События в области криптобезопасности в 1 квартале 2025 года: Руководство по рискам и безопасности инвесторов
Первый квартал 2025 года подчеркнул сохраняющиеся уязвимости в криптовалютной экосистеме: хакеры, мошенники и недостатки протоколов использовали слабые места в децентрализованных финансах (DeFi), на биржах и в пользовательских кошельках. Общие убытки с января по март превысили 1,629 миллиарда долларов США, что является ошеломляющим увеличением на 131% по сравнению с аналогичным периодом прошлого года (Q1 2024). В то время как в январе наблюдалось относительное снижение убытков, беспрецедентная кража в феврале на сумму 1,78 миллиарда долларов США, вызванная единичным катастрофическим взломом биржи, доминировала в квартале. В марте были продемонстрированы частичные усилия по восстановлению, но были подчеркнуты сохраняющиеся риски. Ниже представлен подробный анализ ключевых инцидентов, векторов атак и новых тенденций.
Январь 2025: Временная передышка
В январе было отмечено снижение убытков на 56% в месячном исчислении (98 миллионов долларов США против 23,58 миллиона долларов США в декабре 2024 года) и снижение на 44,6% в годовом исчислении по сравнению с январем 2024 года. Несмотря на это, 28 хакерских инцидентов и фишинговых схем выявили системные уязвимости.
Ключевые инциденты
1. Эксплойт Orange Finance (800 000 долларов США)
- 08.01.2025 злоумышленники скомпрометировали ключи управления DeFi-протокола на базе Arbitrum, что позволило осуществлять вредоносные обновления контрактов для опустошения пользовательских кошельков с утвержденными разрешениями на токены.
- Первопричина: Недостаточные меры безопасности ключей.
2. Утечка приватного ключа Moby Protocol (спасено 1,47 миллиона долларов США)
- Украденный прокси-приватный ключ позволил хакерам обновить смарт-контракт Moby. Белые хакеры вмешались, используя недостатки реализации UUPS для восстановления 1,47 миллиона USDC.
- Вывод: Активное наблюдение и быстрое реагирование смягчили убытки.
3. Эксплойты UniLend (197 000 долларов США) и Sorra (41 000 долларов США)
- Несовершенный расчет обеспечения UniLend позволил злоумышленникам вывести токены stETH. Механизм вывода вознаграждений Sorra позволил бесконечно запрашивать токены.
- Первопричина: Неадекватная проверка пользовательского ввода и логики контракта.
4. Взлом горячего кошелька Phemex Exchange (70 миллионов долларов США)
Злоумышленники проникли в горячий кошелек биржи, базирующейся в Сингапуре, что подчеркивает риски централизованных кастодиальных систем.
5. Всплеск фишинга (10,25 миллиона долларов США)
Десять фишинговых инцидентов привели к потере миллионов долларов США через обманные транзакции «подтверждения» (например, подписи «Uniswap Permit2»). Потеря токенов RLB на сумму 1 миллион долларов США является примером сложной социальной инженерии.
Январские тенденции
- Снижение убытков : Улучшенные аудиты безопасности и вмешательство белых хакеров способствовали уменьшению ущерба.
- Эволюция фишинга : Злоумышленники перешли от массовых кампаний к целевым подтверждениям высокой стоимости.
Февраль 2025: Рекордная катастрофа
Февраль побил рекорды с 1,782 миллиарда долларов США убытков , вызванных единичным взломом биржи и системными уязвимостями DeFi.
Ключевые инциденты
1. Взлом холодного кошелька Bybit (1,5 миллиарда долларов США)
- 21.02.2025 злоумышленники вывели 401 346 ETH, 90 375 stETH и другие активы из холодного кошелька Bybit — крупнейшая кража криптовалюты в истории.
- Смягчение последствий: Совместные усилия заморозили 43,65 миллиона долларов США, но большая часть средств остается невозвращенной.
- Первопричина: Предполагаемый инсайдерский сговор или недостатки протоколов холодного хранения.
2. Утечка приватного ключа Infini Earn (49,5 миллиона долларов США)
- Хакер использовал чрезмерные разрешения контракта и раскрытие приватного ключа, чтобы украсть 49,5 миллиона долларов США, позже конвертированных в ETH через DAI.
3. Эксплойт zkLend (8,5 миллиона долларов США)
- Уязвимость в смарт-контракте zkLend позволила несанкционированно выводить средства из пулов ликвидности.
4. Атаки Ionic Money (8,5 миллиона долларов США) и Four.meme (15 000 долларов США)
- Поддельные развертывания токенов и манипулирование кривыми связывания сделали возможными эти эксплойты, подчеркивая риски в проектах протоколов без разрешений.
5. Взлом внешнего интерфейса Cardex (400 000 долларов США)
- Утекшие ключи API скомпрометировали 9 000 кошельков через общие подписи сеансов.
Февральские тенденции
- Риски централизованных бирж : Взлом Bybit выявил недостатки в «безопасных» системах холодного хранения.
- Изощренная социальная инженерия : Связанные с Lazarus Group субъекты использовали поддельные звонки в Zoom и миксеры, такие как Tornado Cash, для отмывания средств.
Март 2025: Усилия по восстановлению на фоне сохраняющихся угроз
Мартовские убытки составили 38,71 миллиона долларов США , при этом частичное восстановление компенсировало ущерб.
Ключевые инциденты
1. Уязвимость 1inch Fusion v1 (5 миллионов долларов США, 90% восстановлено)
- Недостаток контракта парсера привел к краже 5 миллионов долларов США, но быстрая реакция 1inch позволила вернуть 90% средств.
2. Эксплойт Abracadabra.money (13 миллионов долларов США)
- Атака повторного входа на продукт gmCauldrons привела к выводу 6 000 ETH. Казначейство DAO поглотило 50% убытков, переговоры по остальной части продолжаются.
3. Взлом инфраструктуры Wemix (6,22 миллиона долларов США)
- Злоумышленники проникли на NFT-платформу Nile через украденные ключи мониторинга, выполнив 13/15 попыток вывода средств.
4. Деятельность северокорейской группы Lazarus
- Поддельные звонки в Zoom были нацелены на основателей криптовалют, в то время как Tornado Cash отмыла 750 000 долларов США в ETH.
5. Эксплойт Zoth RWA (украдено 4 223 ETH)
- Недостаток смарт-контракта привел к публичному вознаграждению в размере 500 000 долларов США за подсказки по восстановлению.
Мартовские тенденции
- Сотрудничество белых хакеров : Усилия по восстановлению, предпринятые 1inch и Zoth, продемонстрировали ценность решений, основанных на сообществе.
- Расширенные устойчивые угрозы (APT) : Государственные группы, такие как Lazarus, активизировали атаки на инфраструктуру.
Анализ векторов атак
1. Недостатки смарт-контрактов (50% убытков)
Неадекватная проверка ввода, неправильный контроль доступа и логические ошибки преследовали такие протоколы, как UniLend и zkLend.
2. Фишинг и социальная инженерия (23,82 миллиона долларов США в первом квартале)
Доминировал фишинг «подтверждения», при этом злоумышленники имитировали законные платформы (например, Uniswap Permit2).
3. Утечки приватных ключей (1,55 миллиарда долларов США)
Централизованные биржи (Bybit) и DeFi протоколы (Infini Earn) понесли катастрофические убытки из-за ненадлежащего управления ключами.
4. APT-группы и действующие лица на уровне государств
Использование Lazarus Group методов социальной инженерии в сочетании с отмыванием средств через миксеры подчеркнуло геополитические риски.
Советы по защите от мошенничества для инвесторов в криптовалюту:
- Используйте аппаратные кошельки : Одним из самых надежных способов защиты криптоактивов является использование аппаратных кошельков, которые хранят приватные ключи в автономном режиме, что значительно снижает вероятность взлома.
- Включите двухфакторную аутентификацию (2FA) : Всегда используйте 2FA для дополнительного уровня безопасности во всех учетных записях, связанных с криптовалютой, чтобы защититься от несанкционированного доступа.
- Остерегайтесь фишинга : Бдительность – это ключ к успеху. Всегда перепроверяйте URL-адреса, избегайте перехода по подозрительным ссылкам и проверяйте подлинность электронных писем и сообщений с платформ, на которых вы храните активы.
- Поддерживайте актуальность программного обеспечения : Убедитесь, что все программное обеспечение, связанное с вашей кибербезопасностью, обновлено до последней версии. Это относится к программному обеспечению кошелька, антивирусному программному обеспечению и даже к операционной системе ваших устройств.
- Используйте надежные и проверенные платформы : Выбирайте платформы, которые прошли строгие аудиты безопасности, проведенные авторитетными фирмами. Прозрачность в вопросах безопасности является хорошим показателем безопасности платформы .
- Будьте осведомлены о криптовалютных мошенничествах : Ознакомьтесь с распространенными тактиками мошенничества , такими как поддельные ICO, продажи токенов и мошенничества с выдачей себя за другое лицо. Осведомленность – это ваша первая линия защиты.
- Децентрализуйте свои активы : Не храните все свои инвестиции в одном кошельке или на одной платформе. Диверсификация точек хранения снижает риск.
- Сообщайте о подозрительной активности : Если вы столкнулись с мошенничеством или стали его жертвой, важно сообщить об этом как поставщику услуг, так и в соответствующие органы.
- Регулярно отслеживайте свои учетные записи : Активно следите за историей транзакций и балансом своего счета. Раннее выявление подозрительной активности может предотвратить более крупные потери.
- Правовая осведомленность : Разберитесь в криптовалютном регулировании и правовых рамках в пределах вашей юрисдикции. Соблюдение требований может иногда предлагать дополнительные уровни безопасности.
Первый квартал 2025 года служит суровым напоминанием о нестабильном характере безопасности блокчейна. Принимая разумные меры безопасности и оставаясь в курсе потенциальных угроз, инвесторы могут защитить себя от значительных потерь в неспокойном мире криптовалюты.