Ethereum Foundation представила нативные проверки транзакций для защиты от атак уровня Bybit

вчера / 23:39 2 источника positive

Главное по теме:

  • Инициатива Ethereum усиливает долгосрочный нарратив безопасности ETH, но до 2027 года не станет катализатором.
  • EIP-7906 может снизить риски DeFi-пользователей AAVE, но не защитит от кражи ключей и социнженерии.
  • Трейдерам стоит следить за включением EIP-7906 в Hegotá: задержка сохранит премию за риск в ETH-экосистеме.

Ethereum Foundation в рамках инициативы Trillion Dollar Security, запущенной в мае 2026 года, представила протокольный механизм, который мог бы предотвратить кражу $1,5 млрд у Bybit и сбой при обмене на $50 млн в интерфейсе Aave. Речь идет о «нативных проверках транзакций» на базе EIP-7906. Они позволяют счету после выполнения транзакции проверять изменения балансов, состояния хранилища и событий, и полностью откатывать операцию, если заданное правило не выполнено.

Как поясняет фонд, сейчас подпись лишь авторизует запрос, но результат зависит от кода и состояния сети на момент включения в блок. Нативные проверки закрывают разрыв между намерением пользователя и фактическим исполнением. Реализация опирается на модель «фреймовых транзакций» по EIP-8141 и добавляет read-only-кадр POST_TX. Для этого в EIP-7906 предлагаются три новых опкода: TXTRACE — для списка изменений состояния и событий, TXDIFF — для сравнения начальных и конечных значений балансов и слотов хранения, EVENTDATACOPY — для загрузки журналов событий в память. Если проверка не проходит, транзакция откатывается, а отправитель платит только газ до точки сбоя.

Фонд делит потери при подписании на два типа. Первый — несовпадение намерений, когда интерфейс вводит пользователя в заблуждение. Пример — атака на Bybit, где подмененный интерфейс заставил подписантов одобрить смену имплементационного контракта Safe; связанные с Северной Кореей хакеры Lazarus Group похитили около 400 000 ETH. Постоянное правило, запрещающее изменение этого контракта, откатило бы такую транзакцию. Второй тип — несовпадение результата: пользователь подписывает то, что видит, но итог оказывается разрушительным. В марте 2026 года в интерфейсе Aave через виджет CoW Swap пользователь конвертировал $50,4 млн aEthUSDT примерно в $36 000 aEthAAVE из-за устаревшего потолка газа и отказа выигравшего солвера. Проверка минимально приемлемого уровня вывода заблокировала бы сделку.

Однако в фонде признают ограничения. Решение не будет готово раньше 2027 года, а EIP-7906 пока имеет статус «Considered for Inclusion» в мета-предложение хардфорка Hegotá; EIP-8141 запланирован к этому обновлению. Кроме того, нативные проверки не помогут против атак с украденными ключами и социальной инженерии, на которые пришлась основная часть потерь 2026 года. CertiK оценила ущерб от криптоинцидентов за первое полугодие 2026 года в $1,32 млрд. По данным TRM Labs, около двух третей этих потерь связаны с северокорейскими группировками, а компрометация инфраструктуры и операционных систем составила около 15% инцидентов, но почти 76% украденных средств. Среди примеров — эксплойт Drift на $285 млн после шестимесячной социальной инженерии и потеря Bitget $387,5 млн в сентябре из-за скомпрометированных ключей горячих кошельков.

В фонде подчеркивают: правило помогает только в том случае, если оно исходит из независимо подтвержденного намерения или постоянной политики, которую атакующий не может переписать. Если злоумышленник владеет ключами, он подпишет и саму проверку. Прямое влияние эта инициатива оказывает на Ethereum (ETH), поскольку предложение касается базового протокола сети.

Главное сегодня
Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.