Взлом GalaChain на $3 млн и рост блокчейн-вредоносного ПО на 440% обнажили уязвимости крипторынка

1 час назад 2 источника negative

Главное по теме:

  • Репутационный риск GALA растет: аудиты не гарантируют защиту от replay-атак, следите за bridge-лимитами.
  • Рост вредоносных on-chain инструкций на 440% смещает риск к мультичейн-сетям TRON, Aptos и BNB.
  • Доминирование КНДР в криптоатаках делает TRON и Aptos зонами повышенного риска для институциональных инвесторов.

Сразу два события высветили растущие угрозы в сфере криптобезопасности. Во-первых, блокчейн GalaChain, разработанный компанией Gala Games, подвергся атаке, в результате которой злоумышленник похитил около 2 млрд токенов GALA (примерно $3 млн) и десятки других активов из девяти кошельков. Во-вторых, согласно отчету Chainalysis, количество вредоносного ПО, скрытого в публичных блокчейн-транзакциях, выросло на 440% менее чем за год, причем теперь его авторами в основном выступают связанные с государством хакерские группировки из Северной Кореи и Ирана.

Атака на GalaChain произошла 18 августа 2026 года. Согласно посмертному анализу, опубликованному 14 сентября, хакер использовал исторические подписи от неудачных транзакций, накопленные за 55 дней. Всего было зафиксировано 74 «воспроизводимые» подписи. Злоумышленник заранее изучил счета жертв: из 59 комбинаций «счет-токен» 56 были опустошены до точного баланса с первой попытки. Четыре крупнейших позиции GALA были выведены в порядке убывания в течение 18 секунд. Всего за время атаки было отправлено 1066 транзакций со средним интервалом 4,5 секунды, причем 73,9% из них приходились ровно на каждый следующий блок.

Ключевая уязвимость заключалась в том, как GalaChain проверял подписи EIP-712. Верификатор принимал определения типов, предоставленные в запросе, вместо того чтобы извлекать их из вызываемой операции. Это позволяло предъявить подпись, покрывающую один набор полей (например, AddLiquidity), а выполнить другую операцию (TransferToken) с дополнительными параметрами — получателем, количеством и токеном, которые не были подписаны. Подпись оставалась криптографически действительной, но система не могла гарантировать, что владелец счета авторизовал именно эти экономические последствия. Кроме того, слабость в защите от повторного воспроизведения позволяла использовать подписи неудачных транзакций: уникальный ключ транзакции откатывался при неудаче, а подпись оставалась видимой в публичном реестре. Из 60 исторических транзакций, использованных в эксплойте, 57 содержали хотя бы одну неудачную внутреннюю операцию, и ни одна не завершилась полностью успешно.

Gala Games подчеркнула, что не было обнаружено компрометации приватных ключей или seed-фраз пользователей. Уязвимость не заметили предыдущие аудиты: CertiK в конце 2025 года и Hashlock в январе 2026 года проверяли смежные компоненты, но не выявили взаимодействия между проверкой подписей и защитой от повторов. После атаки компания исправила обе проблемы: теперь верификатор получает информацию о типах из вызываемой операции, запросы привязываются к каналу, контракту и методу, добавляются временные метки, а ключ транзакции сохраняется даже при неудаче. Первая несанкционированная транзакция прошла в 02:21:54 UTC, мост был остановлен в 05:09:19 UTC (спустя 2 часа 47 минут). Gala также ввела лимиты на частоту операций, поведенческий мониторинг и дополнительную проверку выводов через мост. Компания подала жалобу в ФБР.

Второй значимый сигнал — рост так называемых «блокчейн-мертвых зон» (blockchain dead drops). По данным Chainalysis, число ежедневных вредоносных записей в публичных блокчейнах выросло с примерно двух до одиннадцати, то есть на 440%. Техника позволяет хакерам встраивать вредоносный код или указатели на него в транзакции, делая командный канал неуничтожимым. Северокорейская группа UNC5342 использовала сети Tron (TRX) и Aptos (APT) для размещения указателей, ведущих на зашифрованную транзакцию в BNB Smart Chain (BNB), где хранились адреса управляющих серверов. Для срыва операции требовалось одновременное вмешательство во все три блокчейна. Иранские операторы прятали маршрутные данные в микроплатежах на биткоин-адрес, исторически связанный с Сатоши Накамото.

Ключевой вывод Chainalysis: связанные с государствами группировки впервые обогнали киберпреступников по объему вредоносной активности в блокчейнах, достигнув 51% во втором квартале 2026 года. Рост связывают с появлением в середине 2025 года мощных китайских открытых ИИ-моделей без ограничений на генерацию вредоносного кода. Это резко снизило порог входа. Данные коррелируют с другими отчетами: TRM Labs приписывает Северной Корее 76% всей украденной в криптовалюте стоимости в начале 2026 года, а CrowdStrike оценивает потери от государственных хакеров в 2025 году более чем в $2 млрд (+51% год к году).

Оба события подчеркивают системные риски: уязвимости в конкретных протоколах могут быть незаметны годами, а децентрализованная природа блокчейнов превращается в инструмент для устойчивых киберкампаний. Для рынка это означает усиление регуляторного давления и необходимость пересмотра подходов к аудиту и мониторингу.

Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.