Повествование Babylon о «не нужно доверять» выглядит красиво, но уязвимость в коде показывает, что доверие на самом деле все еще есть
Самое привлекательное в Babylon — это нарратив «не нужно доверять»: вам не нужно доверять ни каким кроссчейн‑мостам, ни каким‑то кастодианам; BTC заблокирован в сети Биткоина, а приватный ключ остается у вас.
Звучит действительно гораздо более прогрессивно, чем схема с wBTC и централизованным хранением.
Основная сеть Babylon тоже уже запущена: TVL однажды превысил 6 млрд долларов, более 57 000 BTC были застейканы. По данным это действительно лидер в секторе биткоин‑стейкинга.
Но я наткнулся на публикацию от января 2026 года — и у меня неприятно екнуло сердце.
В механизме расширения BLS‑голосования (vote extension) в Babylon обнаружили кодовую уязвимость. Злоумышленный валидатор может нарушить процесс консенсуса, опустив поле хэша блока, из‑за чего между валидаторами возникает расхождение, а скорость выпуска блоков замедляется. Анонимный автор, который обнаружил проблему, предупреждал, что ошибка находится в ключевом пути кода консенсуса и во время работы программы даже может привести к ее краху. Хуже того, уязвимость потенциально может вызвать крах и у других валидаторов на границе сетевого epoch.
Протокол, который позиционируется как «не нужно доверять», имеет уязвимость на уровне консенсуса, которой может воспользоваться злоумышленник. Вы никому не доверяете — но вам нужно доверять коду. А код умеет содержать баги.@BabylonLabs_io
Команда Babylon заявила, что проблему нужно исправить как можно скорее, но на момент выхода публикации публичного ответа о плане исправления еще не было. Что еще больше меня беспокоит — автор, обнаруживший уязвимость, анонимный и раскрыл детали через GitHub. Анонимный исследователь, нашедший уязвимость в слое консенсуса, показывает, что аудит кода Babylon, возможно, не охватил все ключевые пути.
Babylon тоже осознал эту проблему. Согласно отчету по безопасности от OpenZeppelin, опубликованному в апреле 2026 года, Babylon спроектировал механизм штрафов для противодействия доказуемым нарушениям протокола. Но условие для штрафов — «быть обнаруженным». Если сама уязвимость находится в уровне консенсуса, то способ, которым валидатор будет действовать во вред, может вообще не попадать под правила штрафов.
TVL вырос до 6 млрд, в проект зашел a16z на 15 млн, за ними последовала Binance Labs. Но сколько бы ни было привлечено финансирования, это не меняет того факта, что в коде есть уязвимость.
#baby $BABY
Самое привлекательное в Babylon — это нарратив «не нужно доверять»: вам не нужно доверять ни каким кроссчейн‑мостам, ни каким‑то кастодианам; BTC заблокирован в сети Биткоина, а приватный ключ остается у вас.
Звучит действительно гораздо более прогрессивно, чем схема с wBTC и централизованным хранением.
Основная сеть Babylon тоже уже запущена: TVL однажды превысил 6 млрд долларов, более 57 000 BTC были застейканы. По данным это действительно лидер в секторе биткоин‑стейкинга.
Но я наткнулся на публикацию от января 2026 года — и у меня неприятно екнуло сердце.
В механизме расширения BLS‑голосования (vote extension) в Babylon обнаружили кодовую уязвимость. Злоумышленный валидатор может нарушить процесс консенсуса, опустив поле хэша блока, из‑за чего между валидаторами возникает расхождение, а скорость выпуска блоков замедляется. Анонимный автор, который обнаружил проблему, предупреждал, что ошибка находится в ключевом пути кода консенсуса и во время работы программы даже может привести к ее краху. Хуже того, уязвимость потенциально может вызвать крах и у других валидаторов на границе сетевого epoch.
Протокол, который позиционируется как «не нужно доверять», имеет уязвимость на уровне консенсуса, которой может воспользоваться злоумышленник. Вы никому не доверяете — но вам нужно доверять коду. А код умеет содержать баги.@BabylonLabs_io
Команда Babylon заявила, что проблему нужно исправить как можно скорее, но на момент выхода публикации публичного ответа о плане исправления еще не было. Что еще больше меня беспокоит — автор, обнаруживший уязвимость, анонимный и раскрыл детали через GitHub. Анонимный исследователь, нашедший уязвимость в слое консенсуса, показывает, что аудит кода Babylon, возможно, не охватил все ключевые пути.
Babylon тоже осознал эту проблему. Согласно отчету по безопасности от OpenZeppelin, опубликованному в апреле 2026 года, Babylon спроектировал механизм штрафов для противодействия доказуемым нарушениям протокола. Но условие для штрафов — «быть обнаруженным». Если сама уязвимость находится в уровне консенсуса, то способ, которым валидатор будет действовать во вред, может вообще не попадать под правила штрафов.
TVL вырос до 6 млрд, в проект зашел a16z на 15 млн, за ними последовала Binance Labs. Но сколько бы ни было привлечено финансирования, это не меняет того факта, что в коде есть уязвимость.
#baby $BABY