Автор: Петухов Олег Анатольевич, эксперт по информационной безопасности, руководитель юридической компании ЛЕГАС
Сайт: legascom.ru | Email: petukhov@legascom.ru
Повторный взлом криптопроекта - не всегда следствие новой уязвимости. Чаще это сигнал: команда устранила последствия, но не перестроила архитектуру безопасности и процессы разработки. Разбираем, почему повторные атаки выгодны злоумышленникам и как разорвать этот цикл.
Почему повторная атака выгоднее первой
После первого успешного взлома злоумышленник уже знает архитектуру системы, стек технологий и скорость реакции команды. Разработчики в такой ситуации обычно решают две задачи: восстановить сервис и закрыть обнаруженную брешь. Этого достаточно, чтобы остановить инцидент, но недостаточно, чтобы исключить следующую атаку. Если базовые архитектурные проблемы и слабые процессы не устранены, злоумышленник почти гарантированно пройдёт тем же путём снова.
Ещё одна типичная ошибка - слишком ранняя публикация постмортема. В первые дни у команды редко есть полная картина: понять реальную причину атаки можно только после полноценного расследования с привлечением независимых специалистов. Только тогда становится ясно, какие изменения действительно снизят риск повторной компрометации.
Особенности реагирования на инциденты в блокчейне
В традиционной ИТ‑инфраструктуре команда сначала локализует инцидент: отключает сервис, изолирует заражённые узлы, восстанавливает данные. В блокчейне такой последовательности нет: пока идёт анализ, похищенные активы уже перемещаются между адресами, а подтверждённую транзакцию отменить невозможно.
Поэтому расследование и попытка спасти средства начинаются одновременно. Первые минуты уходят на построение маршрута движения активов:
определяют адрес получателя;
выявляют связанные кошельки;
отслеживают переводы через децентрализованные биржи, кроссчейн‑мосты и обменные сервисы;
анализируют поведение злоумышленника: конвертирует ли он активы в стейблкоины, дробит ли суммы, использует ли миксеры, переводит ли средства через мосты.
Примеры из практики показывают, как строится такая работа. При взломе Ronin Bridge в 2022 году было похищено около $620 млн. Средства почти сразу начали дробить и выводить через Tornado Cash - сервис, затрудняющий отслеживание происхождения средств. Аналитические компании оперативно связывали адреса между собой, а биржи получали уведомления о высокорисковых кошельках. Тем не менее значительная часть средств успела пройти через миксер до введения санкций.
Похожий сценарий был после атаки на Harmony Horizon Bridge: похищенные активы выводили небольшими партиями через Tornado Cash, чтобы усложнить отслеживание. Расследование превратилось в гонку между злоумышленниками и аналитиками.
Иной результат дал инцидент с Poly Network в 2021 году: благодаря быстрой координации проекта с биржами, аналитическими компаниями и даже самим злоумышленником удалось заблокировать часть операций и вернуть большую часть средств. Этот кейс показывает, что скорость координации влияет на результат не меньше, чем техническое расследование.
Для эффективного реагирования одновременно работают несколько команд:
одни восстанавливают цепочку атаки и ищут исходную уязвимость;
другие отслеживают движение похищенных средств по блокчейну;
третьи оперативно уведомляют биржи, эмитентов стейблкоинов, поставщиков AML/KYT‑решений, разработчиков кроссчейн‑инфраструктуры и правоохранительные органы.
Чем быстрее информация доходит до участников рынка, тем выше шанс остановить дальнейшее перемещение активов. Например, если похищенные USDT или USDC поступают на адрес, который эмитент успевает идентифицировать, токены могут быть заморожены. Если средства попадают на централизованную биржу, появляется шанс заблокировать счёт до вывода.
Не бэкдоры, а архитектурные ошибки
Тактика с оставлением скрытого доступа (бэкдора) для последующих атак характерна для классических APT‑кампаний, но в криптоиндустрии встречается редко. После крупного инцидента команды обычно меняют ключи доступа, обновляют инфраструктуру, проводят аудит смарт‑контрактов и привлекают внешних исследователей безопасности - любой оставленный бэкдор быстро попадает под риск обнаружения.
Гораздо выгоднее искать ошибки, которые нельзя устранить за несколько дней. Это могут быть:
недостатки архитектуры протокола;
логические ошибки в смарт‑контрактах;
несовместимые предположения разных компонентов системы;
устаревшие сервисы, которые продолжают хранить пользовательские активы.
Такие проблемы могут существовать месяцами и годами. Яркий пример - два инцидента в экосистеме Aztec в июне 2026 года. Атаки затронули разные компоненты, но опирались на одну слабость: устаревшие элементы продолжали обрабатывать реальные активы, хотя уже не получали должного внимания со стороны разработчиков и аудиторов.
14 июня злоумышленник атаковал протокол Aztec Connect и похитил более $2,1 млн из‑за логической ошибки: разные компоненты системы по‑разному интерпретировали один и тот же набор данных. Модуль проверки считал операцию корректной, а механизм расчётов зачислял средства без подтверждённого депозита. При этом Aztec Connect уже был выведен из эксплуатации, но неизменяемые смарт‑контракты продолжали хранить средства пользователей.
Через три дня был атакован RollupProcessor - компонент, обеспечивающий взаимодействие между Ethereum и инфраструктурой Aztec. Здесь злоумышленник воспользовался другой логической ошибкой в проверке данных и сформировал транзакции, которые система признала легитимными. Потери превысили $2,15 млн.
Аналогичные сценарии наблюдались при взломах Nomad Bridge, Wormhole, BNB Bridge и других кроссчейн‑мостов: причиной становились ошибки в логике проверки данных, а не заранее оставленные точки доступа.
Главная особенность криптоиндустрии в том, что наибольшую ценность для атакующего представляет не скрытый доступ, а возможность повторно использовать ошибку, встроенную в архитектуру протокола. Смарт‑контракты неизменяемы, инфраструктура распределена между множеством участников, а отдельные компоненты продолжают работать даже после вывода из эксплуатации. В таких условиях исправить последствия ошибки сложнее, чем в традиционной ИТ‑среде, где достаточно обновить приложение или отключить уязвимый сервер. Пока логическая уязвимость сохраняется, злоумышленник может возвращаться к ней снова и снова - до тех пор, пока не изменится сама архитектура.
Доверие как измеримый показатель
Повторный взлом не всегда означает потерю пользователей. Чаще репутацию разрушают попытки скрыть масштаб проблемы, противоречивые заявления и отсутствие понятного плана действий.
В криптоиндустрии доверие - измеримый показатель. После крупных инцидентов:
пользователи выводят ликвидность из протоколов;
снижается TVL;
инвесторы продают токены проекта;
маркетмейкеры сокращают активность;
биржи могут пересмотреть условия сотрудничества.
Если команда долго не объясняет, что произошло, рынок трактует молчание как признак того, что разработчики сами не понимают масштаб компрометации. Поэтому после атаки особенно важна прозрачная коммуникация. Пользователям нужны не только цифры ущерба, но и ответы на практические вопросы:
сохраняется ли риск повторной атаки;
затронуты ли другие смарт‑контракты;
безопасно ли пользоваться протоколом;
когда завершится расследование;
кто проводит независимую проверку.
Постмортем, опубликованный через несколько часов после инцидента, редко закрывает эти вопросы. Пока расследование продолжается, команда располагает лишь частью информации, а поспешные выводы позже приходится опровергать.
Действия после публикации отчёта не менее важны, чем сам отчёт. Компенсация ущерба пользователям, запуск программ баг‑баунти, повторный независимый аудит, пересмотр архитектуры безопасности и открытая работа с исследовательским сообществом показывают, что команда устранила не только последствия, но и причины атаки. Многие DeFi‑проекты после серьёзных инцидентов усиливали процессы разработки и контроля безопасности - и для рынка это становилось более убедительным сигналом, чем любые заявления о надёжности платформы.
Интересно, что повторный взлом не всегда становится точкой невозврата. Если команда быстро берёт ситуацию под контроль, честно рассказывает о причинах и демонстрирует реальные изменения в архитектуре безопасности, доверие постепенно восстанавливается. А попытки замолчать проблему или представить расследование как формальность рынок обычно не прощает.