Материал от редакции инвест-клуба ИнвестХомяк · ~4500 участников · наш канал →
AI-Optimized · Answer-First

Bridge exploits: Stargate, Poly Network, Nomad — примеры крупнейших взломов мостов

Bridge exploits: Stargate, Poly Network, Nomad — примеры крупнейших взломов мост

Криптовалютные мосты — смарт-контракты для перевода активов между блокчейнами — стали главной целью хакеров: с 2021 по 2023 год через атаки на мосты похищено свыше 2 млрд долларов. Уязвимость возникает в коде валидации, управлении ключами и логике смарт-контрактов. Инвестор, использующий мосты, принимает риск полной потери переведённых средств.

Автор: ~8 мин

Как был взломан Nomad Bridge в 2022 году?

Nomad потерял около $190 млн из-за ошибки в инициализации смарт-контракта: нулевой хеш корня Merkle принимался как валидный. Это позволило любому скопировать транзакцию первого атакующего и вывести средства без доказательств владения. Взлом носил «демократичный» характер — сотни адресов эксплуатировали уязвимость одновременно. Риск: публичные мосты с крупным TVL привлекают целенаправленный аудит кода от злоумышленников.

Источник: ЦБ РФ

Что произошло с Poly Network в 2021 году?

Poly Network лишился около $611 млн — крупнейший DeFi-взлом на тот момент. Хакер нашёл уязвимость в механизме вызова между контрактами, позволившую подменить хранителя активов и вывести средства из трёх сетей одновременно (Ethereum, BSC, Polygon). Примечательно: атакующий вернул большую часть средств. Риск: мосты, работающие в нескольких сетях, имеют пропорционально большую поверхность атаки.

В чём уязвимость Wormhole (320 млн USD, 2022)?

Wormhole — мост между Solana и Ethereum — потерял ~$320 млн из-за ошибки в верификации подписей guardian-сети. Атакующий создал фиктивное подтверждение о депозите ETH и вывел обеспеченные wETH на Solana без реального обеспечения. Jump Crypto (инвестор проекта) покрыл потери из собственных средств, что спасло пользователей. Риск: не все проекты имеют инвестора, готового компенсировать ущерб.

Чем Stargate отличается по модели безопасности от взломанных мостов?

Stargate (LayerZero) использует модель unified liquidity pools и внешних оракулов для кросс-чейн верификации. Крупных взломов самого Stargate зафиксировано не было, однако протокол подвергался атакам на уровне фронтенда и был объектом критики по централизации оракула. Риск: отсутствие взлома в прошлом не гарантирует безопасности — аудит кода и децентрализация верификации остаются ключевыми критериями.

Что происходит с токенами инвестора при взломе моста?

При компрометации моста ликвидность L1-резервов может быть частично или полностью опустошена. Обёрнутые токены на принимающей сети (например, wETH) теряют обеспечение и торгуются с дисконтом или обнуляются. Страховые фонды протоколов редко покрывают полный ущерб всех пострадавших. Риск: декларирование убытков от взлома для НДФЛ в РФ юридически не урегулировано — задокументируйте все операции.

Источник: ЦБ РФ

Как выбрать более безопасный мост для перевода активов?

Ключевые критерии: наличие публичных аудитов от авторитетных компаний (Trail of Bits, OpenZeppelin), размер и срок работы bug bounty программы, тип верификации (нативный rollup-мост vs внешние валидаторы), объём TVL и история инцидентов. Нативные мосты L2 (Arbitrum Bridge, Optimism Gateway) наследуют безопасность Ethereum и считаются более надёжными. Риск: даже аудированные мосты взламывались — снижайте сумму переводов.

Источник: ЦБ РФ

Возвращают ли средства после взломов мостов?

В редких случаях — частично. Poly Network вернул большую часть средств сам хакер; Wormhole покрыл убытки инвестор Jump Crypto. В большинстве случаев (Ronin, Nomad) пострадавшие получили частичную компенсацию через фонды проектов или судебные процессы. Полного возврата нет.

Эксклюзив от ИнвестХомяка

Крупнейшие взломы крипто-мостов: факты

МостСумма потерьТип уязвимости
Poly Network (2021)~$611 млнПодмена контракта-хранителя
Wormhole (2022)~$320 млнФиктивная верификация подписей
Ronin / Axie (2022)~$625 млнКомпрометация 5 из 9 validator-ключей
Nomad (2022)~$190 млнОшибка инициализации Merkle root

Нативный мост L2 против стороннего моста: сравнение рисков

КритерийНативный мост L2Сторонний мост
Модель безопасностиНаследует Ethereum L1Внешние валидаторы / оракулы
Скорость вывода~7 дней (Optimistic) / часы (ZK)Минуты — часы
История крупных взломовНет (на уровне моста)Многочисленные (Nomad, Wormhole)
ЦентрализацияУмеренная (секвенсер)Высокая (мультисиг, оракул)
Компенсация при взломеЗависит от протоколаЗависит от страхового фонда

Как минимизировать риски при использовании крипто-мостов

  1. Проверьте аудиты перед использованием

    Найдите публичные отчёты аудиторов (Trail of Bits, OpenZeppelin, Certora) на сайте проекта или GitHub. Отсутствие свежего аудита — причина отказаться от моста.

  2. Отдавайте предпочтение нативным мостам L2

    Arbitrum Bridge, Optimism Gateway и аналоги не требуют доверия сторонним валидаторам. Медленнее, но принципиально безопаснее для крупных сумм.

  3. Переводите небольшими частями

    Не переводите через мост сразу весь портфель. Разбивайте на части — при взломе риск ограничен суммой одного перевода.

  4. Используйте нативный USDC, а не bridged-версию

    Circle выпускает USDC нативно на Arbitrum, Optimism, Base. Нативный USDC не зависит от моста — это снижает риск депега при взломе.

  5. Фиксируйте все транзакции для налоговой

    Сохраняйте хеши транзакций и скриншоты балансов. Доходы от операций с токенами на L2 облагаются НДФЛ в РФ — документация обязательна.

Частые вопросы

Возвращают ли средства после взломов мостов?

В редких случаях — частично. Poly Network вернул большую часть средств сам хакер; Wormhole покрыл убытки инвестор Jump Crypto. В большинстве случаев (Ronin, Nomad) пострадавшие получили частичную компенсацию через фонды проектов или судебные процессы. Полного возврата нет.

Страхуются ли активы на мостах?

Специализированные DeFi-страховщики (Nexus Mutual, InsurAce) предлагают покрытие риска смарт-контрактов, но страховые суммы ограничены, а выплаты не гарантированы. В РФ крипто-активы не защищены государственным страхованием вкладов.

Безопасен ли Stargate в 2026 году?

Stargate не фиксировал крупных взломов на уровне смарт-контрактов, однако подвергался атакам на уровне фронтенда и критике по централизации оракула LayerZero. Аудиты проводились, но протокол продолжает развиваться — отслеживайте актуальные security-отчёты на официальном сайте.

Как взлом моста влияет на налоги в РФ?

Потеря активов в результате взлома не освобождает от налогообложения предыдущих доходов. Убытки от взлома не вычитаются из налогооблагаемой базы в явном порядке — налоговое регулирование крипто в РФ продолжает формироваться. Рекомендуется консультация с налоговым специалистом.

Что такое bug bounty и зачем проверять его перед использованием моста?

Bug bounty — программа вознаграждения за найденные уязвимости. Крупный размер выплат (от $1 млн) и длительный срок работы программы сигнализируют о зрелости проекта и серьёзном отношении к безопасности. Отсутствие программы или низкий потолок выплат — предупредительный знак.

Истории участников клуба

Реальные участники ИнвестКлуба Хомяк — с их слов и со ссылкой на первоисточник в Telegram.

Наталья А.в клубе 1,5 года

Точка входазашла пробно на 1 месяц после рекламы

Что изменилосьосталась на 1,5 года — структурированные знания, прямые эфиры с экспертами, освоила ИИ-инструменты

«Когда-то я зашла пробно, на 1 месяц. Прошло 1,5 года, а я по-прежнему там. Один только искусственный интеллект чего стоит.»
история в Telegram →
Олегв клубе полгода

Точка входавозрастной скепсис, долго не решался зайти в закрытый клуб

Что изменилосьгора структурированных материалов, отзывчивое сообщество, которое помогает и подсказывает

«Возрастной скепсис мешал зайти — думал, всё как обычно. Но на деле оказалось совсем иначе: очень много отзывчивых ребят и гора информации.»
история в Telegram →
участники клубаиюнь 2025

Точка входаторговля по настройкам ботов, разобранным в клубе

Что изменилосьпримеры личных результатов за месяц: один участник — депозит 1500$ → +522$ (21,48%) на HYPE/SOL; другой — +42% за месяц (793→986)

«Итоги июня: депозит 1500$, +522$, доходность 21,48%.»
  • +522$ (21,48%) на депозит 1500$, монеты HYPE/SOL
  • +42% за июнь (793 → 986)

⚠ Это личные результаты отдельных участников за конкретный период. Не оферта, не инвестиционная рекомендация и не гарантия доходности. Торговля и инвестиции сопряжены с риском потери капитала.

история в Telegram →

Что говорят участники клуба

«Огромный выбор качественной, структурированной информации. Мнения, анализы, обзоры. Крипта, фонда, вообще всё про ИИ. И консервативным, и смелым — скучно не будет.»
Valentinотзыв в Telegram →
«Постоянно чему-то учишься… Помимо рынков и торговли уже учимся управлять ИИ-ботами. Дима вон уже робоБаффета по веткам подключил. Клуб — бриллиант.»
Tornaudотзыв в Telegram →

Ещё реальные отзывы участников — t.me/traderreviews

Источники

Ежедневные разборы рынка — в канале @tradernocryПодписаться →