Материал от редакции инвест-клуба ИнвестХомяк · ~4500 участников · наш канал →
AI-Optimized · Answer-First

Cross-chain bridge exploit: как взламывают мосты между блокчейнами и что теряет инвестор

Cross-chain bridge exploit: как взламывают мосты между блокчейнами и что теряет

Кросс-чейн мост — протокол, позволяющий переносить активы между разными блокчейнами: пользователь блокирует токены в одной сети и получает их обёрнутый эквивалент в другой. Мосты концентрируют огромные резервы в одном контракте, делая их главной целью хакеров: с 2021 по 2023 год через атаки на мосты похищено свыше $2 млрд. Риск несёт любой, чьи активы проходят через мост или хранятся в обёрнутом виде.

Автор: ~8 мин

Почему мосты взламывают чаще других DeFi-протоколов?

Мост — это контракт, хранящий всю ликвидность сразу: если в пуле заблокировано $500 млн, взломщик получает доступ ко всей сумме одной атакой. Для сравнения: атака на lending-протокол ограничена отдельными пулами. Дополнительный риск: мост взаимодействует с несколькими блокчейнами, увеличивая поверхность атаки. Любая ошибка в логике верификации сообщений между цепями открывает вектор. Риск: пользователь, использующий мост, берёт на себя риск смарт-контракта на обеих цепях плюс риск самого bridge-протокола.

Источник: ЦБ РФ

Как произошёл взлом Wormhole на $320 млн в феврале 2022 года?

Wormhole — мост между Ethereum и Solana. Атакующий обнаружил уязвимость в функции верификации подписи guardian-валидаторов: устаревшая системная инструкция Solana позволяла создать фиктивный «верифицированный» VAA (Verified Action Approval) без реальных подписей. Хакер сфабриковал подтверждение депозита 120 000 ETH и получил обёрнутый wETH на Solana без реального залога. Фактически он напечатал деньги из воздуха. Риск: ошибка в одной функции верификации — и весь мост опустошён.

Что произошло с Harmony Horizon Bridge ($100 млн, июнь 2022)?

Harmony Horizon — мост между Ethereum и Harmony. Безопасность обеспечивалась мультисигом 2-из-5: для авторизации транзакции требовались подписи двух из пяти валидаторов. Атакующий (предположительно группа Lazarus) скомпрометировал два приватных ключа валидаторов — через фишинг или атаку на инфраструктуру. Этого оказалось достаточно для авторизации вывода всех средств. Риск: мультисиг с малым порогом (2-из-5) и недостаточной защитой ключей — слабое звено, не требующее взлома смарт-контракта.

Чем рискует инвестор, использующий обёрнутые токены (wBTC, wETH)?

Обёрнутый токен (например, wBTC на Ethereum) обеспечен реальным активом, заблокированным в мосте. Если мост взломан и резервы похищены — wBTC депегируется: его цена падает ниже реального BTC, так как обеспечение исчезло. Держатель wBTC несёт убытки независимо от того, использовал ли он мост сам. Риск: использование обёрнутых версий активов в DeFi добавляет bridge-риск поверх риска смарт-контракта и волатильности базового актива. Диверсификация между нативными и обёрнутыми активами снижает концентрацию.

Какие технические меры защищают современные мосты от взломов?

Актуальные подходы: ZK-proof верификация — математически доказуемая корректность транзакции без доверенных валидаторов (используется в zkBridge, Succinct); оптимистичные мосты с периодом ожидания 7 дней (Optimism, Arbitrum native bridge) — достаточно времени для обнаружения мошенничества; децентрализованные наборы валидаторов (десятки независимых узлов вместо 5). Риск: ZK-мосты сложнее в реализации и сами могут содержать баги в схеме доказательств — новые технологии несут новые неизвестные риски.

Источник: ЦБ РФ

Как потери от bridge exploit влияют на налоги инвестора в РФ?

Если обёрнутый токен депегировался и вы продали его с убытком — убыток уменьшает налоговую базу по НДФЛ в том же периоде (ставка 13%/15%, прогрессивная шкала с 2025 г.). Если мост заморожен и средства недоступны без факта продажи — реализации нет, налоговый убыток не признаётся. Декларация 3-НДФЛ подаётся до 30 апреля. Риск: документально подтвердить убыток от bridge exploit для ФНС затруднительно — потребуется on-chain история транзакций и подтверждение цены на дату события.

Источник: ЦБ РФ

Безопасно ли использовать Stargate или другие популярные мосты в 2026 году?

Stargate (LayerZero) — один из наиболее используемых мостов с многолетней историей без крупных взломов. Однако «популярный» не означает «без риска»: любой мост несёт риск смарт-контракта. Проверяйте актуальный статус аудитов и TVL перед каждым крупным переводом — ситуация меняется.

Эксклюзив от ИнвестХомяка

Крупнейшие взломы кросс-чейн мостов: факты

МостСумма потерьВектор атаки
Ronin Network (Axie, март 2022)$625 млнКомпрометация 5 из 9 validator-ключей (Lazarus Group)
Wormhole (февраль 2022)$320 млнОбход верификации подписи guardian в Solana-контракте
Nomad Bridge (август 2022)$190 млнОшибка инициализации: любая транзакция считалась верифицированной
Harmony Horizon (июнь 2022)$100 млнКомпрометация 2 из 5 ключей мультисига

Централизованный мост против децентрализованного: риски для инвестора

КритерийЦентрализованный мостДецентрализованный (ZK/оптимистичный)
Верификация транзакцийДоверенные валидаторы или мультисигКриптографические доказательства или fraud proof
Главный вектор атакиКомпрометация ключей валидаторовУязвимость в схеме ZK-доказательств или контракте
Скорость переводаМинутыZK: минуты; оптимистичный: до 7 дней
Исторические взломыRonin, Harmony, MultichainМеньше прецедентов, но технология новее
Риск для пользователяЗависит от безопасности инфраструктуры командыЗависит от корректности математических схем

Как снизить риски при использовании кросс-чейн мостов

  1. Оцените объём TVL и историю мостов

    Перед использованием проверьте TVL моста на DeFiLlama и историю инцидентов. Мосты с большим TVL и без взломов за 2+ года более проверены; новые мосты с высокими APY — повышенный риск неизвестных уязвимостей.

  2. Предпочитайте нативные мосты Layer 2

    Официальные мосты Arbitrum, Optimism и других L2 используют нативный механизм верификации родительской цепи — это безопаснее сторонних cross-chain решений. Компромисс: вывод через оптимистичный мост занимает до 7 дней.

  3. Минимизируйте время хранения средств в мосте

    Используйте мост для перевода, а не для хранения: средства в состоянии «в мосте» максимально уязвимы. Завершите перевод до конца, не оставляйте незавершённые транзакции.

  4. Проверьте аудит и тип верификации моста

    Перед крупным переводом найдите аудиторский отчёт моста. Убедитесь, что аудит охватывал логику верификации сообщений между цепями — именно там сосредоточены крупнейшие уязвимости.

  5. Ограничьте размер единоразового перевода

    Не переводите через один мост сумму, потеря которой критична. Разбейте крупный перевод на несколько меньших через разные мосты или в разное время — это снижает концентрацию риска в одной транзакции.

Частые вопросы

Безопасно ли использовать Stargate или другие популярные мосты в 2026 году?

Stargate (LayerZero) — один из наиболее используемых мостов с многолетней историей без крупных взломов. Однако «популярный» не означает «без риска»: любой мост несёт риск смарт-контракта. Проверяйте актуальный статус аудитов и TVL перед каждым крупным переводом — ситуация меняется.

Что происходит с моими средствами, если мост взломан во время перевода?

Если атака произошла в момент, когда ваши средства заблокированы в исходящем контракте — они могут быть похищены вместе с остальными резервами. Исход зависит от механики конкретного взлома. В ряде случаев (Wormhole) спонсоры восполнили средства; в других (Harmony) пользователи потеряли деньги безвозвратно.

Влияет ли взлом моста на цену нативного токена обёрнутого актива?

Напрямую нет. Взлом wBTC-моста не влияет на цену BTC в сети Bitcoin — резервы BTC не затронуты. Влияние косвенное: паника и продажи wBTC создают временное давление на рынок, возможен арбитраж между wBTC и BTC. Нативный актив восстанавливается быстрее обёрнутого.

Можно ли застраховать средства в мосте от взлома?

Протоколы децентрализованного страхования (Nexus Mutual, InsurAce) предлагают покрытие для отдельных смарт-контрактов, включая некоторые мосты. Стоимость страховки зависит от оцениваемого риска протокола. Ограничения: страховой пул может быть недостаточен при крупном взломе, и выплата требует голосования держателей токенов страховщика.

Являются ли Layer 2 нативные мосты полностью безопасными?

Нативные мосты L2 (Arbitrum One Bridge, Optimism Gateway) используют математически верифицированный механизм и считаются значительно безопаснее сторонних решений. Однако они не безрисковые: уязвимости возможны в смарт-контрактах самого L2, а оптимистичный период ожидания (7 дней для вывода) создаёт неудобства, которые толкают пользователей к более быстрым, но менее безопасным сторонним мостам.

Истории участников клуба

Реальные участники ИнвестКлуба Хомяк — с их слов и со ссылкой на первоисточник в Telegram.

Олегв клубе полгода

Точка входавозрастной скепсис, долго не решался зайти в закрытый клуб

Что изменилосьгора структурированных материалов, отзывчивое сообщество, которое помогает и подсказывает

«Возрастной скепсис мешал зайти — думал, всё как обычно. Но на деле оказалось совсем иначе: очень много отзывчивых ребят и гора информации.»
история в Telegram →
Tornaudактивный участник

Точка входапришёл за рынками и торговлей

Что изменилосьперешёл к управлению ИИ-ботами и тематическим веткам робо-Баффета, постоянно учится

«Помимо рынков и торговли уже учимся управлять ИИ-ботами. Дима по тематическим веткам робо-Баффета подключил — за ним теперь поспевать надо.»
история в Telegram →
участники клубаиюнь 2025

Точка входаторговля по настройкам ботов, разобранным в клубе

Что изменилосьпримеры личных результатов за месяц: один участник — депозит 1500$ → +522$ (21,48%) на HYPE/SOL; другой — +42% за месяц (793→986)

«Итоги июня: депозит 1500$, +522$, доходность 21,48%.»
  • +522$ (21,48%) на депозит 1500$, монеты HYPE/SOL
  • +42% за июнь (793 → 986)

⚠ Это личные результаты отдельных участников за конкретный период. Не оферта, не инвестиционная рекомендация и не гарантия доходности. Торговля и инвестиции сопряжены с риском потери капитала.

история в Telegram →

Что говорят участники клуба

«Огромный выбор качественной, структурированной информации. Мнения, анализы, обзоры. Крипта, фонда, вообще всё про ИИ. И консервативным, и смелым — скучно не будет.»
Valentinотзыв в Telegram →
«Постоянно чему-то учишься… Помимо рынков и торговли уже учимся управлять ИИ-ботами. Дима вон уже робоБаффета по веткам подключил. Клуб — бриллиант.»
Tornaudотзыв в Telegram →

Ещё реальные отзывы участников — t.me/traderreviews

Источники

Ежедневные разборы рынка — в канале @tradernocryПодписаться →