Блокчейн-проекты потеряли из-за атак, DeFi-уязвивостей и взломов мостов $16,69 млрд. Около 40% ущерба вызвано кражей частных ключей, а не уязвимостями смарт-контрактов или самой блокчейн-инфраструктуры.

Ключ работает как пароль к банковскому счёту, но без привычной системы восстановления. Публичный ключ можно передавать другим людям для получения средств, а приватный подтверждает право распоряжаться активами. При потере такого ключа нельзя обратиться в банк, сбросить доступ или оспорить перевод. Кто владеет ключом, тот управляет средствами.

По данным DeFiLlama, основную часть таких взломов производятся одним из двух способов. В одном злоумышленники подбирают ключ или получают доступ методом перебора, в другом ключ утекает хакерам тем или иным образом (фишинг, стилеры, взлом облачных учётных записей, заражённые зависимости и т. д.). Специалисты по Web3-безопасности связывают рост подобных атак с тем, что проекты вложились в аудит смарт-контрактов, но оставили слабее защищёнными серверы, облачные учётные записи, сторонние инструменты и рабочие процессы команд.

Проблема усиливается, когда частный ключ постоянно нужен для подписания сделок. Такой ключ хранится в рабочей инфраструктуре, рядом с зависимостями, сервисами и людьми, которые управляют проектом. Достаточно взломать окружение вокруг ключа, чтобы обойти стойкую криптографию и заставить систему выполнить вредоносное действие.

Среди рабочих мер называют MPC-кошельки и пороговую подпись, где полный ключ не существует в одной точке, а также абстракцию учётной записи с лимитами, списками разрешённых адресов и резервными участниками восстановления. Дополнительно снижают риск аппаратные кошельки, вход по ключам доступа, строгие правила работы с ключами, обучение команд и постоянная проверка процессов, а не разовый аудит перед запуском.

https://www.itsec.ru/news/blokcheyn-proyekti-poteriali-iz-za-atak-defi-uayzvimostey-i-vzlomov-mostov-1669-mlrd