Mixin Network
- Техника
- Database Breach
- Классификация
- Frontend & Infrastructure
- Тип цели
- Other
- Затронутые сети
- Mixin
- Источник
- Нет публичной ссылки на источник
23 сентября 2023 года кросс-чейн протокол для кастодии и обмена сообщениями Mixin Network потерял около $200 млн в криптовалюте — злоумышленники взломали не саму сеть, а базу данных её облачного провайдера. О взломе стало известно спустя два дня, после чего компания приостановила депозиты и выводы на время расследования (TechCrunch). Это стал крупнейший на тот момент взлом года — обошедший по сумме мартовский эксплойт Euler Finance (Rekt).
Как устроена атака
Mixin кастодирует активы пользователей сразу в нескольких сетях — Bitcoin, Ethereum и ряд токенов, — но операционные данные для управления hot-кошельками хранит не в блокчейне, а в облачной базе стороннего провайдера. Атакующие не трогали смарт-контракты, мосты или консенсус — они взломали именно эту облачную базу, что соответствует нашей классификации инцидента как database attack, а не on-chain эксплойта. Получив доступ, вывести средства оказалось не сложнее обычных транзакций — без флэш-займов, манипуляций оракулами или подделки подписи на уровне блокчейна. По данным on-chain анализа, похищенное распределилось примерно так: $94 млн в ETH, $23,5 млн в USDT, конвертированных в DAI, и $23 млн в BTC, остальное — другие активы, которые кастодировал Mixin (Rekt). Механика показывает типичный для «децентрализованных» кастодиальных продуктов разрыв: сам блокчейн остаётся нетронутым, а реальной точкой отказа становится централизованный бэкенд, который управляет ключами и балансами.
Что было дальше
Основатель Фэн Сяодун в прямом эфире заявил, что команда может гарантировать сохранность лишь примерно половины пользовательских активов; тем, кто не попал под эту гарантию, выдали «токенизированные требования» вместо полного возврата средств (Unchained). К расследованию привлекли Mandiant (подразделение Google) и SlowMist, а также предложили атакующему баунти в $20 млн — около 10% от суммы ущерба — за возврат средств; публичных подтверждений, что хакер согласился, нет. Об арестах или установлении личности атакующего не сообщалось. Похищенные средства почти два с половиной года оставались без движения: затем с кошелька, связанного со взломом, в 20 транзакциях перевели $3,85 млн в ETH в миксер Tornado Cash — это стало первым признаком активности с момента кражи (CoinCentral). По открытым источникам, ни одна часть из $200 млн так и не была возвращена атакующим — 50%-ную гарантию Mixin закрыла из собственных резервов, а не за счёт реституции.
Что из этого следует
- Любой протокол, кастодирующий активы в нескольких сетях через централизованный бэкенд — управление ключами, реестр балансов, инфраструктура подписи, — наследует уровень защиты именно этого бэкенда, независимо от того, насколько децентрализованным позиционируется он-чейн слой.
- Пользователь не может со стороны проверить безопасность облачной инфраструктуры проекта; единственный видимый сигнал — маркетинговые заявления вендора об «enterprise-grade инфраструктуре», которые ничего не говорят о том, кто имеет доступ к базе данных.
- Частичная гарантия компенсации (как «50%» у Mixin) — это не страховка, а дискреционное обещание за счёт собственного баланса протокола, которое может быть пересмотрено, если убытки окажутся больше первоначальной оценки.
- Похищенные средства могут годами оставаться без движения и всплыть через миксеры вроде Tornado Cash; отсутствие новостей о взломе не означает, что дело закрыто.
On-chain DeFi несёт риск смарт-контрактов. Держите основные средства на регулируемой бирже.