Ігнорування попередження про помилку в програмі винагород призвело до експлойту кросчейн ZetaChain на суму $334 тис.

lu****@gmail.comlu****@gmail.com2026-05-06Ведмежий (короткий)
Ігнорування попередження про помилку в програмі винагород призвело до експлойту кросчейн ZetaChain на суму $334 тис.

ZetaChain втратила $334K через експлойт у кросчейн. Проблему раніше виявили в її програмі за винагороду за баги, але відхилили, вважаючи за очікувану поведінку, що викликало занепокоєння щодо безпеки у DeFi.


Згідно з розкриттями після інциденту та обговореннями в спільноті, експлойт, який зрештою коштував ZetaChain 334 000 доларів США, був виявлений раніше власною програмою bug bounty проєкту, але був визнаний очікуваною поведінкою дизайну за замовчуванням.


Прогалина в безпеці, виявлена в міжланцюговому шлюзовому контракті ZetaChain, викликала нові побоювання щодо того, як протоколи Web3 тестують оповіщення про безпеку та реагують на ранні сигнали, які самі по собі можуть здаватися неважливими.

Звіт Bug Bounty Був Зафіксований, Але Не Вжито Заходів

Команда ZetaChain заявила у своєму посмертному аналізі в середу, що вразливість, використана в атаці, була повідомлена дослідником безпеки до атаки. Але раніше це не було сприйнято як баг, оскільки розробник вважав це передбачуваною поведінкою системи.


Система тепер вказала, що ця подія запустила процес всередині організації для переоцінки техніки, за якою повідомляються інциденти безпеки, особливо коли це стосується складніших типів вразливостей та багатоступінчастих ланцюжків експлуатації.


Кожен з окремих типів вразливостей може здаватися нешкідливим сам по собі, але вони можуть бути колективно використані разом з іншими поведінками системи та міжланцюговими взаємодіями.

Крадіжка 334 000 доларів США Розповсюдилася На Кілька Ланцюгів

У неділю зловмисники запустили синхронізований експлойт, який викрав близько 334 000 доларів США з гаманців, контрольованих ZetaChain. Атака була зосереджена на інфраструктурі міжланцюгового шлюзу протоколу.


Згідно з повідомленнями, вважається, що експлойт відбувся протягом дев'яти транзакцій через чотири основні мережі (Мережі не вказані):


Ethereum

Arbitrum

Base

BNB Smart Chain


Ця подія також чітко показала, що всі кошти користувачів не постраждали. Збитки обмежилися активами, що перебували під контролем протоколу.

Негативна Реакція Спільноти На Проігнороване Попередження

Майже відразу після оголошення в соціальних мережах виникла хвиля обговорень, яка критикувала стан програм bug bounty у світі DeFi.


Один користувач на X зазначив, що звіт був поданий рано і проігнорований, оскільки механізми стимулювання в деяких протоколах наразі призводять до ігнорування ранніх попереджень про неправомірні дії.

Користувач додав, що:

Зазвичай саме так працюють програми bug bounty для цих протоколів наразі; вони винагороджують за збитки протоколу, загальну заблоковану вартість (TVL) та баланс користувача, а не платять досліднику за виявлення та виправлення багу.


Звісно, такого роду коментарі відображають розчаровані спільноти. Вони також демонструють важливу напругу в багатьох моделях безпеки Web3: чи є занепокоєння теоретичним ризиком чи фактичною вразливістю.

Проблема "дійсних, але проігнорованих" Вразливостей

Як демонструє інцидент з ZetaChain, це ендемічна проблема систем безпеки блокчейнів. Більшість експлойтів виникають не через непомічені баги, а через непередбачені граничні випадки, які ігноруються або пропускаються під час перевірки.


Одна поширена тема звітів дослідників безпеки полягає в тому, що атака вимагає множинних припущень або ланцюгових умов, які мають бути істинними. Хоча розробники схильні називати їх нездійсненними, решта світу іноді це робить.


Це створює сіру зону, де:


Розробники мережевого обладнання не вважають хибні спрацьовування та надмірну реакцію бажаною властивістю.


Дослідники намагаються визначити найгірші комбінації випадків.


Зловмисники використовують різницю між двома інтерпретаціями.


За словами ZetaChain, процес перегляду зміниться:


Після експлойту ZetaChain оголосила, що перегляне свої процеси подання заявок на bug bounty, особливо якщо це стосується багатоступінчастих або міжсистемних багів.


Очікується, що фокус перегляду включатиме:


Точнішу класифікацію ланцюжкових шляхів атаки


Кращі процедури ескалації для прикордонних звітів


Покращену комунікацію та співпрацю між розробниками та дослідниками безпеки


Дозволить швидше переоцінювати раніше відхилені проблеми.


Хоча жодних негайних структурних змін не було ретельно розроблено, процедура визнала, що вона недостатньо врахувала ризик, пов'язаний з розкритою вразливістю.

Загальніші Наслідки для Безпеки DeFi

Це ще одне доповнення до списку експлойтів у децентралізованих фінансах, де попередження значною мірою ігнорувалися або не сприймалися з великою важливістю. Це також спонукає до роздумів про те, чи достатні існуючі механізми bug bounty для міжланцюгових протоколів.


Оскільки протоколи охоплюють кілька мереж і розгортають більш композитну інфраструктуру, важко оцінювати їхню безпеку ізольовано. Одна пропущена взаємодія може навіть іноді каскадно призводити до ефектів у багатьох ланцюгах, як у цьому прикладі.


Наразі експлойт ZetaChain ще раз нагадує нам, що в безпеці блокчейнів відмінність між теоретичним багом та фактичним експлойтом може становити лічені секунди, і наскільки кмітливим може бути хакер.

Усі висловлені погляди є особистими думками автора та не є інвестиційною порадою.

Останні статті

Індекс страху та жадібності

Торгувати
34
Страх
Яким, на вашу думку, є поточний настрій на ринку?
+78.57%+21.42%
Спотова торгівляФ’ючерси
Немає даних