Как работают кроссчейн-мосты и почему с них украли 4 миллиарда долларов

ETH
SOL
AVAX
LINK
MATIC
SUI
UNI
USDC
Кроссчейн-мостыКриптообразованиеСмарт-контрактLock-and-mintбезопасностьэксплойт
2026-08-03Источник: crypto.news
Как работают кроссчейн-мосты и почему с них украли 4 миллиарда долларов

Введение

Блокчейны не общаются друг с другом. Ethereum не может прочитать состояние Solana. Arbitrum не может проверить транзакцию на Avalanche. Каждая цепочка ведет свой реестр, свой консенсус и свои правила финализации. Эта изоляция является особенностью дизайна безопасности, но она создает практическую проблему: пользователи хранят активы в одной цепочке и хотят использовать их в другой.

Мосты существуют для решения этой проблемы. Мост — это система, которая позволяет пользователю внести активы в цепочку A и получить соответствующие активы в цепочке B. Концепция звучит просто. Реализация — это то, где были потеряны миллиарды долларов.

Основная сложность — проверка. Когда пользователь утверждает, что внес 100 ETH в Ethereum и просит 100 ETH в Arbitrum, кто-то или что-то должно проверить, что депозит действительно произошел. Механизм, выбранный для этой проверки, определяет модель безопасности моста, его скорость, стоимость и поверхность атаки. Как анализ взломов мостов от Coinbase отметил, сбои безопасности мостов последовательно возникают из-за разрыва между предположениями о доверии, которые мост заявляет, и предположениями о доверии, которые он фактически обеспечивает.

Это руководство охватывает, как работают основные архитектуры мостов, почему каждая из крупнейших эксплойтов удалась, и что проверить, прежде чем доверить мосту свои средства.

Блокировка и выпуск: оригинальный механизм моста

Самая ранняя и наиболее распространенная конструкция моста — это блокировка и выпуск. Механизм работает в три шага:

  1. Блокировка. Пользователь отправляет токены в смарт-контракт в исходной цепочке. Токены блокируются (удерживаются) в этом контракте, не сжигаются и не передаются.
  2. Проверка. Набор валидаторов, ретрансляторов или оракул наблюдает за депозитом в исходной цепочке и подтверждает его действительность в целевой цепочке.
  3. Выпуск. Смарт-контракт в целевой цепочке выпускает синтетическую версию заблокированного токена. Пользователь получает «обернутый ETH» или «мостовой USDC», который представляет собой требование на заблокированный оригинал.

Чтобы вернуться обратно, процесс обратный: пользователь сжигает синтетический токен в целевой цепочке, валидаторы подтверждают сжигание, и оригинальные токены разблокируются в исходной цепочке.

Безопасность блокировки и выпуска полностью зависит от шага проверки. Если злоумышленник может убедить целевую цепочку, что депозит произошел, когда этого не было, он может выпустить необеспеченные токены. Именно это произошло в крупнейших эксплойтах мостов.

Арифметическая проблема. Мосты блокировки и выпуска должны поддерживать соотношение 1:1 между заблокированными оригиналами и выпущенными синтетиками. Если 10 000 ETH заблокировано в Ethereum, ровно 10 000 мостовых ETH должно существовать в целевой цепочке. Любое расхождение означает, что некоторые мостовые токены не обеспечены. Когда эксплойты создают необеспеченные синтетики, последние пользователи, которые выкупают, обнаруживают, что хранилище пусто. Это создает динамику банковской паники: как только новости об эксплойте распространяются, каждый держатель обернутого токена бросается выкупать, зная, что только первые получат реальные активы.

Сжигание и выпуск: нативные кросс-чейн токены

Сжигание и выпуск устраняет проблему обернутых токенов, уничтожая оригинал и создавая новый.

  1. Сжигание. Токен навсегда уничтожается в исходной цепочке.
  2. Проверка. Событие сжигания проверяется в целевой цепочке.
  3. Выпуск. Новые токены выпускаются нативно в целевой цепочке.

Эта модель работает только для токенов, чьи эмитенты контролируют выпуск в нескольких цепочках. Протокол кросс-чейн передачи (CCTP) Circle для USDC является крупнейшей реализацией. Когда пользователь переводит USDC из Ethereum в Avalanche через CCTP, USDC в Ethereum сжигается, и нативный USDC выпускается в Avalanche. Нет обернутых токенов, нет фрагментации ликвидности и нет необеспеченных синтетиков.

Ограничение заключается в том, что сжигание и выпуск требует, чтобы эмитент токена развернул и эксплуатировал инфраструктуру в каждой поддерживаемой цепочке. Это не универсальный механизм. Произвольные ERC-20 токены не могут использовать сжигание и выпуск, если их разработчики не создадут инфраструктуру кросс-чейн выпуска. CCTP в настоящее время поддерживает более десятка цепочек, но каждая интеграция требует прямого участия Circle.

Мосты с пулами ликвидности: скорость через капитал

Третья модель избегает как обертывания, так и сжигания, используя предварительно финансируемые пулы ликвидности в каждой цепочке.

Механизм:

  1. Депозит. Пользователь вносит токены в пул в исходной цепи.
  2. Вывод. Пользователь (или ретранслятор, действующий от его имени) выводит эквивалентные токены из пула в целевой цепи.
  3. Ребалансировка. Протокол периодически перебалансирует пулы между цепями для поддержания достаточной ликвидности.

Stargate (построенный на LayerZero) и Across Protocol используют вариации этой модели. Преимущество — скорость: поскольку токены уже существуют в целевой цепи, нет задержки на выпуск. Пользователь немедленно получает реальные, нативные токены.

Обратная сторона — эффективность капитала. Ликвидность должна быть заранее размещена в каждой поддерживаемой цепи, и этот капитал приносит доход только при активном использовании мостов. В периоды низкого объема поставщики ликвидности зарабатывают мало, пока их капитал простаивает. Совокупные требования к капиталу во всех поддерживаемых цепях могут достигать сотен миллионов долларов, что создает барьер для входа и риск концентрации, если доминирует один поставщик ликвидности.

Взлом моста Ronin: 624 миллиона долларов из-за скомпрометированных ключей

23 марта 2022 года злоумышленники вывели 624 миллиона долларов в ETH и USDC из моста Ronin, который соединял Ethereum с сайдчейном Ronin, используемым игрой Axie Infinity.

Мост Ronin использовал схему проверки с мультиподписью. Девять узлов-валидаторов проверяли транзакции моста, и любые пять могли авторизовать вывод. Предполагалось, что скомпрометировать пять из девяти независимых валидаторов будет практически невозможно.

Предположение оказалось неверным. Sky Mavis, компания, стоящая за Axie Infinity, контролировала четыре из девяти узлов-валидаторов. Пятый валидатор предоставил Sky Mavis временное разрешение подписывать от его имени в период высокого объема транзакций и никогда не отозвал это разрешение.

Злоумышленники (позже ФБР приписало их северокорейской группе Lazarus) скомпрометировали системы Sky Mavis и получили закрытые ключи всех пяти валидаторов. Имея пять из девяти подписей, они авторизовали два мошеннических вывода: 173 600 ETH и 25,5 миллиона USDC.

Эксплойт не был обнаружен в течение шести дней. О нем стало известно только когда пользователь попытался вывести 5 000 ETH и обнаружил, что у моста недостаточно средств.

Урок. Безопасность мультиподписи настолько же сильна, насколько независимы ее подписанты. Когда одна организация контролирует большинство ключей, мультиподпись является единой точкой отказа с дополнительными шагами.

Взлом Wormhole: 326 миллионов долларов из-за обхода проверки

2 февраля 2022 года злоумышленник использовал мост Wormhole для выпуска 120 000 wETH (обернутый ETH) в Solana без внесения ETH в Ethereum. Стоимость эксплойта составила примерно 326 миллионов долларов.

Мост Wormhole полагался на набор из 19 стражей для проверки межцепочечных сообщений. Стражи наблюдали за депозитом в Ethereum, создавали подписанное подтверждение (называемое VAA, Verified Action Approval), и контракт на стороне Solana проверял подписи перед выпуском.

Уязвимость заключалась в проверке подписей на стороне Solana. Контракт Solana от Wormhole использовал устаревшую системную инструкцию (verify_signatures), которая не проверяла должным образом переданные ей аккаунты. Злоумышленник создал поддельный набор стражей, отправил поддельный VAA с подписями этого поддельного набора, и контракт принял его как действительный.

По сути, злоумышленник сказал контракту Solana «эти стражи одобрили этот выпуск», и контракт не проверил, являются ли стражи настоящими.

Jump Crypto, поддерживающая Wormhole, заменила украденные 120 000 ETH из своих собственных резервов. Полное восстановление произошло в течение 24 часов — беспрецедентный ответ, который предотвратил каскадные потери в протоколах DeFi на Solana, державших wETH.

Урок. Код проверки моста является ценной поверхностью атаки. Одна логическая ошибка в том, как проверяются подписи, может позволить неограниченный несанкционированный выпуск.

Взлом Nomad: 190 миллионов долларов из-за ошибочного обновления

1 августа 2022 года с моста Nomad было выведено около 190 миллионов долларов. В отличие от Ronin и Wormhole, Nomad не был атакован сложной группировкой. Его опустошили сотни отдельных подражателей после того, как первоначальная эксплуатация стала публичной.

Nomad использовал оптимистичную модель проверки. Сообщения между цепочками отправлялись и считались действительными, если не оспаривались в течение 30-минутного окна. Обычное обновление контракта внесло ошибку: контракт был инициализирован с доверенным корнем 0x00, нулевым значением bytes32.

В логике проверки Nomad каждое сообщение проверялось на соответствие доверенному корню. Поскольку 0x00 является значением по умолчанию для неинициализированного хранилища в Solidity, каждое сообщение автоматически проходило проверку. Любой пользователь мог отправить любое сообщение, и контракт принимал его как подтвержденное.

Как только первый атакующий продемонстрировал, что произвольные сообщения принимаются, другие скопировали транзакцию, изменили адрес получателя и воспроизвели ее. Мост был опустошен роем оппортунистических атакующих, включая белых хакеров, которые позже вернули около 36 миллионов долларов из восстановленных средств.

Урок. Ошибки инициализации в контрактах мостов могут быть катастрофическими. Один неправильно настроенный параметр превратил модель безопасности Nomad из «оптимистичной проверки с доказательствами мошенничества» в «отсутствие проверки вообще».

Взлом Harmony Horizon: 100 миллионов долларов из-за мультиподписи два из пяти

В июне 2022 года мост Harmony Horizon потерял 100 миллионов долларов, когда атакующие скомпрометировали закрытые ключи двух из пяти валидаторов в мультиподписи моста. Мост Harmony требовал только двух из пяти подписантов для одобрения транзакции, что является необычно низким порогом для моста, хранящего 100 миллионов долларов.

Атака подтвердила урок Ronin: мультиподписные мосты настолько безопасны, насколько безопасен их самый слабый набор подписантов. Когда порог низок по сравнению с количеством подписантов, одной скомпрометированной инфраструктуры может быть достаточно. Исследователи безопасности публично критиковали порог два из пяти Harmony до того, как произошла атака.

Урок. Выбор порога так же важен, как и количество валидаторов. Мультиподпись пять из девяти обеспечивает принципиально иную безопасность, чем мультиподпись два из пяти, даже если обе используют один и тот же базовый механизм.

Совокупные потери и модели атак

Масштаб потерь мостов не имеет прецедентов в безопасности смарт-контрактов. Эксплойты мостов представляют собой примерно 3 миллиарда долларов из 17 миллиардов долларов общих крипто-взломов за последнее десятилетие, что делает мосты наиболее атакуемой категорией смарт-контрактов.

Модели атак группируются в три категории:

Компрометация ключей. Атакующий получает достаточное количество ключей валидаторов или подписантов для подделки сообщений моста. Ronin и Harmony следовали этой модели. Уязвимость заключается не в коде, а в операционной безопасности инфраструктуры подписантов.

Обход проверки. Атакующий находит ошибку в логике проверки, которая позволяет поддельным сообщениям проходить. Wormhole следовал этой модели. Уязвимость представляет собой ошибку на уровне кода в самой критической функции контракта моста.

Ошибки инициализации или обновления. Атакующий использует неправильную конфигурацию, внесенную во время развертывания или обновления. Nomad следовал этой модели. Уязвимость процедурная: команда допустила ошибку во время рутинной операции.

Каждая модель требует различной защиты. Компрометация ключей смягчается увеличением разнообразия подписантов и использованием аппаратных модулей безопасности. Обход проверки смягчается аудитом и формальной верификацией. Ошибки инициализации смягчаются процедурами обновления, которые включают обязательные тестовые запуски на форкнутых сетях.

Четвертая возникающая модель заслуживает упоминания: атаки на управление. Атакующий, который накапливает достаточное количество токенов управления для контроля над механизмом обновления моста, может изменить контракт моста для вывода средств. Эта атака медленнее и более заметна, чем другие, но она нацелена на мосты, чье управление сконцентрировано или чья временная блокировка обновлений слишком коротка. Команды мостов все чаще используют многодневные временные блокировки (от 48 до 72 часов) на обновления контрактов, чтобы дать пользователям время вывести средства до того, как вредоносное изменение вступит в силу.

Альтернатива традиционным мостам на основе намерений

Более новый подход полностью обходит контракты мостов, используя кроссчейн-переводы на основе намерений. Across Protocol и кроссчейн-режим UniswapX позволяют пользователям выразить намерение моста: «У меня есть 1000 USDC в Ethereum, и я хочу получить 1000 USDC в Arbitrum». Решатель (называемый ретранслятором) немедленно отправляет токены из своего собственного запаса в целевой цепи, а затем позже получает возмещение.

Эта модель уменьшает поверхность доверия. Пользователь никогда не вносит токены в контракт моста, который хранит объединенные средства. Решатель берет на себя риск возмещения, а расчетный контракт гарантирует, что пользователь получил обещанный результат. Нет большого пула заблокированных активов, который мог бы стать целью для злоумышленника.

Компромисс заключается в зависимости от решателя: если ни один решатель не готов выполнить намерение по приемлемой цене, перевод не выполняется. Для маршрутов с высоким трафиком (Ethereum в Arbitrum, Ethereum в Base) конкуренция среди решателей высока. Для маршрутов с низким объемом решатели могут быть неактивны.

Мосты с легкими клиентами и проверка с нулевым разглашением

Вышеупомянутые эксплойты имеют общую слабость: они полагаются на внешних валидаторов или мультиподписи для подтверждения того, что что-то произошло в другой цепи. Если эти аттестаторы скомпрометированы, мост выходит из строя.

Мосты с легкими клиентами используют другой подход. Вместо доверия набору валидаторов, целевая цепь запускает легкий клиент, который напрямую проверяет консенсус исходной цепи.

Например, мост с легким клиентом к Ethereum отслеживал бы набор валидаторов Ethereum и проверял заголовки блоков и доказательства состояния в цепочке. Когда пользователь заявляет, что внес токены в Ethereum, контракт моста проверяет доказательство Меркла против заголовка блока Ethereum, который он уже проверил.

Этот подход минимизирует доверие: мост доверяет консенсусу исходной цепи, а не внешнему комитету. Но это дорого. Проверка консенсуса Ethereum в другой цепи требует значительных вычислений, что приводит к высоким затратам на газ.

Доказательства с нулевым разглашением предлагают решение проблемы стоимости. Вместо проверки каждой подписи валидатора в цепочке, ZK-доказательство может сжать проверку в одно краткое доказательство. Целевая цепь проверяет одно доказательство вместо сотен подписей.

Такие проекты, как Succinct Labs, Polymer и Lagrange, строят мосты с проверкой ZK. Они все еще развиваются, но представляют самую сильную модель безопасности для межцепочечной связи: доверяйте математике, а не комитету. Ранние реализации показывают снижение затрат на проверку по мере повышения эффективности систем доказательства ZK, при этом некоторые мосты уже работают в основной сети со временем доказательства менее 30 секунд.

Что здесь не рассматривается

Это руководство объясняет механику мостов и крупнейшие эксплойты. Оно не охватывает:

  • Стратегии мостов для конкретных токенов или какой мост использовать для данного актива
  • Детальное сравнение агрегаторов мостов (Li.Fi, Socket, Bungee)
  • Экономику предоставления ликвидности для пулов мостов
  • Протоколы межцепочечных сообщений, помимо их функции моста (LayerZero, Axelar, Chainlink CCIP как общие уровни обмена сообщениями)

Практические проверки перед использованием моста

Проверьте механизм проверки. Мосты с мультиподписью — самая слабая модель. Мосты с легкими клиентами и ZK-проверкой — самые сильные. Оптимистичные мосты находятся посередине. Знайте, чему вы доверяете.

Посмотрите на набор валидаторов или хранителей. Для мостов с мультиподписью проверьте, сколько существует подписантов, кто ими управляет и действительно ли они независимы. Если большинство подписантов принадлежат одной организации или географической юрисдикции, мультиподпись обеспечивает ограниченную безопасность.

Изучите историю аудитов. Контракты мостов являются высокоценными целями. Ищите несколько независимых аудитов от авторитетных фирм. Мост, который не был проверен или был проверен только один раз, требует особой осторожности. Обратите внимание на объем аудита: аудит контракта токена не покрывает логику проверки.

Учитывайте общую заблокированную стоимость по сравнению с бюджетом безопасности. Мост, удерживающий 500 миллионов долларов с мультиподписью 5 из 9, представляет собой совершенно иной профиль риска, чем мост, удерживающий 5 миллионов долларов. Злоумышленники нацеливаются на мосты, где потенциальная выплата оправдывает усилия. Рациональный злоумышленник рассчитывает, будет ли стоимость компрометации достаточного количества ключей меньше, чем ценность, которую можно извлечь.

Сначала протестируйте с небольшими суммами. Прежде чем переводить значительную ценность, отправьте небольшую тестовую транзакцию. Убедитесь, что адрес получателя, токен и сумма верны. Транзакции моста обычно необратимы.

Предпочитайте нативные мосты для роллапов. Для L2-роллапов Ethereum (Arbitrum, Optimism, Base) канонический мост наследует безопасность напрямую от консенсуса Ethereum. Сторонние мосты могут быть быстрее, но вводят дополнительные допущения доверия. Используйте канонические мосты для крупных переводов, где безопасность важнее скорости.

Что такое кроссчейн-мост?

Кроссчейн-мост — это система, которая передает активы или данные между двумя блокчейнами, которые не могут взаимодействовать нативно. Мост блокирует, сжигает или пулит токены на одной цепи и выпускает соответствующие токены на другой, используя механизм проверки для обеспечения легитимности перевода.

Почему мосты так часто взламывают?

Мосты являются высокоценными целями, потому что они хранят большие пулы заблокированных активов. Они также вводят сложные допущения доверия на границе двух различных моделей безопасности. Уязвимость в механизме проверки (скомпрометированные ключи, ошибочные проверки подписей, ошибки инициализации) может позволить атакующему вывести весь пул одной транзакцией.

В чем разница между lock-and-mint и burn-and-mint?

Lock-and-mint удерживает оригинальный токен на исходной цепи и выпускает синтетическую (обернутую) версию на целевой цепи. Burn-and-mint уничтожает оригинал и выпускает новый нативный токен на целевой цепи. Burn-and-mint производит нативные токены, а не синтетические, но требует, чтобы эмитент токена контролировал выпуск на обеих цепях.

Безопасны ли обернутые токены?

Обернутые токены настолько безопасны, насколько безопасен мост, который их выпустил. Если мост взломан и обеспечивающие активы выведены, обернутые токены становятся необеспеченными и теряют привязку. Пользователи, держащие обернутые токены, несут риск безопасности моста, а не только риск базового актива.

Сколько времени занимает мост?

Это зависит от механизма. Мосты с пулом ликвидности и мосты на основе намерений (Across) могут завершиться за секунды. Мосты lock-and-mint с проверкой мультиподписью обычно занимают от 10 до 30 минут. Оптимистичные мосты с окнами доказательства мошенничества могут занимать 7 дней для вывода средств из оптимистичных роллапов в Ethereum, хотя быстрые мосты могут предоставить ликвидность для сокращения этого времени.

Что такое мост с легким клиентом?

Мост с легким клиентом проверяет консенсус исходной цепи непосредственно на целевой цепи, а не полагается на внешний набор валидаторов. Он проверяет заголовки блоков и доказательства состояния, доверяя собственной безопасности исходной цепи. Это более минимизирует доверие, чем мультиподпись или оптимистичная проверка, но требует больше газа для работы.

Могу ли я потерять деньги, используя мост?

Да. Если мост взломан после того, как вы внесли депозит, но до того, как вы вывели средства, ваши заблокированные токены могут быть украдены. Если вы держите обернутые токены и мост взломан, ваши обернутые токены могут обесцениться. Кроме того, неправильные адреса назначения или неподдерживаемые типы токенов могут привести к необратимой потере.

Какой мост мне использовать?

Ни один мост не является лучшим для всех ситуаций. Для USDC CCTP от Circle — самый безопасный вариант, поскольку он использует burn-and-mint без обернутых токенов. Для обычных переводов ERC-20 сравните механизмы проверки доступных мостов. Предпочитайте мосты с проверкой через легкий клиент или ZK, несколькими независимыми аудитами и историей безопасной работы. Агрегаторы мостов, такие как Li.Fi, могут помочь сравнить маршруты.
*Дисклеймер: Эта статья носит информационный характер и не является финансовой, инвестиционной или юридической консультацией. Криптовалюта сопряжена со значительным риском, и вы должны провести собственное исследование перед принятием каких-либо решений. Информация актуальна по состоянию на август 2026 года.*