Купить власть за $20000 и украсть миллионы. Крипторынок накрыла серия атак

8010
Купить власть за $20000 и украсть миллионы. Крипторынок накрыла серия атак

Обычная процедура управления сетью превратилась в инструмент для вывода миллионов.

image

В криптовалюте иногда не нужно ломать код: достаточно купить право проголосовать. За несколько дней рынок столкнулся сразу с несколькими крупными атаками, причём в Neutron злоумышленник получил решающий контроль над управлением сети примерно за $20 тысяч, а криптоплатформа Duelbits почти одновременно подтвердила отдельную кражу примерно на $7 млн.

Атака на Neutron началась с предложения №9 под названием «AIATO: AI Agent Takeover», которое выглядело как эксперимент с ИИ и управлением блокчейном. Внутри скрывались 11 команд MsgUpdateAdmin, способных поменять администраторов контрактов Astroport и Drop. Управление на уровне Neutron стояло выше прикладной мультиподписи, поэтому одобренное голосованием предложение фактически позволяло переписать права доступа без взлома самих контрактов.

Главная проблема обнаружилась в экономике голосования. Примерно за 11 минут до подведения итогов атакующий купил 31,62 млн NTRN всего за 20 199 USDC и сразу делегировал токены. По оценке GoPlus Security, стоимость застейканных NTRN, защищавших управление сетью, составляла около $113 тысяч, тогда как через те же полномочия можно было контролировать активы примерно на $9,4 млн.

Злоумышленник подготовился заранее. Примерно за час до окончания голосования в сеть загрузили код с функцией withdraw_all, а после одобрения предложения десять контрактов перевели на вредоносную версию и начали опустошать. Вся активная фаза заняла около 24 минут. Реакция затронула уже соседние сети: валидаторы Cosmos Hub остановили блокчейн, а после перезапуска 1 227 121 ATOM с адреса атакующего перевели в мультиподпись валидаторов для дальнейшего возврата.

Подробный разбор атаки показывает необычную особенность инцидента. Злоумышленник не обходил правила Neutron, а воспользовался полномочиями, которые сама архитектура сети давала успешному голосованию. Защитный барьер оказался слабее стоимости активов, которыми позволял управлять.

Почти сразу крипторынок получил второй удар. 24 сентября Scam Sniffer обнаружила подозрительные переводы из горячих кошельков Duelbits в Ethereum, BNB Chain и Tron. Первоначально аналитики насчитали около $4,2 млн и предположили компрометацию приватного ключа. Позднее в расчёт вошли дополнительные активы, включая 8,1 BTC, а сооснователь Duelbits подтвердил общий ущерб примерно на $7 млн.

Scam Sniffer зафиксировала отток 836 ETH, 1,62 млн USDT, 97 тысяч USDC, 209 BNB и 192 тысячи TRX. Большую часть активов злоумышленник обменял на Ethereum, после чего около 2234 ETH стоимостью примерно $6 млн оказались собраны на одном адресе. Duelbits временно отключил сайт, сооснователь платформы заявил о сохранности пользовательских средств. Точная причина взлома пока публично не подтверждена.

Последняя серия атак выглядит особенно неприятно на фоне событий 24 сентября, когда криптобиржа Bitget потеряла $351,6 млн после несанкционированных переводов из части горячих кошельков. Украденные токены также начали быстро превращать в Ethereum.

Проблема не ограничивается одной неудачной неделей. Весной 2026 года 12 атак за 18 дней принесли DeFi-сектору около $606 млн ущерба, причём всё чаще злоумышленники использовали не классические ошибки смарт-контрактов, а административные полномочия, социальную инженерию и доступ к ключам.

Отдельную угрозу создаёт хранение критических секретов. По данным, которые SecurityLab разбирал летом, около 40% ущерба от крупных криптовалютных атак пришлось на кражу приватных ключей. Истории Neutron и Duelbits показывают две стороны одной проблемы: огромные суммы могут зависеть либо от слишком дешёвого права управлять системой, либо от одного секрета, открывающего доступ к кошельку.

* Социальная сеть X (Twitter) запрещена на территории Российской Федерации.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама