Как работают крипто-мосты и почему их продолжают эксплуатировать 🤔
Мосты — это самая эксплуатируемая инфраструктура в DeFi. Более $2 миллиардов было украдено через хак мостов, больше, чем в любой другой категории в крипте.
Мост перемещает токены между двумя блокчейнами, которые не могут подтвердить состояние друг друга. Ethereum не может подтвердить, что происходит на Solana, поэтому мост делает это подтверждение через свою собственную систему.
🤔 Наиболее распространенный дизайн — lock-and-mint. Вы вносите ETH в контракт на Ethereum, и мост выпускает обернутый ETH на другом блокчейне. Чтобы вернуть обратно, вы сжигаете обернутый токен, и оригинал разблокируется.
Существуют два других дизайна:
🔵Мосты ликвидности держат пулы на обеих цепочках, и вы выводите средства из пула назначения вместо получения выпущенного токена.
🟢Мосты передачи сообщений передают произвольные инструкции между цепочками, а не перемещают активы напрямую, с уязвимой поверхностью в коде, который решает, является ли сообщение действительным.
Эксплуатации всегда отслеживают дизайн.
1️⃣Эксплуатация Ronin была lock-and-mint: валидаторы контролировали заблокированный пул, поэтому компрометация 5/9 ключей была достаточна для авторизации $625 миллионов в мошеннических выводах.
2️⃣Wormhole использовал уровень передачи сообщений для проверки, а поддельная подпись хранителя позволила атакующему выпустить 120,000 ETH на Solana без блокировки чего-либо на Ethereum, что стоило $320 миллионов.
3️⃣Мосты ликвидности не подвергались атакам в таком масштабе: THORChain был взломан трижды за один месяц в 2021 году, но потерял всего $13 миллионов в результате атак. Каждый хак мог опустошить только определенные пулы за раз, а не весь протокол.