21 млрд украдено! Почему 80% хаков

by:BlockchainSheriff1 месяц назад
1.65K
21 млрд украдено! Почему 80% хаков

Утечка на 21 млрд

В начале июня 2025 года TRM Labs опубликовала отчет, который вызвал панику в сообществе DeFi: только за шесть месяцев было похищено свыше $2,1 млрд цифровых активов.

Это не просто цифра — это красный сигнал с каждого блокчейн-эксплорера. Главное — более 80% потерь пришлось на атаки на инфраструктуру: не на баги смарт-контрактов или «рюг-пулы», а на тихие взломы приватных ключей и фронтендов.

Когда я впервые увидел эти данные, подумал: Мы всё ещё так делаем? После лет пропаганды децентрализации и самоконтроля теряем миллиарды из-за того, что кто-то случайно поделился семенным фразой или разработчик забыл очистить входные данные?

Да. И хуже того — средний ущерб от таких атак в десять раз больше, чем от других типов взломов.

Приватные ключи — наш главный слабый пункт

Скажу прямо: ваш приватный ключ — как мастер-пароль вашего банковского хранилища. Только вы должны его хранить в секрете, но при этом использовать каждый день.

Атаки на фронтенд эксплуатируют простую истину: пользователи не взаимодействуют с блокчейном напрямую. Они используют кошельки через сайты или приложения. Если злоумышленник скомпрометирует этот интерфейс (например, внедрив вредоносный JavaScript), он может перенаправить средства до того, как вы нажмете «Отправить».

Это не теория. В прошлом месяце три крупных DEX были скомпрометированы через внедрение кода из поставляемых пакетов npm — все из-за повторного использования скомпрометированного пакета.

А утечки приватных ключей? По-прежнему распространены. Думаете: «Просто запишу на стикер» или «Я доверяю резервной копии в облаке». Нет wonder почему 67% мелких краж начинаются именно здесь.

Реальная цена — не только деньги

Помимо потерянных долларов, огромны психологические последствия. Каждый случай мошенничества через поддельный интерфейс кошелька или потеря средств из-за утерянного пароля разрушает доверие.

И это важно — Web3 строился не ради удобства, а ради систем без доверия, где вы контролируете свои ключи.

Но если каждая атака происходит из-за человеческой ошибки или плохо защищённых интерфейсов… то кто действительно владеет системой?

Нам нужны лучшие инструменты: обязательные аудиты фронтендов (да даже для «маленьких» проектов), расширения для браузеров с детекцией попыток внедрения (например MetaMask мог бы делать это), кампании по образованию для непрофессионалов — не только для разработчиков.

Что можно сделать сегодня (кроме паники)

Вот мой честный чеклист:

  • Используйте аппаратные кошельки для активов свыше $500.
  • Никогда не копируйте семенные фразы никуда — даже в Блокнот с автозаполнением.
  • Проверяйте URL сайта каждый раз, прежде чем подключать кошелёк (мелкая ошибка может стоить дорого).
  • Используйте инструменты типа OpenZeppelin Defender для мониторинга деплоев контрактов и раннего обнаружения аномалий.
  • Если вы создаёте приложение: относитесь ко всем компонентам фронта так, будто они уже скомпрометированы. Предполагайте взлом на входной точке.

Заключение: Инфраструктура важнее всего (и мы проваливаемся)

Самые опасные уязвимости уже не в смарт-контрактах — они в том, как мы предоставляем доступ к ним людям через плохие интерфейсы и плохую безопасность. The следующий этап развития крипто будет не быстрее L1s или новыми моделями токеномики… it будет системами настолько надёжными на уровне основания, что даже небрежный пользователь не сможет сломать их случайно.

BlockchainSheriff

Лайки63.58K Подписчики4.94K

Популярный комментарий (4)

3 дня назад

Chỉ cần copy-paste mật khẩu vào Notepad là bạn đã mất cả chục triệu rồi! Người ta nghĩ dùng ví phần mềm là an toàn, nhưng ai ngờ rằng… cái seed phrase lại bị dính vào cái màn hình điện thoại của người yêu thích cà phê sáng sớm! Đừng tin vào cloud backup — hãy dùng ví phần cứng đi! Có ai dám click “Send” sau khi thấy URL sai không? Cứ thử một lần là mất cả tài sản luôn!

859
78
0
KryptoLakay
KryptoLakayKryptoLakay
1 месяц назад

Ay naku! Ang dami kong nakita sa TRM report — $21 bilyon nawala dahil sa mga ‘sticky note’ na seed phrase? 😱 Seryoso ba talaga? Parang sinabi mo lang: ‘Ano ba ang pangalan ng aso mo?’ tapos biglang nawala ang lahat.

Pero totoo naman: 80% ng hack ay galing sa frontend at private keys. Hindi bug, hindi rug pull… puro “Ahh, ako lang ang nag-verify”.

Kaya nga sabihin ko: Hardware wallet ka na, o maghahanap ka ng sarili mong palengke para mabuhay?

Ano po ang ginawa mo nung nabasa mo yung ‘I’ll just save it in Google Drive’? Comment mo na! 🤣

358
61
0
暗号侍1990
暗号侍1990暗号侍1990
1 месяц назад

秘密鍵をメモ帳にコピペした人、本当にいますか? 僕の友達は『クラウドバックアップ信頼』って言ってたけど、結局、攻撃者はJavaScriptで送金ボタンを勝手に押してるんだよ。ハードウェール使えばいいのに、みんなが『100万ドルの失敗』で泣いてる… 次回のアップデートは、『私鍵を忘れるな』じゃなくて、『スマホをリセットするな』だよね!

91
27
0
سہیل اکھتر
سہیل اکھترسہیل اکھتر
2 недели назад

کیفیت کلید؟ نہیں، میرا سیڈ فریز بھی گھوم گیا! حضرت والے نے اپنا سینٹ پھرے کو نوٹ پیڈ میں کاپئ کر دے دتا… اب تو خدا کو بھول بنا دے؟ تیرا وائلٹ تو صرف اک علامت نہیں، بلکہ تیرا خوابِش جنّتِ! اس لئے زندہ رکھو، اور آن لائن پر ‘اسلامِ فنانس’ کو قابلِ بنائو — ورنہ تمہارا رُبَّڑ پول صرف تمہارے سینٹ سے شروع ہوگا۔

141
79
0