Этические хакеры выявили уязвимость в Aptos, угрожавшую $70 миллиардам в криптоактивах

Этические хакеры из компании Hexens обнаружили критическую уязвимость в блокчейне Aptos, которая была исправлена, но могла поставить под угрозу до $70 миллиардов в цифровых активах, включая стейблкоины и кросс-цепочные мосты.
Исследователи смоделировали атаку с почти 90% уровнем успеха в реальных сетевых условиях, используя сервер, стоимостью всего $3,000, который имитировал около одной трети сети валидаторов. Атака не требовала внутреннего доступа или специальных разрешений.
Уязвимость была сообщена через экстренные каналы безопасности 25 февраля, и исправление было развернуто в течение нескольких дней, чтобы предотвратить потерю средств. Сервер за $3,000 оказался достаточным для исследователя в области безопасности блокчейнов, чтобы смоделировать путь атаки, который мог бы угрожать криптоинфраструктуре на сумму до $70 миллиардов.
В центре раскрытия проблемы находилась уязвимость в Aptos, первом слое блокчейна, построенном на языке смарт-контрактов Move, который используется Aptos и Sui, и является наследием проекта Diem от Facebook. В конце февраля исследователи из Hexens сообщили о критической уязвимости в виртуальной машине Move Aptos, среде выполнения, которая обрабатывает смарт-контракты на цепи. Hexens выявила так называемую ошибку “устаревшего кэша”, приводящую к уязвимости типа “неразбериха типов”, при которой программное обеспечение может быть обмануто, заставив его рассматривать один тип ончейн-ресурса как другой.
Команда Aptos исправила уязвимость, когда она была выявлена, и средства не были потеряны. Представитель Aptos сообщил CoinDesk: “Aptos Labs были уведомлены о потенциальной проблеме через нашу программу вознаграждений за баги 25 февраля, которая уже находилась в процессе внутренней оценки на тот момент. Исправление было разработано, протестировано и развернуто в основной сети в течение часов после обнаружения. Ни пользователи, ни средства не пострадали в какой-либо момент”. Тем не менее, представитель Aptos также оспорил практическую эксплуатацию ошибки. “Наш анализ показал, что уязвимость была бы с крайне низкой вероятностью эксплуатации в реальных условиях”.
Однако детали, которые нашли исследователи, предоставляют тревожный взгляд на то, насколько близким к потенциально изменяющему отрасль событию оказался экосистема. Чувствительность этого класса ошибок связана с тем, как язык Move обрабатывает полномочия. Разрешения протокола в Move, включая право на эмиссию стейблкоина, управление мостом или администрирование кредитного рынка, часто хранятся непосредственно как ончейн-ресурсы. Если эти ресурсы скомпрометированы, ущерб не ограничивается одним протоколом. Он распространяется на все, что им доверяет.
Исследователи Hexens предложили практическую аналогию для уязвимости: она примерно сопоставима с ошибкой в цепочке типа Ethereum, которая позволила бы кодам, контролируемым злоумышленниками, записывать в хранилище, принадлежащее другим контрактам, обходя гарантии системы типов, которые язык Move был специально разработан для поддержания.
Мудит Гупта, технический директор Polygon, независимо проверил материалы доказательства концепции и подтвердил, что эксплуатация была осуществима. “Она работала так, как было заявлено, и эксплуатация имела смысл”, – сообщил он CoinDesk. “Для этого требовалось выполнение нескольких условий, которые, похоже, были соблюдены в основной сети”. В то же время Grego AI, который независимо проверил доказательство концепции Hexens, подсчитал, что примерно $250 миллионов в Aptos-нативной TVL находились под непосредственной угрозой, исходя из уровня успеха близкого к 90%, отдельно от более широкого кросс-цепочного воздействия.
Уязвимость, обнаруженная Вахе Карапетяном, техническим директором и соучредителем Hexens, могла бы, если бы не была исправлена, открыть гораздо более широкий системный риск в мостах, стейблкоинах, DeFi-протоколах и централизованных биржах, что могло бы стоить миллиарды и создать кризис, выходящий далеко за пределы Aptos. И все это потребовало бы всего несколько тысяч долларов на сервер.
Общая стоимость создания инфраструктуры, необходимой для проведения этого эксперимента, составила примерно $3,000 за сервер, который имитировал условия, предназначенные для приближения к основным сетевым условиям Aptos. Хотя, если бы злонамеренный злоумышленник действительно попытался бы осуществить эксплуатацию, это потребовало бы значительно меньших затрат, без необходимости в доступе валидаторов, внутреннем знании или привилегированных разрешениях протокола.
Команда провела путь эксплуатации примерно 20 раз в смоделированной среде и добилась успеха 17 или 18 раз. Два или три неудачных попытки не остановили сеть, что означало, что злоумышленник мог бы просто получить еще одну возможность попробовать снова. Симуляция была построена так, чтобы близко приблизиться к реальным сетевым условиям, используя кластер из более чем 30 валидаторов, распределение ставок, похожее на основную сеть, органический трафик транзакций и сильное соперничество в выполнении. Команда Hexens также протестировала то, что они называют “ненаоруженные методы калибровки”: пробные запуски, которые измеряли условия мемпула и построения блоков перед тем, как перейти к вооруженной попытке. Компания сообщила, что эти шаги существенно снизили неопределенность, вводимую вероятностными элементами эксплуатации, сделав путь атаки более надежным на практике.
Основываясь на общедоступных данных, собранных на момент публикации, Hexens оценил прямую и первоочередную уязвимость протокола на Aptos, охватывающую DeFi-протоколы, токенизированные активы, инфраструктуру стейблкоинов и системы ликвидного стекинга, в пределах низких однозначных миллиардов.
Однако в таких эксплуатациях более широкий риск мог бы быть больше, так как компрометации на уровне блокчейна редко останавливаются на затронутой цепи. Hexens оценил, что более широкий первоочередной системный риск составляет примерно $70 миллиардов — огромная сумма, которая включает стоимость, доступную через мосты, системы межцепочного обмена, потоки управления стейблкоинами и централизованные биржи. Grego AI отметил, что эксплуатация также могла бы быть использована для кражи возможностей протокола, включая возможности, удерживаемые LayerZero, Wormhole и CCTP USDC. “Если злонамеренные лица получили доступ к этой ошибке, они могли бы забрать всю [текущую] TVL, которую они хотели бы”, – сказал Джастус Ханна, генеральный директор Grego AI.
Симуляция показывает, что индустрия остается уязвимой к скрытым ошибкам в технологии блокчейна. Если бы злоумышленник на самом деле нашел и использовал ошибку, теоретически это могло бы легко превзойти огромные $1.5 миллиарда, украденные в результате взлома Bybit в прошлом году. Совсем недавно, в июне, Zcash (ZEC) упала на 38% после того, как разработчики раскрыли критическую ошибку, которая оставалась незамеченной в его пуле приватности в течение четырех лет, которая могла позволить злоумышленнику печатать неограниченные поддельные токены без чьего-либо ведома. До этого девятизначные взломы мостов и протокольные эксплуатации опустошили ликвидные пул и подорвали доверие к инфраструктуре, поддерживающей более широкий рынок.
Стоит отметить, что $70 миллиардов — это оценка, основанная на эмиссии огромного количества стейблкоина USDC и использовании Протокола межцепочного перевода (CCTP) компании Circle для перемещения его между цепями. Если бы злонамеренный злоумышленник это сделал, и учитывая, насколько велика сумма, также вероятно, что такая компания, как Circle, приостановила бы переводы USDC, хотя это недавно подверглось критике, поскольку эмитент стейблкоина заявил, что не замораживает активы без юридического разрешения. Таким образом, теоретически, если бы все вмешались, вся сумма в $70 миллиардов, вероятно, не была бы достигнута, но это все равно сильно потрясло бы индустрию.
То, что продемонстрировало это тестирование доказательства концепции, это доступ к тем видам полномочий, которые находятся на вершине кросс-цепочных систем: возможности мостов, возможности подписания, роли главного эмитента и состояние учета протокола. Исследователи заявили, что они подтвердили захват роли главного эмитента и продемонстрировали использование законного административного пути, не доходя до фактической эмиссии токенов, но показывая, почему такие роли должны входить в модель угроз.
Доминирующий вектор в более широкой поверхности проходит через централизованные биржи, особенно через мосты Aptos, которые соединяют ончейновую активность с кредитованием депозитов на биржах.
В ответ на ситуацию в тот же день, когда Hexens подали свой отчет, была открыта экстренная рабочая группа “SEAL911” для координации реагирования. SEAL911 — это группа добровольцев по безопасности, которая стала ключевым слоем первой помощи в криптоэкосистеме. Поставщик был уведомлен через несколько часов после открытия рабочей группы, и четыре крупных проекта были оповещены днем, каждый получил локально исполняемые доказательства концепции и анализ соответствующих паттернов полномочий.
Публичный запрос на изменение, отражающий патч, стал доступен 27 февраля. Aptos заявила, что патч для частных валидаторов был развернут до публичного коммита. Между тем, Hexens утверждает, что не получала технического опровержения или обоснованного аргумента, оспаривающего продемонстрированные классы воздействия. Компания утверждает, что основная проблема, переданная обратно исследователям, касалась вероятностных аспектов эксплуатации, именно то, что работа по калибровке команды была призвана решить.
Хотя средства не были украдены, симуляция показала, что в случае компрометации на уровне блокчейна ограничения скорости, заморозка эмитентов, контроль мостов, мониторинг бирж и патчи валидаторов не являются вторичными мерами безопасности. Они могут стать границей между сдержанной ошибкой и рыночной эксплуатацией.
Читайте также
Все новости
Аналитик предсказывает охлаждение биткоин-левериджа и возрождение интереса покупателей
Крипторынок демонстрирует “нейтральные или слегка бычьи” тенденции: давление со стороны левериджа снизилось, и краткосрочный напор продавцов ослабевает. Это мнение высказал контрибьютор CryptoQuant под псевдонимом CoinNiel. Согласно данным эксперта, динамика притоков на централизованные биржи указывает на умеренное, хотя и недостаточное накопление биткоина. За последнюю неделю чистый приток составил около 2196 BTC, в то время как за […]
США не успели к сроку с внедрением GENIUS Act
Американские регуляторы не представили финальные правила по закону о стейблкоинах — GENIUS Act к установленному сроку 18 июля. Данный закон был подписан год назад, и его реализация была возложена на финансовые органы, включая Управление контролера денежного обращения (OCC), Федеральную резервную систему (ФРС), Федеральную корпорацию по страхованию депозитов (FDIC) и Национальное управление кредитных союзов (NCUA), а […]
Курсы криптовалют 19.07.2026
Дата публикации: 19.07.2026 Курсы криптовалют на 19.07.2026 показывают умеренно позитивную динамику. Общая капитализация рынка составляет $2.29 трлн, изменение за 24 часа: +0.95%. Суточный объем торгов находится на уровне $37.52 млрд. Bitcoin и Ethereum Bitcoin остается главным ориентиром рынка: Bitcoin (BTC) торгуется около $64 669.00 и растет на +1.14% за последние 24 часа. Ethereum задает тон […]
