшие получили частичную компенсацию через фонды проектов или судебные процессы. Полного возврата нет.

Страхуются ли активы на мостах?

Специализированные DeFi-страховщики (Nexus Mutual, InsurAce) предлагают покрытие риска смарт-контрактов, но страховые суммы ограничены, а выплаты не гарантированы. В РФ крипто-активы не защищены государственным страхованием вкладов.

Безопасен ли Stargate в 2026 году?

Stargate не фиксировал крупных взломов на уровне смарт-контрактов, однако подвергался атакам на уровне фронтенда и критике по централизации оракула LayerZero. Аудиты проводились, но протокол продолжает развиваться — отслеживайте актуальные security-отчёты на официальном сайте.

Как взлом моста влияет на налоги в РФ?

Потеря активов в результате взлома не освобождает от налогообложения предыдущих доходов. Убытки от взлома не вычитаются из налогооблагаемой базы в явном порядке — налоговое регулирование крипто в РФ продолжает формироваться. Рекомендуется консультация с налоговым специалистом.

Что такое bug bounty и зачем проверять его перед использованием моста?

Bug bounty — программа вознаграждения за найденные уязвимости. Крупный размер выплат (от $1 млн) и длительный срок работы программы сигнализируют о зрелости проекта и серьёзном отношении к безопасности. Отсутствие программы или низкий потолок выплат — предупредительный знак.

Источники