SwapSpace – кроссчейн обмены криптовалют

Различные виды крипто-хаков и почему они происходят

Ruth Kise

,

Обновлено: ,6 мин

Давайте напомним себе, что финансовая система криптовалют все еще находится в стадии разработки и далека от идеала. Многие преимущества DeFi оборачиваются недостатками, которые мошенники всегда рады использовать. Поэтому в последнее время все чаще появляются новости вроде «платформа взломана с помощью flash-loan-атаки» — без объяснений или с техническими пояснениями. В статье мы постараемся прояснить этот тип атаки и другие способы, которыми можно взломать blockchain.

Flash-Loan Attack

Хотя тема flash loan все еще развивается, уже было совершено немало масштабных атак. Поскольку flash loan не имеют ограничений по сумме и не требуют залога, миллионы долларов в ETH можно занять для получения существенной прибыли.

Чтобы лучше понять процесс, рассмотрим сам феномен flash loan, принципы его работы и применение.

Flash Loan — это инструмент, с помощью которого пользователи DeFi могут занять крупную сумму средств в цифровых активах без залога на определенный срок. Кредит без залога означает, что участникам не нужно предоставлять подтверждение дохода и другие обязательства.

Такой безрисковый заем работает примерно так: кредитор дает вам столько денег, сколько вы захотите, но только для одной конкретной транзакции. К концу этой транзакции вы должны вернуть кредитору ровно столько, сколько заняли.

Если вы не сможете этого сделать, транзакция будет автоматически отменена! Иными словами, заем является атомарным: если вы не можете его погасить, все откатывается назад, как будто займа и не было.

Самый распространенный способ использования flash loan для получения прибыли — арбитраж. Это процесс, который использует разницу в ценах актива на двух разных рынках.

Другой способ получения прибыли — «wash trade». Этот тип торговли предполагает покупку и продажу актива для увеличения торгового объема. На традиционных рынках такая процедура запрещена.

Атаки с использованием Flash Loan могут быть успешными, если злоумышленник способен в определенной степени манипулировать рынком. Такие атаки осуществляются за счет арбитража pump and dump и/или манипуляции оракулами. Они недороги в исполнении, поскольку злоумышленники не берут на себя денежных обязательств.

Обычно такие атаки представляют собой сложные многоэтапные процессы, выполняемые высококвалифицированными пользователями DeFi. Во многих случаях они связаны с выкачиванием средств из пулов ликвидности, в которые инвестировали обычные пользователи, что приводит к значительным потерям для многих людей.

Далее рассмотрим несколько более распространенных атак на blockchain.

51% Attack 

Наиболее известная угроза для blockchain-сети. Название атаки — это аналогия с контрольным пакетом акций в бизнес-сфере. Проблема заключается в протоколе Proof-of-Work, который используется такими проектами, как Bitcoin, Litecoin, Monero и другими. Суть в том, что несколько майнеров со значительным hashrate могут получить «контрольный пакет» в сети, то есть у них будет более половины всего hashrate сети.

Такие условия позволяют хакеру провести атаку double-spending, при которой он может потратить больше, чем есть у него в кошельке. В результате blockchain захватывается, а все средства участников переходят в собственность хакеров. В крупных сетях вероятность такой атаки в несколько раз ниже из-за большого числа участников и дорогостоящего оборудования.

Finney Hack

Первым получателем транзакции bitcoin был Hal Finney, и он первым заговорил о запуске bitcoin. Он также первым предположил возможность двойной атаки на сеть. По этой причине атака была названа Finney Hack или Finney Attack в его честь.

Finney Hack — это тип атаки double-spending, который может произойти, когда человек принимает неподтвержденную транзакцию онлайн. Finney объяснил, что майнер мог сгенерировать блок, в который он включил бы транзакцию с адреса A на другой адрес B, причем оба адреса принадлежат ему. Затем вы совершите еще один платеж в той же валюте, отправив средства с адреса A на адрес C (который принадлежит другому пользователю).

Если указанный пользователь примет транзакцию без подтверждений от сети, мошенник может освободить блок, в который включена его исходная транзакция. Это делает недействительной транзакцию, совершенную трейдером, позволяя злоумышленнику удвоить сумму.

Race Attack 

Еще один тип double-spending. Неопытные и поспешные трейдеры могут отдать товар, даже если перевод не прошел, поскольку попытка транзакции была. Некоторые продавцы используют «экспресс-платежи» без необходимого подтверждения для небольших сумм. В кошельке получающей стороны такая транзакция будет «в обработке», а у адресата — «не подтверждена».

Мошенник может обойти такой перевод: отправить транзакцию как на узел продавца, так и на свой адрес в сети, транслируя в blockchain только вторую. Последняя транзакция будет считаться действительной во время проверки, а первый перевод — недействительным.

Чтобы предотвратить такую атаку, не рекомендуется принимать входящие соединения к узлу и нужно ждать нескольких подтверждений перевода (3 подтверждения для суммы от $1000 до $10,000, 6 от $10,000 до $ million, а для еще более крупных транзакций до 60 подтверждений).

Eclipse Attack

Особый тип кибератаки, когда хакер формирует искусственную область вокруг одного узла, чтобы контролировать его действия. Злоумышленник перенаправляет исходящие и входящие данные целевого узла на свои собственные, изолируя обманутого пользователя от реальной сети.

Изоляция целевого узла позволяет подтверждать незаконные транзакции от его имени и отрезать его от сообщений с соседними узлами хакеру не нужно взламывать всю сеть, он ограничивается небольшим набором узлов. Для блокировки узла используется botnet или фантомная сеть, чтобы заполнить узел IP-адресами для синхронизации при следующем подключении.

Последствия eclipse attack обычно — это атаки double-spending, о которых уже говорилось выше, а также отказ майнера, когда взломанный пользователь тратит электроэнергию и время на решение задач искусственных блоков, которых не существует в реальной blockchain-сети.

Cryptographic Vulnerability Attacks

Эксперты по кибербезопасности говорят, что самое уязвимое место в любой системе — это человек, и мошенники используют этот факт. Еще одно следствие человеческого фактора — ошибки в коде, обнаружив которые, злоумышленник может взломать всю сеть.

Например, в Ethereum мошенник обнаружил уязвимость в исходном коде и присвоил около $50 миллионов в coins, что составляло около 30% от общего объема coins на тот момент. Из-за этого инцидента community разделилось на две группы. Первая, возглавляемая создателем Ether, была возмущена кражей и предложила сделать hard fork и вернуть coins законным владельцам. Их оппоненты были уверены, что настоящим владельцем coins теперь является хакер («Code is law»). В результате сообщество пришло к соглашению создать soft fork. 

Social Engineering Crypto: Phishing

Эти методы опираются на уязвимости человека, а не на техническое мастерство потенциального хакера. Они используются для получения несанкционированного доступа к конфиденциальным данным, криптовалютным кошелькам или аккаунтам, либо для того, чтобы побудить жертв загрузить вредоносное ПО на компьютеры и сети и нанести дальнейший ущерб. К таким методам относятся phishing, baiting, атаки quid pro quo, pretexting и tailgating.

Phishing — один из самых популярных из них. Он используется для кражи приватных ключей, номеров карт, банковских счетов и других конфиденциальных данных. Самый простой вариант криптовалютного phishing — это старый добрый spam-рассылки emails, якобы отправленных тем или иным веб-сервисом. В этом случае письма рассылаются от имени сайтов криптовалютных кошельков или бирж. 

Такие поддельные сообщения выглядят заметно более детализированными и аккуратно составленными, чем phishing-сообщения в среднем. Например, это может быть уведомление о безопасности, в котором говорится, что недавно кто-то пытался войти в ваш аккаунт из такого-то и такого-то браузера перейдите по ссылке, чтобы проверить, все ли в порядке. Сам пользователь мог настроить и принять получение таких сообщений на сайте кошелька и не заметит ничего неожиданного или тем более неправильного.

Conclusion

Как видите, криптовалютный рынок полон опасностей. В статье мы описали лишь несколько типов потенциального мошенничества. Создатели постоянно работают над улучшением протоколов безопасности. Но пока система далека от идеала, стоит помнить о возможных рисках и не попадаться на удочку. 

Поделиться:

Похожие статьи

Хотите узнать больше?

Будьте в центре событий — подпишитесь на нашу рассылку