Arbitrum притворился хакером и «украл» обратно деньги, потерянные KelpDAO

marsbitОпубликовано 2026-04-21Обновлено 2026-04-21

Введение

Арбитрум вернул средства KelpDAO, имитировав действия хакеров. После взлома KelpDAO на 292 миллиона долларов, около 70 миллионов в ETH остались на адресе в сети Arbitrum. Без доступа к приватному ключу хакеров, совет безопасности Arbitrum использовал экстренные полномочия для временного обновления мостового контракта Inbox. Это позволило им подписать транзакцию от имени хакера и переместить средства на адрес для заморозки. Весь процесс был выполнен в одной транзакции, после чего контракт был восстановлен. Действия совета, требующие подписи 9 из 12 членов, были согласованы с правоохранительными органами и направлены против северокорейской группы Lazarus. Сообщество разделилось: одни хвалят возврат средств, другие выражают опасения по поводу централизации. Однако подобные механизмы существуют во многих L2-решениях. Несмотря на успех, большая часть украденных средств все еще не возвращена.

Автор: Deep Tide TechFlow

На прошлой неделе KelpDAO был взломан почти на 300 миллионов долларов, что стало крупнейшим негативным инцидентом в сфере безопасности DeFi в этом году.

Украденные ETH сейчас разбросаны по нескольким блокчейнам, и примерно 30 765 из них остались на адресе в сети Arbitrum, стоимостью более 70 миллионов долларов.

Казалось, что эта история уже закончилась, но сегодня у неё появилось продолжение.

По данным мониторинга компании безопасности блокчейна PeckShield, средства с хакерского адреса в сети Arbitrum были переведены несколько часов назад, но, что странно, они были отправлены на странный адрес, который выглядит почти полностью нулевым: 0x00000...

Все гадали: хакер сам сжёг деньги, отправив их на адрес-чёрную дыру? Или у него проснулась совесть, или его «приручили»?

Ни то, ни другое.

Несколько часов назад на официальном форуме Arbitrum было опубликовано экстренное сообщение, объясняющее ситуацию. Деньги хакера были переведены Советом по безопасности Arbitrum.

Однако удивительно то, что, не зная приватного ключа хакерского адреса, Совет Arbitrum не заморозил средства хакера и не имел прав для перевода, а вместо этого просто отправил инструкцию на перевод «от имени хакера».

Сам хакер ничего не знал, приватный ключ не был скомпрометирован, а запись в блокчейне выглядела так, как будто операцию совершил он сам.

Принцип реализации этой операции заключается в том, что все межсетевые сообщения между Arbitrum и Ethereum проходят через контракт моста под названием Inbox. Совет безопасности использовал свои чрезвычайные полномочия для временного обновления этого контракта, добавив новую функцию:

Отправлять межсетевые транзакции от имени любого адреса кошелька, но без необходимости в его приватном ключе.

Затем они использовали эту функцию, чтобы подделать сообщение, где отправителем был указан кошелёк хакера, а содержание гласило: «Перевести все мои ETH на адрес для заморозки». Сеть Arbitrum получила его и выполнила как обычно, что и привело к странной сцене на скриншоте перевода выше.

После перевода средств хакера контракт немедленно был возвращён к исходной версии. Обновление, подделка, перевод, восстановление — всё было выполнено в одной транзакции Ethereum. Другие пользователи и приложения совершенно не пострадали.

Подобная операция не имеет прецедентов в истории Arbitrum.

Согласно сообщению на форуме, Совет по безопасности заранее подтвердил личность хакера у правоохранительных органов, которая указала на Lazarus Group — северокорейскую группу, наиболее активную в сфере DeFi в этом году. Совет провёл техническую оценку, чтобы убедиться, что другие пользователи не пострадают, и только затем действовал.

Поскольку хакер изначально поступил неправильно, этот ход немного похож на «не сердись, что мы играем не по правилам». Что касается дальнейших действий с замороженными ETH, это будет решаться через голосование DAO Arbitrum и координацию с правоохранительными органами.

Вернуть более 70 миллионов украденных средств — это, конечно, хорошо. Но важно отметить предпосылку этого события: 9 из 12 членов Совета безопасности могут, подписав документы, обойти все голосования по управлению и с нулевой задержкой обновить любой ключевой контракт в сети.

Хвалят результат, но беспокоятся о возможностях?

В настоящее время реакция сообщества на это событие неоднозначна.

Одни считают, что Arbitrum поступил brilliantly, защитив активы в критический момент, что даже добавило немного уверенности в L2. Другие задают прямой вопрос: если 9 человек могут, подписав, распоряжаться любыми активами от имени кого угодно, можно ли это называть децентрализацией?

По мнению автора, стороны говорят, по сути, о разных вещах.

Первые говорят о результате, вторые — о возможностях. Результат этого события, безусловно, хорош — возвращено более 70 миллионов украденных средств. Но саманная способность Arbitrum изменять функции контрактов через мультиподпись в данном случае нейтральна; то, для чего это будет использоваться в будущем, можно ли это делать и как, фактически зависит от управления комитетом.

Однако для большинства пользователей Arbitrum это обсуждение может быть менее актуальным, чем другой факт. Arbitrum не уникален, почти все основные L2 на данный момент сохраняют аналогичные права на экстренное обновление.

Скорее всего, в используемой вами цепи также есть аналогичный Совет безопасности с аналогичными возможностями. Это не уникальный выбор Arbitrum, это общая конструкция для L2 на данном этапе.

Если взглянуть под другим углом, эта атака и защита на самом деле обнажают более широкую картину.

Атакующей стороной является северокорейская Lazarus Group, которой с начала года приписывают не менее 18 атак на DeFi. Три недели назад они украли 285 миллионов долларов у Drift Protocol, используя совершенно другой метод.

С одной стороны, государственные хакеры постоянно совершенствуют методы атак, с другой — L2 начинают использовать базовые права для контратаки. Война за безопасность в DeFi переходит от «последующей заморозки, общения в блокчейне и молитв о вмешательстве белых хакеров» на новый этап.

В чрезвычайной ситуации создали универсальный ключ, открыли адрес хакера, а после расплавили ключ. Если говорить только об этом инциденте, то способность противостоять хакерским атакам — это неплохо.

А если обязательно возводить это до философской дискуссии «это совсем не децентрализовано», то можно сказать очень многое. В криптоиндустрии хватает централизованных операций, но здесь, по крайней мере, обрабатывается негативное событие и решается проблема, а не создаётся негативное событие.

Если вернуться к практической стороне, KelpDAO был украден 292 миллиона, возвращено чуть более 70 миллионов, что составляет менее четверти от общей суммы. Остальные ETH всё ещё разбросаны по другим блокчейнам, плохой долг на сумму более 100 миллионов долларов в Aave ещё не погашен, и неизвестно, сколько смогут вернуть держатели rsETH.

Даже несмотря на то, что Arbitrum задействовал права «бога», эта битва явно ещё далека от завершения.

Связанные с этим вопросы

QЧто произошло с KelpDAO на прошлой неделе?

AНа прошлой неделе KelpDAO подвергся хакерской атаке, в результате которой было украдено почти 3 миллиона долларов, что стало крупнейшим инцидентом безопасности в DeFi в этом году.

QКакой метод использовал Arbitrum для возврата украденных средств?

AСовет безопасности Arbitrum использовал экстренные полномочия для временного обновления мостового контракта Inbox, добавив функцию, позволяющую отправлять межсетевые транзакции от имени любого адреса кошелька без необходимости в приватном ключе, чтобы перевести средства хакера на замороженный адрес.

QКакая группа стояла за хакерской атакой, согласно Arbitrum?

AСогласно заявлению Arbitrum, личность хакера была подтверждена правоохранительными органами как Lazarus Group — хакерская группа из Северной Кореи, наиболее активная в сфере DeFi в этом году.

QКаковы были реакции сообщества на действия Arbitrum?

AРеакция сообщества разделилась: одни похвалили Arbitrum за возврат средств и усиление доверия к L2, в то время как другие выразили обеспокоенность по поводу централизации, поскольку 9 из 12 членов совета могут обновлять контракты без голосования.

QБыли ли все украденные средства возвращены после действий Arbitrum?

AНет, Arbitrum удалось вернуть только около 7000 миллионов долларов (менее четверти от общей суммы), поскольку остальные ETH остались распределены по другим сетям, а плохой долг на Aave в размере более 100 миллионов долларов все еще не погашен.

Похожее

Взлом казны BonkDAO показывает, что риски управления в Solana реальны

Казначейство BonkDAO было опустошено примерно на 20 миллионов долларов в результате злонамеренного голосования в системе управления Realms. Этот инцидент стал ярким примером рисков, присущих децентрализованным автономным организациям (DAO) в экосистеме Solana. Важно отметить, что это не было сбоем базового уровня блокчейна Solana. Эксплойт стал возможен из-за уязвимости в механизмах управления DAO: злоумышленники использовали правила голосования, чтобы легитимно провести вредоносное предложение и вывести средства. Инцидент подчеркивает, что система управления DAO сама по себе может стать вектором атаки. Если правила, регулирующие голосование, кворум и исполнение решений, недостаточно надежны, злоумышленникам не нужно взламывать смарт-контракт — они могут использовать сам процесс управления. Realms, широко используемая платформа для управления DAO на Solana, оказалась в центре событий. Проблема заключалась не в сбое платформы, а в настройках конкретного DAO, что должно побудить другие проекты пересмотреть свои конфигурации, включая пороги кворума и правила расчета веса голосов. Для сообщества BONK, одного из самых известных мем-токенов Solana, этот случай стал испытанием на доверие. Восстановление уверенности будет зависеть от прозрачности расследования и планов по предотвращению подобных атак в будущем. Главный вывод: безопасность управления DAO требует такого же внимания, как и безопасность кода. Даже при идеально работающем блокчейне активы сообщества находятся под угрозой, если правила управления казначейством уязвимы для злоупотреблений.

bitcoinist11 мин. назад

Взлом казны BonkDAO показывает, что риски управления в Solana реальны

bitcoinist11 мин. назад

Токен Midnight (NIGHT) обвалился после эксплойта моста Wanchain на $13 млн

Токен NIGHT проекта Midnight резко упал в цене после эксплуатации уязвимости в мосту Wanchain, в результате которой было похищено 515 миллионов токенов NIGHT на сумму около $13,2 млн. Инцидент был связан с недостатком, позволяющим повторно использовать подписи в инфраструктуре кросс-чейн моста. Команда Wanchain приостановила работу затронутого маршрута моста. Стоит отметить, что атака была направлена на смарт-контракты моста, а не на базовый уровень Cardano или валидаторную инфраструктуру Midnight. Однако такие взломы оказывают сильное давление на токены экосистемы из-за нарушения ликвидности и потери доверия, даже если исходные блокчейны остаются безопасными. Рынок теперь будет оценивать действия команд по устранению последствий, отслеживанию похищенных средств и восстановлению безопасности моста, что определит скорость возвращения доверия пользователей.

bitcoinist25 мин. назад

Токен Midnight (NIGHT) обвалился после эксплойта моста Wanchain на $13 млн

bitcoinist25 мин. назад

Интеграция XRP Ledger и Axelar открывает новый кросс-чейн маршрут в DeFi

Платформа XRP Ledger интегрировалась с протоколом Axelar, открыв новый кросс-чейн маршрут для XRP и других активов XRPL. Это позволяет активам перемещаться в экосистемы DeFi, построенные на EVM и Cosmos, через интероперабельный стек Axelar. Однако важно отметить, что XRPL не становится нативной цепью EVM — интеграция лишь улучшает мостовые возможности. Подключение к Axelar призвано использовать высокую ликвидность XRP, выходящую за рамки централизованных бирж, и обеспечить его участие в мультичейн-среде DeFi. Это может повысить полезность XRP, позволив держателям и разработчикам получать доступ к приложениям на других сетях. Тем не менее, успех интеграции будет зависеть от реального использования: появления ликвидности, поддержки кошельков, спроса со стороны пользователей и создания продуктов. Хотя подключение укрепляет позиции XRPL в развивающемся кросс-чейн-ландшафте, оно также несет риски, связанные с безопасностью мостов и интероперабельностью.

bitcoinist41 мин. назад

Интеграция XRP Ledger и Axelar открывает новый кросс-чейн маршрут в DeFi

bitcoinist41 мин. назад

Лицензия Ripple по MiCA открывает более широкий платежный коридор в Европе

Ripple получила полное разрешение в рамках законодательства MiCA (Markets in Crypto-Assets) в Европе. Это разрешение предоставляет компании чёткий нормативный путь для расширения услуг криптоплатежей на рынках ЕС и Европейской экономической зоны. Авторизация касается платежного подразделения Ripple и позволяет осуществлять деятельность в соответствии с общеевропейскими правилами. Важно отметить, что это не является общим нормативным одобрением торговли токеном XRP, а именно этапом лицензирования бизнес-операций Ripple в рамках MiCA. Для XRP это событие значимо, поскольку успешная платежная деятельность Ripple в Европе может укрепить позиции компании при работе с банками и финансовыми институтами, что в долгосрочной перспективе способствует полезности токена. Однако разрешение само по себе не гарантирует рост спроса на XRP, а лишь снижает регуляторную неопределённость. В более широком контексте, получение разрешения MiCA ставит Ripple в выгодное положение в условиях, когда криптокомпании стремятся закрепиться в Европе, обладающей более чёткими правилами, чем США. Ключевым испытанием теперь станет реальное внедрение: заключение новых партнёрств и увеличение объёмов платежей на основе этого нормативного статуса.

bitcoinist55 мин. назад

Лицензия Ripple по MiCA открывает более широкий платежный коридор в Европе

bitcoinist55 мин. назад

Торговля

Спот
活动图片