Разбивка по активам рисует четкую картину кражи:
Вместо того чтобы сразу обналичить всё, злоумышленник действовал поэтапно. PeckShield отследил перемещение части украденных средств через ChangeNOW (некастодиальный сервис обмена) и Binance — крупнейшую в мире централизованную биржу .
Однако самая примечательная деталь для ончейн-исследователей — это то, что хакер не стал двигать. Согласно последним данным мониторинга, кошелек атакующего всё еще содержит 2 102 ETH, что составляет примерно $4,23 млн . Это говорит о том, что злоумышленник конвертировал украденные стейблкоины и токены в ETH, но приостановился перед полным выводом — возможно, опасаясь блокировок на биржах или внимания правоохранительных органов.
Оставшийся на кошельке баланс представляет собой живой ончейн-след. Исследователи безопасности и компании по аналитике блокчейнов продолжают отслеживать этот кошелек, и любое будущее движение, скорее всего, вызовет оповещения на крупных платформах комплаенс-контроля .
Gravity Bridge — это децентрализованный, не требующий доверия блокчейн, созданный для соединения экосистем Ethereum и Cosmos через протокол межблокчейн-коммуникации (IBC). Он позволяет пользователям перемещать активы стандарта ERC-20, такие как USDC, DAI и WETH, во вселенную Cosmos и обратно, не полагаясь на централизованного кастодиана .
К середине 2026 года совокупный объем транзакций через Gravity Bridge превысил $50 млрд, а для обеспечения финальности расчетов использовалась сеть из более чем 100 валидаторов . Мост разрабатывался как нейтральный и не требующий разрешений, с управлением, распределенным между множеством участников. До атаки 30 мая общая заблокированная стоимость (TVL) составляла примерно $11,5 млн, согласно данным ончейн-трекеров
.
Взлом обнажил фундаментальное противоречие в архитектуре мостов. Gravity Bridge децентрализован на уровне управления и валидаторов, но использование привилегированных ключей подписи для авторизации выводов на стороне Ethereum создало концентрированную точку доверия. Когда этот ключ был предположительно скомпрометирован, злоумышленник смог вывести средства, не взламывая всю модель безопасности моста .
Взлом Gravity Bridge не был единичным случаем. К середине мая 2026 года компания PeckShield зафиксировала уже восемь крупных взломов кроссчейн-мостов с общим ущербом в $328,6 млн за 2026 год . В этот список входят:
| Дата | Протокол | Заявленный ущерб |
|---|---|---|
| 18 мая | Мост Verus-Ethereum | $11,4 млн |
| 15 мая | THORChain | $10 млн |
| 27 апреля | ZetaChain | $300 000 |
| 18 апреля | Kelp / LayerZero | $292 млн |
| 13 апреля | Hyperbridge | $2,5 млн |
| 7 апреля | Squid Router | $1 млн |
| 21 февраля | Мост IoTeX | $8,8 млн |
| 1 февраля | CrossCurve | $3 млн |
Gravity Bridge стал девятым крупным дополнением к этому мрачному списку, вероятно, увеличив общий ущерб в 2026 году до более чем $330 млн еще до июня. Частота и масштаб этих инцидентов подняли безопасность мостов до уровня одной из самых актуальных проблем индустрии .
Если у этих эксплойтов и есть общая черта, то это не обязательно качество кода, а именно архитектура управления ключами.
Инцидент с Kelp/LayerZero в апреле обошелся в $292 млн, и, как и в случае с Gravity Bridge, он поднял вопросы о механизмах авторизации, а не о чисто технических ошибках. Когда безопасность моста зависит от небольшого набора ключей подписи — даже если эти ключи хранятся у уважаемых сторон, — любой скомпрометированный ключ может стать отмычкой для злоумышленника .
Эксплойт Gravity Bridge усиливает аргумент, который исследователи безопасности приводят уже много лет: децентрализованный консенсус на одном уровне стека не компенсирует централизованное управление ключами на другом. Кошельки с многосторонними вычислениями (MPC), схемы пороговой подписи и аппаратные модули безопасности (HSM) — всё это предлагалось в качестве мер защиты, но их внедрение в сфере мостов остается непоследовательным.
Инцидент также подчеркивает прагматическую реальность для исследователей. Поскольку злоумышленник обменял украденные стейблкоины на ETH и оставил большую часть в отслеживаемом кошельке, этот взлом становится живым кейсом для возврата активов и юридического отслеживания. Приведет ли это к возврату средств или просто к добавлению еще одного адреса в бесконечный ончейн-черный список, покажет время.
Comments
0 comments