Ключи безопасности, а не смарт-контракты, стали причиной 40% потерь в криптовалюте на сумму $16 миллиардов. Что предпринимается?

В индустрии активно работают над устранением уязвимости, связанной с приватными ключами, однако прогресс происходит неравномерно, как сообщает Уиш У, соучредитель и генеральный директор Pharos. По данным, в результате хакерских атак в криптовалютной сфере было потеряно примерно $16,69 миллиарда, из которых около 40% связано с кражей приватных ключей, а не с недостатками в блокчейнах или смарт-контрактах. Эксперты по безопасности утверждают, что большинство потерь происходит из-за проблем с управлением ключами и операционными системами, а не из-за сломанной криптографии. Индустрия начинает использовать многопартитные вычисления, абстракцию аккаунтов и более надежные встроенные практики безопасности, чтобы уменьшить зависимость от единственных приватных ключей и усложнить возможность атак.
Хакерские атаки на криптопроекты становятся почти ежедневными новостями, настолько, что некоторые из них уже воспринимаются как фоновый шум. Несмотря на серьезность ситуации, проблема, приводящая к этим эксплойтам в криптоиндустрии, не в самой технологии, а в компрометированных “приватных ключах”. Согласно данным DeFiLlama, блокчейн-проекты потеряли в общей сложности $16,69 миллиарда из-за хакерских атак, эксплойтов DeFi и атак на мосты. Около 40% этой суммы было связано с получением приватного ключа, а не с ошибками в технологии блокчейна или уязвимостями смарт-контрактов.
Простыми словами, приватные ключи можно сравнить с паролями. Рассмотрим онлайн-банкинг. Основная инфраструктура и системы, которые перемещают и хранят деньги пользователей в традиционных банках, редко подвергаются прямым атакам. Тем не менее, пароли могут утекать или взламываться, и злоумышленники могут получить доступ к миллионам долларов в интернете. Это эквивалентно коду блокчейна и смарт-контрактов, которые, как правило, надежны. Однако именно приватные ключи или эквиваленты паролей оказываются под угрозой.
Согласно CertiK, одной из ведущих компаний по безопасности в области блокчейна и Web3, сейчас наблюдается рост инцидентов с операционной безопасностью, в то время как атаки на смарт-контракты снижаются, что говорит о том, что злоумышленники, как правило, нацеливаются на самые слабые места. “Проекты сосредоточили свои инвестиции в области безопасности на смарт-контрактах, в то время как другие критически важные зоны остаются без защиты,” — заявили в компании.
Каждый криптокошелек имеет два ключевых числа. Одно из них — публичное, как номер банковского счета, которое пользователи делятся для получения денег. Другое — приватное, строка символов, подобная банковскому паролю, которая подтверждает право собственности на средства в кошельке и позволяет их расходовать. Однако здесь все усложняется. Если пользователь теряет этот приватный ключ, то нет возможности, как в банке, его сбросить, нет личного банкира, который поможет получить доступ к средствам, и нет отдела по борьбе с мошенничеством, куда можно обратиться с жалобой. Тот, кто владеет ключом, владеет средствами, независимо от технологии или кода, стоящего за этим протоколом.
Взломы приватных ключей делятся на две категории: атаки грубой силы, когда злоумышленники пытаются угадать или взломать ключ, и неизвестный метод, при котором приватный ключ оказывается в утечке, но никто не знает, как это произошло. Эти два метода составляют примерно 40% всех потерь от хакерских атак на данный момент, что подчеркивает, что большинство этих эксплойтов не связано с инфраструктурой блокчейна, а с уязвимостями вне ее.
Ле Фан, основатель и генеральный директор ZK Proof Layer Cysic, прямо заявил: “Взломы приватных ключей — это не провал криптографии, это провал управления ключами, который индустрия продолжает неправильно классифицировать. Математика кривых не поддается взлому.” Еще одной проблемой с приватным ключом является аналогичная проблема с паролем. Если пароль создан, но никогда не используется и нигде не записан, вероятность его кражи практически равна нулю. Но как только он используется для входа в устройства или записывается, вероятность утечки или кражи увеличивается. То же самое относится и к приватному ключу. В момент, когда они используются, хранятся или передаются, возникает риск их потери или кражи.
“Проблема в том, что операционный ключ должен быть активным, чтобы быть полезным, поэтому он находится внутри работающей службы, окруженной секретными хранилищами, зависимостями и людьми, и именно это зачастую подвергается взлому,” — сказал Фан. Другими словами, приватный ключ, который действительно используется для подписания транзакций в блокчейне, хранится на сервере, окруженном облачными учетными данными, программными зависимостями и людьми, которые все это управляют. Именно в этом окружении часто происходят ошибки.
Уиш У, соучредитель и генеральный директор Pharos, связывает ту же проблему с тем, как изначально были спроектированы системы блокчейна. “Большая часть инфраструктуры блокчейна изначально строилась для модели с одним пользователем и одним ключом: один приватный ключ контролирует все, и если этот ключ потерян или украден, все активы мгновенно пропадают. Это противоречит основным принципам безопасности, на которых традиционные финансы основываются на протяжении десятилетий: более одного человека, одобряющего, разделение обязанностей и несколько уровней защиты,” — добавил У.
Таким образом, система, созданная для революции в глобальных финансах, имеет более слабую безопасность, чем обычная учетная запись электронной почты. У добавил, что количество путей, через которые может быть осуществлена атака, значительно возросло. “Облачные системы, сторонние инструменты, учетные записи в социальных сетях и люди, которые их используют, все это может стать путем для атаки.” Оба, У и Фан, указали на хак Bybit в феврале 2025 года как пример расширяющейся поверхности атаки. Злоумышленники скомпрометировали цепочку поставок программного обеспечения стороннего разработчика, что позволило им внедрить вредоносный код в веб-интерфейс кошелька и обмануть руководителей, заставив их неосознанно подписать $1,5 миллиарда в Ethereum.
Теперь индустрия начинает принимать меры для решения проблемы уязвимости приватных ключей, хотя и неравномерно, согласно У. “На многих фронтах идет прогресс: кошельки на базе MPC [многопартитных вычислений], абстракция аккаунтов с социальной восстановлением, вход через пароли, соблюдение стандартов управления ключами,” — сказал он. “Проблема в том, что эти меры часто добавляются как дополнительные опции, а не закладываются изначально на уровне протокола. Большинство цепочек по-прежнему рассматривают безопасность как функцию, которую нужно прикрепить, а не как принцип проектирования.” Это совпадает с тем, что Фан из Cysic описал в своем ответе как решение, которое набирает популярность: прекратить полагаться на один ключ вообще. Многопартитные вычисления (MPC) и подпись по порогам разделяют процесс подписания так, что полный ключ никогда не существует в одном месте в любое данное время, и злоумышленнику нечего украсть при одном взломе.
Абстракция аккаунтов, технология, которая позволяет пользователям использовать смарт-контракты в качестве своих аккаунтов и устанавливать собственные правила, добавляет еще один уровень защиты: лимиты на расходование, списки одобренных адресов и резервные хранители, встроенные в сам кошелек, так что даже скомпрометированный подписант не может опустошить аккаунт в одиночку. “Будущее в том, чтобы индустрия рассматривала безопасность как непрерывную дисциплину, а не как одноразовый аудит,” — добавил У. “Это означает, что безопасность должна быть заложена на протяжении всего жизненного цикла: разработки, развертывания и операций. Это также означает признание того, что человеческий фактор, культура безопасности, осведомленность и обучение часто являются первой и самой слабой линией обороны.”
Читайте также
Все новости
Конференция о будущем цифровых активов пройдет в Москве
12 ноября в Москве состоится конференция “ЦИФКОМ 26”, посвященная вопросам цифрового комплаенса и регулирования цифровых активов, а также трансграничным финансовым сервисам в странах СНГ и Евразийской группы, занимающейся противодействием легализации преступных доходов и финансированию терроризма. Организаторы подчеркивают, что стейблкоины и новые платежные механизмы становятся все более популярными в международных и корпоративных расчетах, что в свою […]
Пара из Лос-Анджелеса обвиняется в наркоторговле и отмывании криптовалюты через даркнет
Власти США предъявили обвинения 44-летнему Николасу Агилару и 37-летней Джессике Марколине, которые подозреваются в продаже фентанила и метамфетамина через даркнет. Пара управляла сетью под названием HotGirlzClub, осуществляя поставки наркотиков по всей стране. Следствие считает, что они отмывали сотни тысяч долларов через криптовалютные транзакции. Обвиняемым грозит серьезное наказание: за сбыт наркотиков — пожизненное заключение, а за […]
T. Rowe Price представляет мульти-токеновый крипто ETF с активным управлением
Компания T. Rowe Price, управляющая активами на сумму 1,9 трлн долларов, запустила новый мульти-токеновый крипто ETF под названием TKNZ. Этот фонд предоставляет инвесторам возможность не просто вкладываться в один токен, а получать доступ к корзине различных криптовалют. В составе TKNZ находятся такие активы, как биткоин, Ethereum, BNB, XRP, Solana и Hyperliquid. Основная особенность нового ETF […]
