AAlphora

Alphora by CryptoVadik — журнал о крипторынке: коротко, структурно, по делу.

О Alphora

Alphora by CryptoVadik - это цифровой журнал о крипторынке: короткие разборы, рыночный контекст и практичные материалы без инфошума.

Разделы
  • Главная
  • Рынки
  • Сохранённое
  • Профиль
Соцсети
  • Telegram ↗
  • YouTube ↗
  • Instagram ↗
  • Threads ↗
Аккаунт
  • Регистрация
  • Войти

Материалы Alphora носят информационный характер и не являются индивидуальной инвестиционной рекомендацией. Торговля криптовалютами сопряжена с высоким риском потери капитала.

© 2026 Alphora

Alphora
Безопасность·$ALPH·Брифинг·5 мин

Alephium потеряла $815K из-за поддельных сообщений, а не взлома ключей

CV
CryptoVadik
1 июня 2026 г.
Alephium потеряла $815K из-за поддельных сообщений, а не взлома ключей
Фото: Alesia Kozik / Pexels
ГЛАВНЫЙ ВЫВОД

Off-chain бэкенд кросс-чейн моста оказался слабее, чем его смарт-контракты и ключи опекунов — а четырёхузловой валидаторный набор не обеспечил достаточной «поверхности обнаружения», чтобы остановить атаку раньше, чем она успела полностью опустошить мост. ---

⚡ TL;DR

Мост Alephium TokenBridge был опустошён на $815K за семь минут — не из-за кражи приватных ключей опекунов, а из-за уязвимости в off-chain бэкенде, которая позволила злоумышленнику подсунуть поддельные сообщения под подпись четырём валидаторам. Атака затронула активы на Ethereum и BNB Chain и включала минтинг 13,76 млн wrapped ALPH без реального обеспечения на исходной цепи. Инцидент ставит под сомнение безопасность форков Wormhole с минимальными валидаторными наборами. ---

Атака на Wormhole-форк за 7 минут вскрыла структурную уязвимость off-chain бэкендов и малых валидаторных наборов

Что произошло

Семь минут до нуля: хронология атаки

В пятницу мост Alephium TokenBridge — приватный форк протокола Wormhole, работающий на Ethereum и BNB Chain — был опустошён за семь минут. Первым атаку зафиксировал блокчейн-аудитор Blockaid, который немедленно привлёк экстренное подразделение SEAL 911. К тому моменту, когда команда Alephium отключила мост, злоумышленник уже вывел активы на двух сетях.

На Ethereum атакующий забрал:

  • 200 967 USDT
  • 17 594 USDC
  • 5,18 WETH
  • 0,335 WBTC

На BNB Chain:

  • 36 750 USDT
  • 24,386 WBNB

Помимо прямого вывода, злоумышленник заминтил 13,76 млн wrapped ALPH на Ethereum — без соответствующей блокировки ALPH на исходной цепи Alephium. Эти токены по-прежнему находятся в кошельке эксплойтера и представляют собой необеспеченные активы, которые атакующий может попытаться конвертировать через пулы Uniswap и PancakeSwap.

Для сравнения: $815K — скромная сумма на фоне общей статистики. По данным PeckShield, совокупные потери на кросс-чейн мостах к середине мая 2026 года составили около $329 млн. Но размер ущерба здесь — не главное.

Что сломалось на самом деле: анатомия уязвимости

Первоначальные сообщения, в том числе от Blockaid, указывали на компрометацию приватных ключей опекунов (guardian keys). Это важное разграничение: кража ключей — это провал операционной безопасности, человеческий фактор, проблема хранения подписывающих устройств.

Реальность оказалась иной и технически интереснее.

В уточнённом заявлении Blockaid написал: эксплойт «не связан с компрометацией приватных ключей опекунов. Вместо этого он позволил поддельным вредоносным событиям и сообщениям наблюдаться и подписываться опекунами». Alephium подтвердила: причина — «off-chain уязвимость в бэкенде моста, которая могла быть активирована в специфических граничных случаях». Ни смарт-контрактного бага, ни утечки ключей не было.

Проще говоря: опекуны подписали валидными подписями невалидные данные.

Между on-chain контрактами и опекунами стоит off-chain слой — именно он сообщает валидаторам, что именно нужно подписать. Злоумышленник нашёл способ внедрить в этот слой поддельные события так, чтобы они выглядели легитимно. Опекуны не были скомпрометированы — они честно сделали свою работу, не зная, что входные данные сфабрикованы.

Четыре против девятнадцати: почему размер валидаторного набора решает всё

Здесь математика неумолима.

Alephium использует форк Wormhole с четырьмя опекунами и кворумом три из четырёх. Основная сеть Wormhole работает с 19 опекунами и кворумом 13 подписей.

Если off-chain бэкенд скомпрометирован и отправляет поддельное сообщение всем опекунам одновременно — в сети Wormhole атакующему нужно убедить 13 независимых узлов. Каждый из них — потенциальная точка обнаружения аномалии. В системе Alephium та же атака требует согласия лишь трёх из четырёх опекунов.

Шесть подписанных подтверждений оказалось достаточно, чтобы полностью опустошить мост.

Это не просто вопрос «больше — лучше». Меньший валидаторный набор означает меньше независимых проверок аномального поведения, меньше шансов на то, что хотя бы один опекун заподозрит неладное и откажется подписывать. При прочих равных — чем меньше набор, тем уже «поверхность обнаружения» атаки.

Мост стоит, токены не обеспечены: что сейчас

Alephium уже отключила мост — новые транзакции невозможны. Команда сообщила, что ALPH, заблокированный внутри самого моста, не был похищен и подлежит восстановлению.

Главная текущая угроза: 13,76 млн необеспеченных wrapped ALPH в кошельке атакующего. Если кто-то будет торговать в пулах Uniswap или PancakeSwap, злоумышленник получит возможность конвертировать эти токены в реальную стоимость. Команда призвала держателей ALPH на Ethereum и BNB Chain немедленно вывести ликвидность из обоих пулов.

Детали плана компенсации, полный технический постмортем и процедура восстановления средств для пользователей с заблокированными ALPH будут анонсированы на следующей неделе.

Паттерн 2026 года: мосты остаются главной целью

Атака на Alephium — не изолированный инцидент. 2026 год стал насыщенным для эксплойтов кросс-чейн инфраструктуры:

  • 18 мая — Verus-Ethereum bridge потерял $11,5 млн из-за уязвимости валидации бэкинга. Тот же класс бага: поддельные сообщения проходят проверку, которую должны были провалить.
  • 30 мая — Gravity Bridge лишился $5,4 млн в предположительной атаке на ключи подписи.
  • Ранее в году CrossCurve и Hyperbridge также пострадали от атак с использованием сфабрикованных сообщений и уязвимостей верификатора.

Механизмы разные, архитектурная слабость одна: промежуточный слой между on-chain логикой и валидаторами остаётся наиболее уязвимым звеном.

🌐 РЫНОЧНЫЙ КОНТЕКСТ

Мост Alephium потерял $815K из-за уязвимости в off-chain бэкенде, которая позволила злоумышленнику отправить поддельные сообщения, подписанные четырьмя опекунами сети. Атака произошла за семь минут и затронула Ethereum и BNB Chain, но не была вызвана компрометацией приватных ключей опекунов.

💡 ПОЧЕМУ ЭТО ВАЖНО ДЛЯ РЫНКА

Новый вектор атаки, не операционная ошибка. Off-chain бэкенды мостов получают меньше внимания при аудитах, чем смарт-контракты. Этот инцидент показывает, что именно они могут быть слабым звеном.

Малые валидаторные наборы — структурный риск. Форки Wormhole с 3–5 опекунами принципиально уязвимее к атакам на общий инфраструктурный слой, чем оригинальный протокол.

Необеспеченные wrapped токены — вторичная угроза. 13,76 млн wrapped ALPH без бэкинга остаются в экосистеме. Любая торговая активность в пулах позволяет атакующему монетизировать их за счёт реальных участников рынка.

SEAL 911 и Blockaid подтвердили ценность экстренного реагирования. Быстрое обнаружение не предотвратило дрейн, но позволило локализовать ущерб и отключить мост.

Постмортем будет иметь значение для всей отрасли. Технические детали от Alephium могут выявить конкретные уязвимые паттерны в других форках Wormhole.

Квиз+10 XP

Какая сумма была украдена при атаке на мост Alephium TokenBridge?

📊 МНЕНИЕ РЫНКА

Как ты считаешь, что стало главной причиной взлома Alephium на $815K?

CV
CryptoVadik
🇦🇪 Dubai·Crypto Trader & Investor

Практический разбор рынка без шума. Делюсь тем, что торгую сам, объясняю логику и помогаю понимать контекст.

Telegram ↗YouTube ↗Instagram ↗Threads ↗
Читать дальше
Humanity Protocol: миграция H token после взлома на $36M
Безопасность
🔗 Продолжение темы

Humanity Protocol: миграция H token после взлома на $36M

2 мин
Aztec Connect: $2.1M похищено из закрытого моста
Безопасность
🔗 Продолжение темы

Aztec Connect: $2.1M похищено из закрытого моста

2 мин
Stellar готовит блокчейн к квантовой эре: трёхэтапный план перевода XLM на постквантовую криптографию
Безопасность
🔗 Продолжение темы

Stellar готовит блокчейн к квантовой эре: трёхэтапный план перевода XLM на постквантовую криптографию

4 мин
Google подал в суд на китайскую группу за фишинг через Gemini AI
Безопасность
🔗 Продолжение темы

Google подал в суд на китайскую группу за фишинг через Gemini AI

2 мин