ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

Исправление Ethereum для краж по типу Bybit будет доступно через год и не предотвратит большинство взломов 2026 года

АвторХанна КоллиморХанна Коллимор 3 мин. чтения
Исправление Ethereum для краж по типу Bybit будет доступно через год и не предотвратит большинство взломов 2026 года
  • Предложенные утверждения о транзакциях Ethereum могли бы предотвратить взлом Bybit на $1,5 млрд и инцидент с Aave на $50,4 млн.
  • EIP-7906 установил бы правила после транзакции, но его запуск ожидается не ранее 2027 года.
  • Защита не может остановить атаки с использованием украденных ключей или скомпрометированных подписантов, способных переписывать правила.

 

Фонд Ethereum выявил защиту на уровне протокола, которая могла бы выявить кражу в Bybit на $1,5 млрд и катастрофический своп в Aave на $50 млн. 

Однако Фонд заявляет, что решение не будет выпущено до 2027 года. Также он добавил, что даже если бы оно уже было доступно, оно не остановило бы атаки с использованием украденных ключей и социальной инженерии, которые стали причиной большинства потерь 2026 года.

Правило, которое сеть применяет после выполнения транзакции

В блоге опубликованный в понедельник, 5 октября, Фонд инициатива «Безопасность на триллион долларов» обсудил, как «нативные утверждения о транзакциях могут защитить пользователей там, где текущие защиты бессильны, а также выбор дизайна, стоящий за ними».

Корпоративные инициатива «Безопасность на триллион долларов» была создана в мае как экосистемное усилие по повышению безопасности Ethereum.

Существующая практика заключается в том, что подпись авторизует запрос; однако результат зависит от кода и состояния, с которыми выполняется запрос.

Для Ethereum это означает, что исполняется то, что было авторизовано, без проверки того, совпадает ли результат с желаемым.

Именно этот пробел Foundation стремится устранить, видя решение в механизме утверждений (assertions). Он позволяет аккаунту проверить, что именно сделал транзакция: сравнивает начальные и конечные балансы, хранимые данные и события с заданным правилом. Если правило не выполняется, вся транзакция откатывается. 

Foundation рассматривает EIP-7906 как возможное решение проблемы. По их словам, он добавляет проверку только для чтения в конце транзакции и работает поверх модели кадровых транзакций из EIP-8141.

Несоответствие намерений versus несоответствие результатов

Foundation разделяет потери от подписания на два вида. Первый — несоответствие намерений, когда пользователь одобряет одно, а фактически соглашается на другое. 

Примером, подходящим для этого случая, является инцидент с Bybit, когда интерфейс подписания был замаскирован. Это привело к тому, что подписанты Bybit авторизовали замену контракта реализации Safe. 

Злоумышленники, стоящие за атакой, — связанная с Северной Кореей группа Lazarus — похитили около 400 000 ETH.

Фонд Ethereum заявил, что постоянное правило, запрещающее изменение этого контракта, позволило бы откатить его обратно.

Второй тип потери подписи, на который было обращено внимание, — это ситуация, когда сам запрос честен, но результат всё равно оказывается ошибочным. 

Кейсом, который Фонд использовал для описания такого рода потерь, стал инцидент с Aave: в марте 2026 года пользователь конвертировал $50,4 млн aEthUSDT примерно в $36 000 aEthAAVE через виджет CoW Swap в интерфейсе Aave. 

Устаревший лимит газа отклонил более выгодные котировки, а победивший solver не смог выполнить сделку. В результате единственным доступным вариантом остался худший маршрут. Утверждение, устанавливающее минимально допустимый объём вывода, заблокировало бы эту сделку независимо от предупреждения в интерфейсе.

Где заканчивается защита?

CertiK сообщила, что в первой половине 2026 года в результате инцидентов с безопасностью криптовалют было потеряно 1,32 млрд долларов США. По данным TRM Labs, примерно две трети этих потерь связаны с группами, имеющими связи с Северной Кореей.

TRM Labs также выявила, что компрометация инфраструктуры и операционных процессов составила около 15% всех инцидентов, но на нее пришлось почти 76% от общего объема утраченных средств.

В таких случаях заявления мало что меняют. Примером служит уязвимость Drift, приведшая к потере 285 млн долларов. Причиной этой уязвимости стала шестимесячная операция социального инжиниринга, в ходе которой были скомпрометированы устройства участников проекта.

Еще один пример — потери Bitget на сумму $387.5 млн в сентябре, вызванные компрометацией ключей горячего кошелька. Фонд признает фундаментальное ограничение: правило работает только тогда, когда оно основано на намерении, одобренном независимой стороной, или на действующей политике, которую злоумышленник не может изменить. Если противник контролирует ключи, он также подписывает соответствующие утверждения.

Hegotá, а хронология может оказаться

EIP-8141, представляющий собой базовую структуру фрейм-транзакций, запланирован для обновления Hegotá. Однако EIP-7906 пока достиг лишь статуса «Рассматривается для включения» в мета-предложении по обновлению Hegotá. На данный момент его подтверждение еще не получено.

Последняя статья фонда повышает вероятность подтверждения EIP-7906.

Не просто читайте новости о криптовалютах. Понимайте их. Подпишитесь на нашу рассылку. Это бесплатно.

Часто задаваемые вопросы

Что такое нативные транзакционные утверждения?

Это предлагаемая функция Ethereum, оформленная как EIP-7906, которая позволяет смарт-контрактам анализировать полный набор чистых изменений состояния после выполнения транзакции и откатывать её, если эти изменения нарушают подписанное правило, например, минимально полученную сумму или запрет на новые одобрения.

Предотвратили бы утверждения взлом Bybit?

По мнению Фонда Ethereum, в принципе да: правило, требующее неизменности контракта Safe реализации Bybit, отклонило бы транзакцию, которую использовал Lazarus для кражи около 400 000 ETH 21 февраля 2025 года, при условии, что это правило исходило от источника, недоступного для изменения злоумышленником.

Когда EIP-7906 может быть внедрён?

Не ранее 2027 года. EIP-7906 пока только «рассматривается для включения» в обновление Hegotá и ещё не подтверждён; возможно, его перенесут на следующее обновление, тогда как базовый EIP-8141 уже запланирован на Hegotá.

Поделиться статьёй

Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимые исследования и/или консультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Ханна Коллимор

Ханна Коллимор

Ханна — писатель и редактор с почти десятилетним опытом ведения блогов и освещения мероприятий в криптоиндустрии. В Cryptopolitan Ханна работает над новостной страницей, освещая и анализируя последние события в сферах DeFi, RWA, криптовалютного регулирования, искусственного интеллекта и передовых технологий. Она окончила Университет Аркадии со степенью бакалавра делового администрирования.

ЕЩЁ … НОВОСТИ