Двадцать шестого июля 2026 года в 18:17 по корейскому времени неизвестный получил права владельца смарт-контракта, отвечавшего за выпуск привязанного к доллару токена игровой экосистемы WEMIX, и создал 5 225 525 единиц без всякого обеспечения. Ни одна строка кода при этом не была взломана: контракт добросовестно исполнил команду, поступившую от адреса с законными полномочиями. Разбираем случившееся по шагам, объясняем, почему оценки ущерба расходятся почти вдевятеро, показываем, что этот вектор атаки известен отрасли минимум четыре года и всё равно остаётся ведущим, и разбираем, как строить управление привилегиями так, чтобы одна украденная подпись не решала всё. Это аналитический обзор, а не инвестиционная рекомендация.
Что произошло: восстановленная хронология
Последовательность действий восстанавливается по официальным сообщениям проекта и данным сети. Сначала атакующий получил полномочия владельца контракта, управляющего выпуском стейблкоина экосистемы. Затем создал 5 225 525 единиц — в обход правила о стопроцентном обеспечении, записанного в документации проекта. Полученное конвертировал в 30 736 единиц основного токена и 724 198,27 единицы мостового долларового токена.
Дальше начался вывод. Мостовой токен ушёл из собственной сети проекта в Ethereum и BNB Smart Chain, там был обменян на другие ликвидные активы и распределён по нескольким кошелькам, часть из которых вела на централизованные площадки. Каждый переход между сетями снижал прослеживаемость, поэтому скорость здесь решала больше, чем что-либо ещё.
Реакция была широкой: проект остановил мосты, изъял ликвидность фонда из затронутых пулов, отключил модуль конвертации стейблкоина, собственную децентрализованную биржу, а также торговлю внутриигровыми предметами. Несколько площадок заморозили связанные адреса по запросу команды, но объём задержанных средств не раскрывается, и, судя по разбору корейского отраслевого издания, расследование причин продолжалось и после первых сообщений.
Ключевое умолчание: способ, которым были получены полномочия владельца, до сих пор не раскрыт. Утекший ключ, целевая рассылка, действие сотрудника, взлом инфраструктуры разработки — публично не установлено ничего. Любые объяснения «как именно это случилось» остаются предположениями, и это стоит помнить при чтении рекомендаций «как избежать».
Почему сумма ущерба называется по-разному
В публикациях фигурируют три числа, и все три верны — просто описывают разные вещи. Первое, 6,25 млн долларов, взято из раннего сообщения и охватывает всю аномальную эмиссию вместе с движением средств. Второе, около 5,2 млн, — номинальная стоимость выпущенных единиц по объявленному курсу. Третье, примерно 724 тысячи, — объём мостового долларового токена, реально выведенного из экосистемы.
Разница между вторым и третьим числом объясняется механикой самой атаки. Выпуск пяти миллионов необеспеченных единиц немедленно обрушил их цену: за неделю стейблкоин потерял около 98,9 процента и опустился к историческому минимуму. Иными словами, печатая деньги, атакующий уничтожал стоимость того, что печатал. Вывести удалось только то, что успел обменять до полного обвала.
Три числа, описывают один и тот же инцидент.Разница между крайними столбцами почти девятикратная, и выбирать между ними нужно осознанно. Для оценки прибыли атакующего корректна нижняя величина. Для оценки ущерба держателям стейблкоина — обвал курса, то есть фактически вся его капитализация. Для оценки урона самому проекту — остановка всей экосистемы на неопределённый срок, включая торговлю внутриигровыми предметами. Это три разных ущерба, складывать их нельзя, а подменять один другим при пересказе — легко.
Четыре года одного и того же урока
Чтобы понять, почему привилегированный доступ остаётся ведущим вектором, полезно вспомнить, что произошло в марте 2022 года с сетью Ronin, обслуживавшей игру Axie Infinity. Из моста вывели 173 600 монет Ethereum и 25,5 млн долларов в стейблкоине — около 625 млн долларов по курсу того момента, крупнейшая на тот день кража в истории отрасли. И вот главное: у моста была схема с несколькими подписями, требовавшая пять согласий из девяти.
Схема не сработала по причине, не имеющей отношения к криптографии. Четыре из девяти ключей принадлежали одной компании-разработчику и хранились в её инфраструктуре. Пятый принадлежал независимому объединению держателей, которое в ноябре 2021 года на время пиковой нагрузки разрешило разработчику подписывать операции от своего имени. В декабре практику прекратили, но само разрешение отозвать забыли. Атакующий проник в инфраструктуру компании через рассылку с поддельным предложением о работе, получил четыре ключа — и пятая подпись оказалась доступна через незакрытый канал.
Вывод из того случая, который отрасль до сих пор усваивает плохо: число подписей само по себе не значит ничего. Значение имеет число независимых сторон, физически способных подписать. Пять из девяти при четырёх ключах в одних руках и пятом по незакрытому разрешению — это фактически одна сторона, просто записанная пятью строками.
Кражу заметили лишь через шесть дней — и не собственный мониторинг, а пользователь, у которого не прошёл вывод пяти тысяч монет. После инцидента порог подписей подняли с пяти до восьми, добавили пять внешних валидаторов и разделили инфраструктуру узлов; пострадавшим возместили средства за счёт экстренного привлечения 150 млн долларов и собственной казны.
Похожая история повторилась в июле 2023 года с крупным межсетевым мостом: проект внезапно перестал выходить на связь, средства начали покидать контракты, а позже выяснилось, что единоличный доступ к ключам схемы был у основателя. Потери оценивали примерно в 126 млн долларов. Формально мультиподпись была и здесь. Фактически — один человек. Разбор громких взломов и извлечённых уроков показывает, что подобные конструкции повторяются из года в год.
Что говорит статистика
Тезис о том, что самая дорогая уязвимость лежит не в коде, а в управлении доступом, подтверждается цифрами. По накопленным данным отраслевого агрегатора, проекты потеряли около 16,7 млрд долларов за всё время наблюдений, и примерно сорок процентов этой суммы приходится на компрометацию ключей, а не на ошибки в контрактах или самих сетях.
В мае 2026 года произошёл перелом и по числу случаев: компрометация учётных записей и ключей впервые превысила половину атак в децентрализованных финансах, обогнав уязвимости кода. Крупнейшие инциденты года прослеживаются к тому же — административные ключи и подделанные межсетевые сообщения, а не ошибки в языке контрактов. Отдельная категория — атаки государственного уровня: одной группе приписывают инциденты на сумму свыше 3 млрд долларов, включая как раз упомянутый случай с игровым мостом.
Читать такие сводки нужно осторожно. За 2025 год уязвимости управления доступом называют причиной около 59 процентов потерь, а недостатки кода — 67 процентов. Сумма превышает сто, потому что один инцидент попадает сразу в несколько категорий. Расходятся и месячные итоги: потери мая 2026 года оценивают то в 68 млн долларов при 47 инцидентах, то в 84,2 млн при 41.
Почему привилегии не убирают совсем
Логичный вопрос: если административные права — главный источник потерь, почему их не устранить? Ответ в том, что без них не работает почти ничего практического. Обеспеченный стейблкоин требует возможности выпускать и погашать единицы вслед за движением залога. Игровая экономика требует правки параметров при каждом обновлении. Любой протокол требует возможности остановить работу при обнаружении ошибки и обновить логику.
Обратная крайность не лучше. В неизменяемом контракте с найденной позже ошибкой вмешаться нельзя вообще: уязвимость в контракте без аварийного выключателя означает потерю всех средств без шанса что-либо сделать. Отсюда неустранимый обмен: чем больше полномочий у оператора, тем быстрее он реагирует на проблемы и тем больше теряет при компрометации.
Правильная постановка вопроса поэтому не «есть привилегии или нет», а три других: сколько независимых согласий нужно, чтобы ими воспользоваться; за какое время; и что именно можно сделать даже при полном захвате прав. Последний пункт — самый недооценённый, и именно на нём разбираемый случай провалился.
Мультиподпись: как она должна быть устроена
Стандартный совет заменить единственный ключ владельца схемой с несколькими подписями верен, но выполняется формально чаще, чем по существу. История с игровым мостом это показала: схема была, независимости не было. В мае 2026 года самой крупной единичной потерей месяца — свыше 15 млн долларов — стала как раз подмена адресов в схеме с мультиподписью.
Требования, при которых схема действительно работает, сводятся к нескольким пунктам. Подписанты должны представлять разные организации или как минимум разных людей вне одной цепочки подчинения. Ключи должны храниться на разном оборудовании и в разных местах — четыре ключа на одном сервере равны одному ключу. Любые временные делегирования полномочий должны иметь срок действия в самом контракте, а не в договорённости, потому что отзывать вручную забывают. Подписант обязан видеть и понимать содержание операции: подмена адреса работает именно там, где подписывают не глядя.
Отдельная линия развития — распределённое вычисление подписи, при котором целого ключа не существует ни у кого: части хранятся у разных участников и никогда не собираются вместе. Приватный ключ нельзя ни отозвать, ни сбросить после утечки, поэтому конструкции, где полного ключа просто нет, снимают часть проблемы в принципе.
Временные замки: где уместны и где ломают продукт
Задержка перед исполнением опасной операции — второй стандартный совет, и с ним тоньше. Замок полезен там, где операция редкая и необратимая: смена владельца контракта, обновление логики, вывод средств из казны. Он даёт время заметить чужую правку и вмешаться до её исполнения.
Но повесить задержку на выпуск обеспеченного стейблкоина невозможно: он должен реагировать на приток залога за минуты, иначе привязка перестанет держаться. Ставить замок на всё подряд означает сломать продукт; ставить только на второстепенное и оставить голым главный рычаг — ровно то, что произошло здесь. И ещё одна оговорка: замок помогает, только если кто-то смотрит. Задержка в двое суток бесполезна, если оповещение о поставленной в очередь операции никому не приходит.
| Операция | Подходящая защита | Почему именно так |
| Смена владельца контракта | Мультиподпись и задержка в днях | Происходит редко, откат невозможен |
| Обновление логики контракта | Мультиподпись и задержка | Есть время заметить чужую правку |
| Выпуск обеспеченных единиц | Проверка залога в самом коде | Задержка сломала бы привязку |
| Делегирование полномочий | Срок действия внутри контракта | Отзывать вручную забывают |
| Экстренная остановка | Отдельный ключ без задержки | Промедление увеличивает ущерб |
| Вывод средств из казны | Мультиподпись, задержка, лимит | Ограничивает размер разовой потери |
Третья и четвёртая строки таблицы — это два главных вывода из разобранных случаев, и оба лежат за пределами привычного совета про мультиподпись. Выпуск здесь происходил вне правила о стопроцентном обеспечении, значит, контракт позволял создавать единицы, не проверяя наличие залога. Если бы функция выпуска сверялась с балансом обеспечения на цепочке, украденные полномочия дали бы ровно ноль лишних единиц. А незакрытое делегирование — прямая причина потери 625 млн долларов четырьмя годами ранее.
Обнаружение: кто замечает первым
Отдельного внимания заслуживает, как об инцидентах узнают. Подозрительные операции в разбираемом случае первым обнародовал независимый исследователь, наблюдающий за цепочкой; официальное подтверждение появилось на сайте проекта около 22 часов по местному времени — примерно через четыре часа после того, как транзакции были отмечены со стороны.
Четыре часа — неплохо по отраслевым меркам: в истории с игровым мостом кражу не замечали шесть дней, и обнаружил её пользователь с непрошедшим выводом. Но принцип один и тот же: аномалию видит кто угодно, кроме собственного мониторинга. Для системы, где выпуск токенов виден в реальном времени любому желающему, отсутствие срабатывающего оповещения на нестандартную эмиссию — организационный пробел, не связанный ни с ключами, ни с кодом. Настроить его дешевле, чем любую другую меру из перечисленных.
Культура безопасности игровых проектов
Здесь можно сделать более обоснованное наблюдение, чем кажется на первый взгляд. Крупнейшая в истории отрасли кража через компрометацию доступа произошла в игровой экосистеме — 625 млн долларов в 2022 году. Разбираемый проект тоже игровой, и это его второй инцидент за семнадцать месяцев: в феврале 2025 года из хранилища игрового моста вывели около 8,65 млн единиц основного токена, примерно 6,1 млн долларов по курсу того момента, и тогда проект критиковали за задержку с раскрытием.
Три крупных случая из одного сегмента — уже не совпадение, но и не приговор всей отрасли игровых приложений: компрометация доступа бьёт по мостам, протоколам займов, площадкам предсказаний и инфраструктурным сервисам не меньше. Осторожная формулировка звучит так: игровые проекты не защищены хуже других, но цена ошибки у них выше из-за особенностей самого сегмента.
Причина в том, что здесь совмещаются две плохо совместимые дисциплины. Разработка игр требует быстрых итераций, частых обновлений и оперативной реакции на нагрузку — именно ради скорости в 2021 году и было выдано то самое злополучное делегирование подписи. Финансовая инфраструктура требует противоположного: медленных, многократно проверяемых изменений с обязательной паузой. Когда одна команда делает и то и другое, привычки первой дисциплины проникают во вторую, и делается это из лучших побуждений.
Показателен и контекст последнего случая: за месяц до него проект прошёл плановое сокращение вознаграждения за блок, а за две недели получил заметное биржевое размещение. Периоды роста внимания и внутренних изменений — типичное время для ошибок в процессах. Утечка приватного ключа редко бывает следствием одной случайности: обычно это цепочка накопившихся упрощений, каждое из которых по отдельности казалось разумным. Эволюция блокчейн-игр идёт в сторону усложнения именно финансовой части, а значит, требования к процессам будут только расти.
Что проверять держателю
Практическая часть для тех, кто держит токены проекта или его стейблкоин. Первое: посмотреть, кто владелец контракта — смарт-контракт обычно публикует эти сведения открыто. Если владелец — обычный адрес, а не контракт мультиподписи, всё держится на сохранности одного ключа.
Второе: если владелец всё же контракт мультиподписи, посмотреть на состав подписантов и порог. Схема пять из девяти, где все девять адресов пополнялись с одного источника, — это декорация. Третье: проверить, есть ли задержка на смену владельца и на обновление логики; это видно в коде и обычно описано в документации.
Четвёртое и самое важное для обеспеченных токенов: связана ли функция выпуска с проверкой залога прямо в коде или обеспечение подтверждается только заявлениями эмитента. Разница между этими вариантами и есть разница между «нельзя выпустить лишнее» и «можно выпустить сколько угодно, если получить права». Аудит контрактов такие вещи выявляет, но наличие аудита в прошлом не означает, что проверялась текущая версия.
Меня в этой истории смущает не сам взлом, а то, как быстро из него делают вывод про мультиподпись. Она нужна, спору нет, но четыре года назад в игровой сети была схема пять из девяти — и оттуда вынесли шестьсот двадцать пять миллионов, потому что четыре ключа лежали на одном сервере, а пятый работал по разрешению, которое забыли отозвать. Схема была, независимости не было. Настоящий урок нынешнего случая другой и он скучнее: функция выпуска не сверялась с обеспечением. Если бы контракт умел считать залог на цепочке, украденные права позволили бы создать ровно ноль лишних единиц. Разграничение доступа защищает от того, кто нажимает кнопку, а проверка обеспечения — от того, что кнопка вообще может сделать. И ещё: оба раза аномалию заметили снаружи, а не собственный мониторинг. Вот это говорит о культуре больше, чем схема хранения ключей.
Частые вопросы
Сколько на самом деле потеряно в этой атаке+
Предотвратила бы мультиподпись такую атаку+
Формула «взломали не блокчейн, а доступ» верна, но неполна. Выпуск шёл вне правила о стопроцентном обеспечении — значит, функция создания единиц не сверялась с залогом, и это изъян конструкции, а не только управления правами. Сумма ущерба расходится почти вдевятеро: 6,25 млн в ранней оценке, 5,2 млн номинала и около 724 тысяч реально выведенных, поскольку стейблкоин обвалился на 98,9 процента. Способ компрометации не раскрыт, так что рецепты «как избежать» пока общие. И мультиподпись не панацея: у игрового моста в 2022 году была схема пять из девяти, а потеряли 625 млн — потому что четыре ключа лежали в одной инфраструктуре, а пятый работал по забытому разрешению.
Следите за раскрытием причины компрометации и за тем, появится ли проверка обеспечения в коде при перезапуске — вместе с остальными ключевыми трендами рынка это покажет, извлечён ли урок. Разборы и наблюдения — в нашем ПРИВАТ — канале.
0 комментариев к “Дорогостоящая ошибка доверия: как взлом через привилегии смарт-контракта стал уроком для индустрии”
Добавить комментарий