Частые вопросы
Можно ли вернуть средства, потерянные при взломе моста?
В редких случаях — да: Wormhole компенсировал потери из резервов Jump Crypto, Ronin частично возместил через судебные иски и страховые фонды. Но это исключения. Большинство эксплойтов заканчиваются частичным или нулевым возвратом. Страхование через Nexus Mutual или InsurAce покрывает отдельные протоколы — проверяйте условия до входа.
Что такое Immunefi и зачем смотреть туда перед использованием моста?
Immunefi — крупнейшая платформа Bug Bounty для DeFi. Протоколы размещают там программы вознаграждений за найденные уязвимости. Размер выплат (от $10K до $10 млн) косвенно отражает, насколько команда вкладывает в безопасность. Отсутствие страницы на Immunefi — не запрет, но повод задать вопрос.
Чем replay-атака отличается от атаки с повторным входом (reentrancy)?
Reentrancy — атака внутри одного смарт-контракта: функция вызывается повторно до завершения первого исполнения (классика — The DAO 2016). Replay — межсетевая: действительное сообщение одного чейна повторно исполняется в другом или том же чейне. Разные векторы, но оба связаны с отсутствием проверки «это уже было обработано».
Влияет ли использование известного моста (например, официального L2-моста) на безопасность?
Официальные мосты L2 (Arbitrum, Optimism, Base) верифицируются через механизм самого роллапа и считаются надёжнее сторонних. Но они медленнее при выводе (7-дневный период для optimistic rollups). Сторонние быстрые мосты предлагают скорость в обмен на доп. риск — каждый случай требует отдельной проверки.
Как часто выходят новые аудиты мостов и где их читать?
Крупные аудиторские фирмы (Trail of Bits, OpenZeppelin, Zellic, Spearbit) публикуют отчёты на своих сайтах и на GitHub протоколов. Агрегатор Solodit.com собирает публичные аудиты в одном месте. Регулярность — раз в 6–12 месяцев при активном развитии протокола, но соблюдается не всегда.