За $3 000 взломщик мог захватить $70 млрд активов Aptos

iEXExchanger
За $3 000 взломщик мог захватить $70 млрд активов Aptos

Hexens нашла в Move VM критический баг: сервер за $3 000 с успехом 90% мог захватить мосты Wormhole, LayerZero и права минтинга USDC. Системный риск — $70 млрд, прямой TVL — $250 млн. Патч вышел в феврале.

Посмотрим на цифры. Три тысячи долларов за сервер — и около 90% шансов получить доступ к инфраструктуре на $70 млрд. Именно это задокументировала компания Hexens, которая обнаружила критический баг в блокчейне Aptos ещё в феврале 2026 года и раскрыла детали 4 июля.

Баг находился в Move VM — виртуальной машине, исполняющей смарт-контракты на Aptos. Hexens назвали его stale-cache bug: из-за некорректного кэширования VM путала типы данных. На практике это позволяло коду злоумышленника обращаться к хранилищу чужих контрактов как к своему. По масштабу проблемы исследователи сравнили её с багом на Ethereum, который позволяет произвольному коду писать в чужой storage.

Под угрозой оказались конкретные системы: Cross-Chain Transfer Protocol (CCTP) Circle, через который минтится USDC; административные ключи мостов LayerZero и Wormhole; протоколы ликвидного стейкинга; пути кредитования депозитов на крупных биржах. Собственный TVL Aptos в момент обнаружения бага составлял около $250 млн. С учётом мостовой инфраструктуры и смежных сетей системный риск Hexens оценили в $70 млрд.

Дешевизна атаки поражала отдельно. Hexens симулировали её на сервере за $3 000, который воспроизводил примерно треть сети валидаторов Aptos. Из примерно 20 прогонов 17–18 завершились успехом — почти 90%. Никаких инсайдерских прав не требовалось.

Hexens сообщили об уязвимости 25 февраля по экстренным каналам. Патч появился в публичном репозитории уже 27 февраля. Реальных потерь не было — никто не успел воспользоваться дырой до её закрытия.

Публичное раскрытие через четыре месяца после патча — стандартная практика ответственного раскрытия. Цель: дать время убедиться в стабильности исправления, прежде чем технические детали станут общедоступны.

Для Aptos история неудобная, хотя и завершилась благополучно. Сеть строит свой питч вокруг языка Move, специально разработанного для безопасной работы с ресурсами. Баг на уровне VM-кэша — это не уязвимость в пользовательском контракте, а дыра в самом фундаменте. Sui, Movement и другие Move-сети используют похожую VM-архитектуру, и теперь это открытый исследовательский вопрос для всей отрасли.

Вопросы и ответы

Частые вопросы по теме статьи

Что такое stale-cache bug в Move VM?

Move VM кэширует данные о типах ресурсов для ускорения транзакций. Из-за бага кэш не сбрасывался при изменении состояния, и VM применяла устаревшие сведения о типах. Это позволяло коду злоумышленника притвориться нужным типом ресурса и получить чужие права — в том числе на минтинг стейблкоинов или управление мостами.

Потерял ли кто-то деньги из-за этой уязвимости?

Нет. Hexens сообщила об уязвимости 25 февраля по экстренным каналам, патч вышел 27 февраля. До публичного раскрытия 4 июля о дыре знали только команды Aptos и Hexens. Реальных атак зафиксировано не было.

Почему системный риск $70 млрд, если TVL Aptos всего $250 млн?

Уязвимость затрагивала не только средства внутри Aptos, но и управляющие ключи мостовых протоколов — LayerZero, Wormhole — через которые проходят активы из других блокчейнов. Под угрозой также оказался USDC CCTP, позволяющий минтить токены в любой подключённой сети. Суммарный поток через эти каналы и даёт оценку в $70 млрд системного воздействия.

Означает ли это, что Move-сети Sui и Movement тоже уязвимы?

Не обязательно — каждая Move-сеть использует свою реализацию VM. Конкретная логика кэширования в Sui, Movement и Aptos может отличаться. Но сам факт нахождения бага именно на уровне VM-кэша, а не в пользовательском контракте, ставит вопросы ко всей экосистеме. Ответственные исследователи уже изучают аналогичные паттерны в других реализациях.