Як працюють кросчейн-мости та чому з них вкрали 4 мільярди доларів

ETH
SOL
AVAX
LINK
MATIC
SUI
UNI
USDC
міжланцюгові мостиКриптоосвітаСмарт-контрактLock-and-mintбезпекаЕксплойт
2026-08-03Джерело: crypto.news
Як працюють кросчейн-мости та чому з них вкрали 4 мільярди доларів

Вступ

Блокчейни не спілкуються між собою. Ethereum не може прочитати стан Solana. Arbitrum не може перевірити транзакцію на Avalanche. Кожен ланцюг підтримує власний реєстр, власний консенсус і власні правила фіналізації. Ця ізоляція є особливістю дизайну безпеки, але вона створює практичну проблему: користувачі тримають активи в одному ланцюгу і хочуть використовувати їх в іншому.

Мости існують, щоб вирішити цю проблему. Міст — це система, яка дозволяє користувачеві внести активи в ланцюг A і отримати відповідні активи в ланцюгу B. Концепція звучить просто. Реалізація — це те, де були втрачені мільярди доларів.

Основна складність — це перевірка. Коли користувач стверджує, що вніс 100 ETH в Ethereum і просить 100 ETH в Arbitrum, хтось або щось повинен перевірити, що депозит дійсно відбувся. Механізм, обраний для цієї перевірки, визначає модель безпеки моста, його швидкість, вартість і поверхню атаки. Як зазначено в аналізі зламів мостів від Coinbase, збої безпеки мостів послідовно виникають через розрив між припущеннями довіри, які міст заявляє, і припущеннями довіри, які він фактично забезпечує.

Цей посібник охоплює, як працюють основні архітектури мостів, чому кожен з найбільших експлойтів досяг успіху, і що перевіряти, перш ніж довірити мосту свої кошти.

Lock-and-mint: оригінальний механізм моста

Найраніший і найпоширеніший дизайн моста — це lock-and-mint. Механізм працює в три кроки:

  1. Блокування. Користувач надсилає токени в смарт-контракт у вихідному ланцюгу. Токени заблоковані (утримуються) у цьому контракті, не спалюються і не передаються.
  2. Перевірка. Набір валідаторів, ретрансляторів або оракул спостерігає за депозитом у вихідному ланцюгу та засвідчує його дійсність у цільовому ланцюгу.
  3. Майнінг. Смарт-контракт у цільовому ланцюгу карбує синтетичну версію заблокованого токена. Користувач отримує «обгорнутий ETH» або «містковий USDC», який представляє вимогу на заблокований оригінал.

Щоб повернутися назад, процес зворотний: користувач спалює синтетичний токен у цільовому ланцюгу, валідатори засвідчують спалення, і оригінальні токени розблоковуються у вихідному ланцюгу.

Безпека lock-and-mint повністю залежить від кроку перевірки. Якщо атакуючий може переконати цільовий ланцюг, що депозит відбувся, коли цього не було, вони можуть карбувати незабезпечені токени. Це саме те, що сталося в найбільших експлойтах мостів.

Арифметична проблема. Мости lock-and-mint повинні підтримувати співвідношення 1:1 між заблокованими оригіналами та карбованими синтетиками. Якщо 10 000 ETH заблоковано в Ethereum, рівно 10 000 місткових ETH повинні існувати в цільовому ланцюгу. Будь-яка розбіжність означає, що деякі місткові токени є незабезпеченими. Коли експлойти створюють незабезпечені синтетики, останні користувачі, які викуповують, виявляють сховище порожнім. Це створює динаміку банківської паніки: як тільки новини про експлойт поширюються, кожен власник обгорнутого токена поспішає викупити, знаючи, що лише перші прибулі отримають реальні активи.

Burn-and-mint: нативні крос-чейн токени

Burn-and-mint усуває проблему обгорнутих токенів, знищуючи оригінал і створюючи новий.

  1. Спалення. Токен назавжди знищується у вихідному ланцюгу.
  2. Перевірка. Подія спалення перевіряється в цільовому ланцюгу.
  3. Майнінг. Нові токени карбуються нативно в цільовому ланцюгу.

Ця модель працює лише для токенів, емітенти яких контролюють карбування в кількох ланцюгах. Протокол перехресного ланцюга Circle (CCTP) для USDC є найбільшою реалізацією. Коли користувач переводить USDC з Ethereum на Avalanche через CCTP, USDC в Ethereum спалюється, а нативний USDC карбується на Avalanche. Немає обгорнутих токенів, немає фрагментації ліквідності та немає незабезпечених синтетиків.

Обмеження полягає в тому, що burn-and-mint вимагає від емітента токена розгортання та експлуатації інфраструктури в кожному підтримуваному ланцюгу. Це не універсальний механізм. Довільні ERC-20 токени не можуть використовувати burn-and-mint, якщо їх розробники не створять інфраструктуру крос-чейн карбування. CCTP наразі підтримує понад десяток ланцюгів, але кожна інтеграція вимагає безпосередньої участі Circle.

Мости з пулами ліквідності: швидкість через капітал

Третя модель уникає як обгортання, так і спалення, використовуючи попередньо фінансовані пули ліквідності в кожному ланцюгу.

Механізм:

  1. Депозит. Користувач вносить токени в пул у вихідному ланцюжку.
  2. Виведення. Користувач (або ретранслятор, що діє від його імені) виводить еквівалентні токени з пулу в цільовому ланцюжку.
  3. Ребалансування. Протокол періодично перебалансовує пули між ланцюжками для підтримки достатньої ліквідності.

Stargate (побудований на LayerZero) та Across Protocol використовують варіації цієї моделі. Перевага полягає у швидкості: оскільки токени вже існують у цільовому ланцюжку, немає затримки на карбування. Користувач негайно отримує справжні нативні токени.

Компромісом є ефективність капіталу. Ліквідність має бути попередньо розміщена в кожному підтримуваному ланцюжку, і цей капітал приносить дохід лише тоді, коли мости активно використовуються. У періоди низького обсягу операцій постачальники ліквідності заробляють мало, поки їхній капітал простоює. Сукупні вимоги до капіталу в усіх підтримуваних ланцюжках можуть сягати сотень мільйонів доларів, що створює бар'єр для входу та ризик концентрації, якщо один постачальник ліквідності домінує.

Злом моста Ronin: 624 мільйони доларів через скомпрометовані ключі

23 березня 2022 року зловмисники вивели 624 мільйони доларів в ETH та USDC з моста Ronin, який з'єднував Ethereum із сайдчейном Ronin, що використовувався грою Axie Infinity.

Міст Ronin використовував схему перевірки з мультипідписом. Дев'ять валідаторних вузлів перевіряли транзакції моста, і будь-які п'ять могли авторизувати виведення. Припущення безпеки полягало в тому, що скомпрометувати п'ять із дев'яти незалежних валідаторів було б непрактично.

Припущення було хибним. Sky Mavis, компанія, що стоїть за Axie Infinity, контролювала чотири з дев'яти валідаторних вузлів. П'ятий валідатор надав Sky Mavis тимчасовий дозвіл підписувати від свого імені під час періоду високого обсягу транзакцій і ніколи не скасував цей дозвіл.

Зловмисники (пізніше ФБР приписало їх до північнокорейської групи Lazarus Group) скомпрометували системи Sky Mavis і отримали приватні ключі всіх п'яти валідаторів. Маючи п'ять із дев'яти підписів, вони авторизували два шахрайські виведення: 173 600 ETH та 25,5 мільйона USDC.

Експлойт не був виявлений протягом шести днів. Він став відомим лише тоді, коли користувач спробував вивести 5 000 ETH і виявив, що міст не має достатньо коштів.

Урок. Безпека мультипідпису настільки ж сильна, наскільки сильною є незалежність його підписувачів. Коли одна організація контролює більшість ключів, мультипідпис є єдиною точкою відмови з додатковими кроками.

Злом Wormhole: 326 мільйонів доларів через обхід перевірки

2 лютого 2022 року зловмисник використав міст Wormhole, щоб створити 120 000 wETH (обгорнутий ETH) у Solana без внесення будь-яких ETH в Ethereum. Експлойт коштував приблизно 326 мільйонів доларів.

Міст Wormhole покладався на набір із 19 охоронців для перевірки кросчейн-повідомлень. Охоронці спостерігали за депозитом в Ethereum, створювали підписане підтвердження (так званий VAA, Verified Action Approval), а контракт на стороні Solana перевіряв підписи перед карбуванням.

Вразливість полягала в перевірці підписів на стороні Solana. Контракт Wormhole у Solana використовував застарілу системну інструкцію (verify_signatures), яка не належним чином перевіряла передані їй акаунти. Зловмисник створив фальшивий набір охоронців, подав підроблений VAA з підписами цього фальшивого набору, і контракт прийняв його як дійсний.

Фактично зловмисник сказав контракту Solana: «ці охоронці схвалили це карбування», і контракт не перевірив, чи охоронці справжні.

Jump Crypto, яка підтримувала Wormhole, замінила вкрадені 120 000 ETH із власних резервів. Повне відновлення відбулося протягом 24 годин, що стало безпрецедентною відповіддю, яка запобігла каскадним втратам у протоколах DeFi на Solana, що тримали wETH.

Урок. Код перевірки моста є цінною поверхнею атаки. Одна логічна помилка в тому, як перевіряються підписи, може дозволити необмежене несанкціоноване карбування.

Злом Nomad: 190 мільйонів доларів через помилкове оновлення

1 серпня 2022 року з моста Nomad було виведено приблизно 190 мільйонів доларів. На відміну від Ronin і Wormhole, Nomad не був атакований складною групою. Його спустошили сотні окремих наслідувачів після того, як перший експлойт став публічним.

Nomad використовував оптимістичну модель верифікації. Міжланцюгові повідомлення подавалися і вважалися дійсними, якщо не були оскаржені протягом 30-хвилинного вікна. Під час планового оновлення контракту було внесено помилку: контракт було ініціалізовано з довіреним коренем 0x00, нульовим значенням bytes32.

У логіці верифікації Nomad кожне повідомлення перевірялося проти довіреного кореня. Оскільки 0x00 є значенням за замовчуванням для неініціалізованого сховища в Solidity, кожне повідомлення автоматично проходило перевірку. Будь-який користувач міг подати будь-яке повідомлення, і контракт приймав його як підтверджене.

Після того, як перший атакуючий продемонстрував, що довільні повідомлення приймаються, інші копіювали транзакцію, змінювали адресу отримувача і відтворювали її. Міст був спустошений роєм опортуністичних атакуючих, включаючи білих хакерів, які пізніше повернули приблизно 36 мільйонів доларів відновлених коштів.

Урок. Помилки ініціалізації в контрактах мостів можуть бути катастрофічними. Один неправильно налаштований параметр перетворив модель безпеки Nomad з «оптимістичної верифікації з доказами шахрайства» на «відсутність верифікації взагалі».

Злом Harmony Horizon: 100 мільйонів доларів через мультипідпис два-з-п'яти

У червні 2022 року міст Harmony Horizon втратив 100 мільйонів доларів, коли атакуючі скомпрометували приватні ключі двох із п'яти валідаторів у мультипідписі моста. Міст Harmony вимагав лише двох із п'яти підписантів для схвалення транзакції, що було надзвичайно низьким порогом для моста, що утримує 100 мільйонів доларів.

Атака підтвердила урок Ronin: мультипідписні мости настільки ж безпечні, наскільки безпечний їхній найслабший набір підписантів. Коли поріг низький відносно кількості підписантів, достатньо однієї компрометації інфраструктури. Дослідники безпеки публічно критикували поріг два-з-п'яти Harmony ще до атаки.

Урок. Вибір порогу має таке ж значення, як і кількість валідаторів. Мультипідпис п'ять-з-дев'яти пропонує суттєво іншу безпеку, ніж два-з-п'яти, хоча обидва використовують той самий базовий механізм.

Сукупні втрати та моделі атак

Масштаб втрат від мостів не має прецедентів у безпеці смарт-контрактів. Експлойти мостів становлять приблизно 3 мільярди доларів із 17 мільярдів доларів загальних крипто-зломів за останнє десятиліття, що робить мости найбільш атакованою категорією смарт-контрактів.

Моделі атак групуються в три категорії:

Компрометація ключів. Атакуючий отримує достатньо ключів валідаторів або підписантів, щоб підробити повідомлення моста. Ronin і Harmony слідували цій моделі. Вразливість не в коді, а в операційній безпеці інфраструктури підписантів.

Обхід верифікації. Атакуючий знаходить помилку в логіці верифікації, яка дозволяє підробленим повідомленням проходити. Wormhole слідував цій моделі. Вразливість — це помилка на рівні коду в найкритичнішій функції контракту моста.

Помилки ініціалізації або оновлення. Атакуючий використовує неправильну конфігурацію, внесену під час розгортання або оновлення. Nomad слідував цій моделі. Вразливість процедурна: команда допустила помилку під час рутинної операції.

Кожна модель вимагає різного захисту. Компрометація ключів пом'якшується збільшенням різноманітності підписантів і використанням апаратних модулів безпеки. Обхід верифікації пом'якшується аудитом і формальною верифікацією. Помилки ініціалізації пом'якшуються процедурами оновлення, які включають обов'язкові тестові запуски на форках мереж.

Четверта нова модель заслуговує згадки: атаки на управління. Атакуючий, який накопичує достатньо токенів управління, щоб контролювати механізм оновлення моста, може змінити контракт моста для виведення коштів. Ця атака повільніша і помітніша, ніж інші, але вона націлена на мости, чиє управління централізоване або чий тайм-лок на оновлення занадто короткий. Команди мостів все частіше використовують багатоденні тайм-локи (48-72 години) на оновлення контрактів, щоб дати користувачам час вивести кошти до того, як шкідлива зміна набуде чинності.

Альтернатива традиційним мостам на основі намірів

Новіший підхід повністю обходить контракти мостів, використовуючи перехресні перекази на основі намірів. Across Protocol та крос-чейн режим UniswapX дозволяють користувачам висловити намір моста: «У мене є 1000 USDC на Ethereum, і я хочу 1000 USDC на Arbitrum». Солвер (так званий релей) негайно надсилає токени з власного інвентарю на цільовому ланцюжку, а потім пізніше вимагає відшкодування.

Ця модель зменшує поверхню довіри. Користувач ніколи не вносить токени в контракт моста, який зберігає об'єднані кошти. Солвер бере на себе ризик відшкодування, а розрахунковий контракт забезпечує, що користувач отримав обіцяний результат. Немає великого пулу заблокованих активів, який міг би стати ціллю для атаки.

Компроміс полягає в залежності від солвера: якщо жоден солвер не готовий виконати намір за прийнятною ціною, переказ не виконується. Для маршрутів з високим трафіком (Ethereum до Arbitrum, Ethereum до Base) конкуренція солверів є сильною. Для маршрутів з низьким обсягом солвери можуть бути неактивними.

Мости з легкими клієнтами та перевірка з нульовим знанням

Вищезазначені експлойти мають спільну слабкість: вони покладаються на зовнішніх валідаторів або мультипідписи, щоб засвідчити, що щось сталося на іншому ланцюжку. Якщо ці атестатори скомпрометовані, міст виходить з ладу.

Мости з легкими клієнтами використовують інший підхід. Замість того, щоб довіряти набору валідаторів, цільовий ланцюжок запускає легкий клієнт, який безпосередньо перевіряє консенсус вихідного ланцюжка.

Наприклад, міст з легким клієнтом до Ethereum відстежував би набір валідаторів Ethereum і перевіряв заголовки блоків та докази стану в ланцюжку. Коли користувач стверджує, що вніс токени на Ethereum, контракт моста перевіряє доказ Меркла проти заголовка блоку Ethereum, який він уже підтвердив.

Цей підхід мінімізує довіру: міст довіряє консенсусу вихідного ланцюжка, а не зовнішньому комітету. Але це дорого. Перевірка консенсусу Ethereum на іншому ланцюжку вимагає значних обчислень, що призводить до високих витрат на газ.

Докази з нульовим знанням пропонують рішення проблеми вартості. Замість перевірки кожного підпису валідатора в ланцюжку, ZK-доказ може стиснути перевірку в один короткий доказ. Цільовий ланцюжок перевіряє один доказ замість сотень підписів.

Проєкти, такі як Succinct Labs, Polymer та Lagrange, будують мости з ZK-перевіркою. Вони все ще розвиваються, але представляють найсильнішу модель безпеки для міжланцюжкового зв'язку: довіряйте математиці, а не комітету. Ранні впровадження показують, що витрати на перевірку знижуються, оскільки системи ZK-доказів стають ефективнішими, а деякі мости вже працюють на мейннеті з часом доказу менше 30 секунд.

Що це не охоплює

Цей посібник пояснює механіку мостів та найбільші експлойти. Він не охоплює:

  • Стратегії мостів для конкретних токенів або який міст використовувати для певного активу
  • Детальне порівняння агрегаторів мостів (Li.Fi, Socket, Bungee)
  • Економіку надання ліквідності для пулів мостів
  • Протоколи міжланцюжкових повідомлень поза їх функцією моста (LayerZero, Axelar, Chainlink CCIP як загальні рівні повідомлень)

Практичні перевірки перед використанням моста

Перевірте механізм верифікації. Мости з мультипідписом є найслабшою моделлю. Мости з легкими клієнтами та ZK-перевіркою є найсильнішими. Оптимістичні мости знаходяться посередині. Знайте, чому ви довіряєте.

Подивіться на набір валідаторів або охоронців. Для мостів з мультипідписом перевірте, скільки існує підписантів, хто ними керує та чи є вони справді незалежними. Якщо більшість підписантів належать до однієї організації або географічної юрисдикції, мультипідпис забезпечує обмежену безпеку.

Перегляньте історію аудитів. Контракти мостів є цілями високої вартості. Шукайте кілька незалежних аудитів від авторитетних фірм. Міст, який не був перевірений або був перевірений лише один раз, вимагає додаткової обережності. Зверніть увагу на обсяг аудитів: аудит контракту токена не покриває логіку верифікації.

Враховуйте загальну заблоковану вартість проти бюджету безпеки. Міст, що утримує 500 мільйонів доларів з мультипідписом п'ять з дев'яти, має зовсім інший профіль ризику, ніж міст, що утримує 5 мільйонів доларів. Атакуючі націлюються на мости, де потенційна виплата виправдовує зусилля. Раціональний атакуючий розраховує, чи вартість компрометації достатньої кількості ключів менша за вартість, яку можна витягти.

Спочатку протестуйте з малими сумами. Перш ніж переказувати значну вартість, надішліть невелику тестову транзакцію. Переконайтеся, що адреса отримувача, токен та сума правильні. Транзакції мостів, як правило, незворотні.

Надавайте перевагу нативним мостам для rollup-рішень. Для Ethereum L2 rollup (Arbitrum, Optimism, Base) канонічний міст успадковує безпеку безпосередньо від консенсусу Ethereum. Сторонні мости можуть бути швидшими, але вводять додаткові припущення щодо довіри. Використовуйте канонічні мости для великих переказів, де безпека важливіша за швидкість.

Що таке крос-чейн міст?

Крос-чейн міст — це система, яка передає активи або дані між двома блокчейнами, які не можуть взаємодіяти нативно. Міст блокує, спалює або пулить токени на одному ланцюжку та випускає відповідні токени на іншому, використовуючи механізм верифікації для забезпечення легітимності переказу.

Чому мости так часто зламують?

Мости є високоцінними цілями, оскільки вони зберігають великі пули заблокованих активів. Вони також вводять складні припущення щодо довіри на межі двох різних моделей безпеки. Вразливість у механізмі верифікації (скомпрометовані ключі, помилкові перевірки підписів, помилки ініціалізації) може дозволити зловмиснику вивести весь пул однією транзакцією.

Яка різниця між lock-and-mint та burn-and-mint?

Lock-and-mint утримує оригінальний токен на вихідному ланцюжку та карбує синтетичну (обгорнуту) версію на цільовому ланцюжку. Burn-and-mint знищує оригінал і карбує новий нативний токен на цільовому ланцюжку. Burn-and-mint створює нативні токени, а не синтетичні, але вимагає, щоб емітент токена контролював карбування на обох ланцюжках.

Чи безпечні обгорнуті токени?

Обгорнуті токени настільки ж безпечні, наскільки безпечний міст, який їх випустив. Якщо міст зламано і резервні активи виведено, обгорнуті токени стають незабезпеченими і втрачають прив'язку. Користувачі, які тримають обгорнуті токени, несуть ризик безпеки моста, а не лише ризик базового активу.

Скільки часу займає переказ через міст?

Це залежить від механізму. Мости з пулами ліквідності та мости на основі намірів (Across) можуть завершити операцію за секунди. Мости lock-and-mint з мультипідписною верифікацією зазвичай займають від 10 до 30 хвилин. Оптимістичні мости з вікнами шахрайських доказів можуть займати 7 днів для виведення коштів з оптимістичних rollup до Ethereum, хоча швидкі мости можуть надавати ліквідність, щоб скоротити цей час.

Що таке міст з легким клієнтом?

Міст з легким клієнтом перевіряє консенсус вихідного ланцюжка безпосередньо на цільовому ланцюжку, не покладаючись на зовнішній набір валідаторів. Він перевіряє заголовки блоків та докази стану, довіряючи власній безпеці вихідного ланцюжка. Це більш мінімізує довіру, ніж мультипідписна або оптимістична верифікація, але потребує більше газу для роботи.

Чи можу я втратити гроші, використовуючи міст?

Так. Якщо міст буде зламано після того, як ви внесли кошти, але до того, як ви їх вивели, ваші заблоковані токени можуть бути вкрадені. Якщо ви тримаєте обгорнуті токени, а міст зламано, ваші обгорнуті токени можуть знецінитися. Крім того, неправильні адреси призначення або непідтримувані типи токенів можуть призвести до постійної втрати.

Який міст мені використовувати?

Жоден міст не є найкращим для всіх ситуацій. Для USDC найбезпечнішим варіантом є CCTP від Circle, оскільки він використовує burn-and-mint без обгорнутих токенів. Для загальних переказів ERC-20 порівнюйте механізми верифікації доступних мостів. Надавайте перевагу мостам з верифікацією через легкий клієнт або ZK, кількома незалежними аудитами та історією безпечної роботи. Агрегатори мостів, такі як Li.Fi, можуть допомогти порівняти маршрути.
*Дисклеймер: Ця стаття має інформаційний характер і не є фінансовою, інвестиційною чи юридичною порадою. Криптовалюта пов'язана зі значним ризиком, і ви повинні провести власне дослідження перед прийняттям будь-яких рішень. Інформація актуальна станом на серпень 2026 року.*