Межсетевой мост забирает актив, который вы держите в одной блокчейн-сети, и делает эквивалент доступным в другой — обычно путем блокировки исходного актива в контракте и чеканки “обернутой” версии в другом месте, либо за счет использования ликвидностных пулов, размещенных в обеих цепочках, — согласно Presto Research (3 июня 2024). Мосты продолжают терпеть неудачу, потому что передача зависит от небольшого числа точек доверия — кто валидирует сообщение, что именно проверяет код контракта и как настроена система, — и уязвимость в любой из них позволяет злоумышленнику чеканить или высвобождать средства без реального депозита.
Как эти два дизайна перемещают актив
В lock-and-mint мосте при внесении актива в исходной сети он блокируется в смарт-контракте; валидаторы моста подтверждают блокировку, и на целевой сети чеканится токен-обёртка, который позже можно погасить, сжигая токен-обёртку и разблокируя исходный актив — так, согласно Presto Research. Мост на основе пула ликвидности пропускает выпуск токенов вовсе: депозит пользователя поступает в пул в исходной сети, а соответствующий пул в целевой сети выплачивает эквивалентную сумму из своих резервов — также по той же версии источника. Оба дизайна объединяет одно свойство, на которое Chainalysis указала в своём посте от 2 августа 2022 года: они концентрируют средства в единой точке хранения — будь то смарт-контракт или набор валидаторов — и именно эта концентрация делает мосты привлекательными целями.
Режим отказа один: компрометация валидаторов
Если мост полагается на небольшой набор внешних валидаторов, которые подтверждают переводы, то достаточно контролировать большинство этого набора, чтобы одобрять мошеннические операции. Presto Research описывает так эксплойт моста Ronin за март 2022 года: Ronin использовал модель proof-of-authority, защищённую девятью валидаторами, и компрометация пяти из них позволила злоумышленнику одобрить перевод 173 600 ETH и 25,5 млн USDC на адрес, который не содержал легитимного запакованного ETH в сети — потери, которые Presto Research оценивает примерно в $625 млн за две транзакции.
Режим отказа два: в логике контракта есть уязвимость
Второй паттерн — изъян в собственном коде моста для проверки депозитов: он позволяет атакующему инициировать минт на целевой сети, не внося реальный актив в исходную сеть — то, что Presto Research называет «ложным депозитом». Пример — Ethereum-BSC мост Qubit Finance в январе 2022 года: поскольку контракт использовал пользовательский код вместо стандартной библиотеки, атакующий обнаружил, что при подаче нулевого адреса как токен-контракта в функции депозита валидация обходится полностью. Это позволило отчеканить на BSC примерно $185M стоимости qXETH, не внеся при этом 0 ETH; суммарные потери, которые Presto Research оценивает примерно в $80M, когда выпущенные токены были обменяны.
Режим отказа три: кроссчейн-сообщение подделано или проверяется недостаточно
Современные мосты часто используют слой обмена сообщениями — Axelar, LayerZero и подобные протоколы — чтобы сообщить целевой сети, что депозит действительно произошёл в исходной сети. Если принимающий контракт проверяет это сообщение недостаточно строго, злоумышленник может его подделать. Описание Halborn ограбления CrossCurve, опубликованное 9 февраля 2026 года, ровно об этом: у контракта ReceiverAxelar CrossCurve были слабые механизмы контроля доступа, что позволило атакующему сформировать сообщения, выглядевшие так, будто они пришли от Axelar, и дать указание контракту PortalV2 выпустить средства по нескольким цепочкам. Потери, которые Halborn оценивает примерно в $3 млн. Те же механизмы, но в гораздо большем масштабе, так источник KuCoin (ссылающийся на данные PeckShield через середину мая 2026 года) описывает эксплойт Kelp DAO за 18–19 апреля 2026 года: атакующие подделали кроссчейн-сообщение в мосту Kelp, работающем на LayerZero, и выпустили около 116 500 rsETH — примерно 18% от циркулирующего предложения этого токена; потери, которые источник KuCoin оценивает примерно в $292 млн. 1inch, ссылаясь на отчёт TechRadar, оценивает тот же инцидент примерно в $290 млн — две цифры не согласованы в доказательствах, доступных этому бюро. Платформа последующего кредитования Aave заморозила рынки rsETH в ответ, говорится в источнике KuCoin; со своей стороны 1inch говорит лишь о том, что участвовал вместе с другими протоколами в усилиях по восстановлению активов, затронутых инцидентом в Aave, и сам не описывает факт заморозки. Более небольшой случай того же режима отказа пришёлся на Hyperbridge в апреле — по данным 1inch: подделанное сообщение позволило атакующему чеканить 1 млрд токенов bridged DOT и продать их в доступную ликвидность; первоначальные потери сообщались на уровне примерно $237 000, а более поздняя оценка довела реализованные потери до ближе к $2,5 млн. А в мае — по цитированию 1inch статьи Cointelegraph — фирмы безопасности Blockaid и PeckShield обнаружили эксплойт Ethereum-моста Verus Protocol от 18 мая: в изложении Blockaid проблема была не в обходе ECDSA, не в компрометации ключа нотариуса и не в ошибке парсера, а в отсутствии валидации исходной суммы (source-amount validation) — это позволило атакующему вывести активы примерно на $11,6 млн, позже конвертированные примерно в 5 402 ETH.
Режим отказа четыре: как настроен мост
Даже хорошо продуманный протокол обмена сообщениями можно подорвать тем, как конкретный проект его настраивает. По данным 1inch, LayerZero сообщила, что эксплойт Kelp DAO был прослежен до решений по конфигурации Kelp, включая использование единственной децентрализованной сети проверяющих (DVN) вместо нескольких независимых; Kelp оспорила это утверждение. Ни одно из заявлений сторон не находится в доказательствах, рассмотренных для этой страницы, так что здесь спор остаётся неразрешённым — однако он показывает, что безопасность протокола обмена сообщениями зависит отчасти от выбора, который оператор моста делает поверх самого протокола.
Что показывают и чего не показывают итоги
Оценка Chainalysis от 2 августа 2022 года о том, что украдено $2 млрд в рамках 13 взломов мостов, что составляет 69% всей украденной за тот год криптовалюты, а также оценка Chainalysis о том, что хакеры, связанные с Северной Кореей, забрали около $1 млрд из мостов и других DeFi-протоколов в 2022 году, описывают конкретный календарный год с использованием собственной методологии трассировки Chainalysis. Источник KuCoin, ссылающийся на данные PeckShield, описывает другое окно — восемь атак на мосты с февраля до середины мая 2026 года на общую сумму примерно $328,6–329 млн — применяя набор данных, который это бюро не видело напрямую: есть только сводка KuCoin по нему. Эти два числа охватывают разные годы, разное количество инцидентов и методологии, которые не раскрыты; добавлять их или проводить линию тренда между ними доказательства не позволяют. Отдельно источник KuCoin сообщает, что общие потери DeFi, связанные с 2026 годом, превышают $750 млн к середине апреля — эта цифра включает инциденты не только с мостами, включая потери Drift Protocol примерно на $285 млн 1 апреля 2026 года, которые, как указано в том же источнике, включали месяцы социальной инженерии, белый список токена низкой стоимости, использованного как поддельное обеспечение, и привилегированный доступ администратора — это не уязвимость в смарт-контракте моста и не сбой в слое обмена сообщениями. Отнесение Drift Protocol к «подборке взломов мостов» описывает компрометацию операционной доверенности, а не механизм, который рассматривает эта страница.
Что эта страница не говорит вам
Эта страница не может сказать вам, улучшается или ухудшается безопасность мостов со временем. В имеющихся доказательствах есть только две обобщающие цифры — подсчёт Chainalysis в $2 млрд за период до августа 2022 года и итог KuCoin, основанный на данных PeckShield, в $328,6–329 млн за несколько месяцев 2026 года, — но они используют разные временные окна, разные масштабы и методологии, которые ни один источник не раскрывает полностью. Поэтому эти цифры нельзя сравнивать как показатель тенденции. Если два издания дают разные числа для одного и того же инцидента — например, $292 млн для Kelp DAO (по данным источника KuCoin, ссылающегося на PeckShield) против $290 млн (1inch, ссылающегося на TechRadar), — эта страница приводит оба значения, а не выбирает одно, потому что ни один источник не показывает лежащие в основе расчёты. Ряд фигур 2026 года здесь опирается на вторичную отчётность: это бюро не видело первичного пост-мортема, аудиторского отчёта или on-chain форензик-разбора от Kelp DAO, Drift Protocol или Verus Protocol, и не может независимо подтвердить привязку атакующего к конкретной стороне, включая заявления о связи инцидентов с группами, связанными с Северной Кореей, сверх того, что сообщает каждый источник. Предварительные оценки потерь тоже могут меняться: первоначальная оценка Hyperbridge — примерно $237 000 — позже была пересмотрена 1inch до примерно $2,5 млн, а число, опубликованное в первые часы после эксплуатации уязвимости, не следует воспринимать как окончательное.
Источники
Каждый факт выше приписан одному из этих отчётов. Там, где они расходятся, в материале говорится об этом.
Справочный стол TheCoinrise
Справочный стол TheCoinrise
Справочный стол TheCoinrise
Справочный стол TheCoinrise
Справочный стол TheCoinrise
Статья «What a bridge actually does with your asset, and the four ways they fail» впервые появилась на TheCoinrise.com.
