
,7 мин
Приватные монеты объясняются: как работают XMR, ZEC, DASH и другие монеты
Читать далее
Давайте напомним себе, что финансовая система криптовалют все еще находится в стадии разработки и далека от идеала. Многие преимущества DeFi оборачиваются недостатками, которые мошенники всегда рады использовать. Поэтому в последнее время все чаще появляются новости вроде «платформа взломана с помощью flash-loan-атаки» — без объяснений или с техническими пояснениями. В статье мы постараемся прояснить этот тип атаки и другие способы, которыми можно взломать blockchain.
Хотя тема flash loan все еще развивается, уже было совершено немало масштабных атак. Поскольку flash loan не имеют ограничений по сумме и не требуют залога, миллионы долларов в ETH можно занять для получения существенной прибыли.
Чтобы лучше понять процесс, рассмотрим сам феномен flash loan, принципы его работы и применение.
Flash Loan — это инструмент, с помощью которого пользователи DeFi могут занять крупную сумму средств в цифровых активах без залога на определенный срок. Кредит без залога означает, что участникам не нужно предоставлять подтверждение дохода и другие обязательства.
Такой безрисковый заем работает примерно так: кредитор дает вам столько денег, сколько вы захотите, но только для одной конкретной транзакции. К концу этой транзакции вы должны вернуть кредитору ровно столько, сколько заняли.
Если вы не сможете этого сделать, транзакция будет автоматически отменена! Иными словами, заем является атомарным: если вы не можете его погасить, все откатывается назад, как будто займа и не было.
Самый распространенный способ использования flash loan для получения прибыли — арбитраж. Это процесс, который использует разницу в ценах актива на двух разных рынках.
Другой способ получения прибыли — «wash trade». Этот тип торговли предполагает покупку и продажу актива для увеличения торгового объема. На традиционных рынках такая процедура запрещена.
Атаки с использованием Flash Loan могут быть успешными, если злоумышленник способен в определенной степени манипулировать рынком. Такие атаки осуществляются за счет арбитража pump and dump и/или манипуляции оракулами. Они недороги в исполнении, поскольку злоумышленники не берут на себя денежных обязательств.
Обычно такие атаки представляют собой сложные многоэтапные процессы, выполняемые высококвалифицированными пользователями DeFi. Во многих случаях они связаны с выкачиванием средств из пулов ликвидности, в которые инвестировали обычные пользователи, что приводит к значительным потерям для многих людей.
Далее рассмотрим несколько более распространенных атак на blockchain.
Наиболее известная угроза для blockchain-сети. Название атаки — это аналогия с контрольным пакетом акций в бизнес-сфере. Проблема заключается в протоколе Proof-of-Work, который используется такими проектами, как Bitcoin, Litecoin, Monero и другими. Суть в том, что несколько майнеров со значительным hashrate могут получить «контрольный пакет» в сети, то есть у них будет более половины всего hashrate сети.
Такие условия позволяют хакеру провести атаку double-spending, при которой он может потратить больше, чем есть у него в кошельке. В результате blockchain захватывается, а все средства участников переходят в собственность хакеров. В крупных сетях вероятность такой атаки в несколько раз ниже из-за большого числа участников и дорогостоящего оборудования.
Первым получателем транзакции bitcoin был Hal Finney, и он первым заговорил о запуске bitcoin. Он также первым предположил возможность двойной атаки на сеть. По этой причине атака была названа Finney Hack или Finney Attack в его честь.
Finney Hack — это тип атаки double-spending, который может произойти, когда человек принимает неподтвержденную транзакцию онлайн. Finney объяснил, что майнер мог сгенерировать блок, в который он включил бы транзакцию с адреса A на другой адрес B, причем оба адреса принадлежат ему. Затем вы совершите еще один платеж в той же валюте, отправив средства с адреса A на адрес C (который принадлежит другому пользователю).
Если указанный пользователь примет транзакцию без подтверждений от сети, мошенник может освободить блок, в который включена его исходная транзакция. Это делает недействительной транзакцию, совершенную трейдером, позволяя злоумышленнику удвоить сумму.
Еще один тип double-spending. Неопытные и поспешные трейдеры могут отдать товар, даже если перевод не прошел, поскольку попытка транзакции была. Некоторые продавцы используют «экспресс-платежи» без необходимого подтверждения для небольших сумм. В кошельке получающей стороны такая транзакция будет «в обработке», а у адресата — «не подтверждена».
Мошенник может обойти такой перевод: отправить транзакцию как на узел продавца, так и на свой адрес в сети, транслируя в blockchain только вторую. Последняя транзакция будет считаться действительной во время проверки, а первый перевод — недействительным.
Чтобы предотвратить такую атаку, не рекомендуется принимать входящие соединения к узлу и нужно ждать нескольких подтверждений перевода (3 подтверждения для суммы от $1000 до $10,000, 6 — от $10,000 до $ million, а для еще более крупных транзакций — до 60 подтверждений).
Особый тип кибератаки, когда хакер формирует искусственную область вокруг одного узла, чтобы контролировать его действия. Злоумышленник перенаправляет исходящие и входящие данные целевого узла на свои собственные, изолируя обманутого пользователя от реальной сети.
Изоляция целевого узла позволяет подтверждать незаконные транзакции от его имени и отрезать его от сообщений с соседними узлами — хакеру не нужно взламывать всю сеть, он ограничивается небольшим набором узлов. Для блокировки узла используется botnet или фантомная сеть, чтобы заполнить узел IP-адресами для синхронизации при следующем подключении.
Последствия eclipse attack обычно — это атаки double-spending, о которых уже говорилось выше, а также отказ майнера, когда взломанный пользователь тратит электроэнергию и время на решение задач искусственных блоков, которых не существует в реальной blockchain-сети.
Эксперты по кибербезопасности говорят, что самое уязвимое место в любой системе — это человек, и мошенники используют этот факт. Еще одно следствие человеческого фактора — ошибки в коде, обнаружив которые, злоумышленник может взломать всю сеть.
Например, в Ethereum мошенник обнаружил уязвимость в исходном коде и присвоил около $50 миллионов в coins, что составляло около 30% от общего объема coins на тот момент. Из-за этого инцидента community разделилось на две группы. Первая, возглавляемая создателем Ether, была возмущена кражей и предложила сделать hard fork и вернуть coins законным владельцам. Их оппоненты были уверены, что настоящим владельцем coins теперь является хакер («Code is law»). В результате сообщество пришло к соглашению создать soft fork.
Эти методы опираются на уязвимости человека, а не на техническое мастерство потенциального хакера. Они используются для получения несанкционированного доступа к конфиденциальным данным, криптовалютным кошелькам или аккаунтам, либо для того, чтобы побудить жертв загрузить вредоносное ПО на компьютеры и сети и нанести дальнейший ущерб. К таким методам относятся phishing, baiting, атаки quid pro quo, pretexting и tailgating.
Phishing — один из самых популярных из них. Он используется для кражи приватных ключей, номеров карт, банковских счетов и других конфиденциальных данных. Самый простой вариант криптовалютного phishing — это старый добрый spam-рассылки emails, якобы отправленных тем или иным веб-сервисом. В этом случае письма рассылаются от имени сайтов криптовалютных кошельков или бирж.
Такие поддельные сообщения выглядят заметно более детализированными и аккуратно составленными, чем phishing-сообщения в среднем. Например, это может быть уведомление о безопасности, в котором говорится, что недавно кто-то пытался войти в ваш аккаунт из такого-то и такого-то браузера — перейдите по ссылке, чтобы проверить, все ли в порядке. Сам пользователь мог настроить и принять получение таких сообщений на сайте кошелька — и не заметит ничего неожиданного или тем более неправильного.
Как видите, криптовалютный рынок полон опасностей. В статье мы описали лишь несколько типов потенциального мошенничества. Создатели постоянно работают над улучшением протоколов безопасности. Но пока система далека от идеала, стоит помнить о возможных рисках и не попадаться на удочку.
Поделиться:
Будьте в центре событий — подпишитесь на нашу рассылку

Хотите печеньку?
Мы используем собственные и сторонние куки на нашем сайте, чтобы улучшить ваш опыт, проанализировать трафик и в целях безопасности и маркетинга. Выберите «Принять все», чтобы разрешить их использование.
Политика использования кукиКупить криптовалюту за фиат


USD/ETH
0,000379


USD/BTC
0,000012


EUR/BTC
0,000014