Представьте: вывести $611 млн из DeFi-протокола, запустить ончейн-сессию Q&A с публикой, а затем вернуть каждый цент.
Это действительно произошло в августе 2021 года — в том, что остается одним из самых странных взломов в истории криптовалют: взлом Poly Network.
🔴 Эксплойт
Хакер использовал уязвимость смарт-контракта в кроссчейн-мосте Poly Network. Манипулируя криптографией, используемой для проверки транзакций, злоумышленник обошел систему и вывел колоссальные активы в сетях Ethereum, BNB Chain и Polygon.
💬 Онлайн-разговор в цепочке
Когда криптомир был в шоке, хакер сделал нечто беспрецедентное. Вместо того чтобы скрываться, они начали встраивать сообщения в входные данные (IDVs) транзакций Ethereum, общаясь с сообществом.
Когда их спросили, зачем они это сделали, хакер ответил on-chain:
«Чтобы выявить уязвимость до того, как её смогут использовать другие. Я сделал это ради забавы».
🤝 Переворот сюжета
Пока глобальные компании по кибербезопасности отслеживали кошелёк хакера, а биржи блокировали украденные средства, вывести деньги стало практически невозможно.
Poly Network подошла к делу нестандартно: они умоляли хакера, предложили ему вознаграждение за баг в размере $500 000 и даже предложили работу в качестве их «главного советника по безопасности», если тот вернёт активы.
🔄 Возврат
Невероятно, но сработало. За несколько дней хакер перевёл все $611 миллионов обратно на много подпиcные (multi-sig) кошельки протокола, сдержав своё слово и получив прозвище «Мистер Уайт Хэт».
💡 Ключевые выводы:
1. Аудит смарт-контрактов: код — закон, но ошибочный код — это открытое приглашение. Даже проверенные аудиторски мосты могут иметь серьёзные логические уязвимости.
2. Ончейн-отслеживание: если повесить на себя огромный бандл/награду, ончейн-отмывание становится невероятно сложным в прозрачной среде реестра.
Как вы думаете? «Мистер Уайт Хэт» действительно был героем, который вскрыл уязвимость, или они вернули деньги лишь потому, что вывести средства стало невозможно? 🤔🤔
#CryptoSecurity #DeFi #PolyNetwork #BlockchainSafety

