Ronin Bridge 🌉 Мост
- Техника
- Validator Key Compromised
- Классификация
- Key Compromise
- Тип цели
- DeFi Protocol
- Затронутые сети
- Ethereum
- Источник
- Нет публичной ссылки на источник
23 марта 2022 года злоумышленник вывел 173 600 ETH и 25,5 млн USDC — около $624 млн по курсу на тот момент — из Ronin Bridge, моста на Ethereum, обслуживающего экономику игры Axie Infinity. Sky Mavis, компания-разработчик Ronin, не замечала кражу шесть дней: инцидент вскрылся только после жалобы пользователя на неработающий вывод средств. Позже ФБР возложило ответственность на северокорейские Lazarus Group и APT38.
Как устроена атака
Ronin работал как sidechain на модели proof-of-authority с девятью валидаторами; для одобрения вывода требовались подписи пяти из них. Sky Mavis сама контролировала четыре ноды — то есть для контроля над мостом атакующему не хватало ровно одной дополнительной подписи.
Точкой входа стал не баг в смарт-контракте, а человек. По данным расследования, атакующие представились рекрутерами в LinkedIn и провели старшего инженера Sky Mavis через несколько раундов фиктивного найма в несуществующую компанию, завершившихся необычно щедрым офером в виде PDF-файла (The Block). Открытие документа установило шпионское ПО, давшее атакующим доступ к инфраструктуре Sky Mavis и контроль над четырьмя валидаторными нодами.
Пятой подписи не хватало. Она нашлась благодаря постороннему решению: ещё в ноябре 2021 года Sky Mavis разрешила Axie DAO подписывать транзакции от своего имени через белый список RPC-ноды — чтобы разгрузить всплеск бесплатных транзакций при высокой нагрузке на сеть. Договорённость задумывалась временной, но так и не была отозвана. Имея на руках четыре ключа, атакующий использовал этот всё ещё активный доступ, чтобы подделать пятую подпись и провести два вывода — 173 600 ETH и 25,5 млн USDC — прямо из контракта моста (Rekt).
Что было дальше
Sky Mavis привлекла $150 млн в раунде под руководством Binance и направила эти средства на компенсации пострадавшим пользователям; полное восстановление украденного компания оценивала в несколько лет. Число валидаторов позже увеличили с девяти до одиннадцати, порог подписей тоже подняли. В сентябре 2022 года Chainalysis совместно с правоохранителями отследила и изъяла чуть более $30 млн украденных средств — около 5% от общей суммы; по словам представителя Sky Mavis, эти деньги должны были вернуться в казну Axie DAO (Decrypt). Остальная часть средств, частично отмытая через Tornado Cash, не возвращена; адрес, связанный с кражей, попал под санкции Минфина США. Сама Axie Infinity пережила инцидент, но её токен-экономика так и не вернулась к докризисным уровням.
Что из этого следует
- Федеративные и мультиподписные мосты децентрализованы ровно настолько, насколько независим набор подписантов. У Ronin формально было 5-из-9, но один оператор фактически контролировал четыре места, поэтому реальным порогом для атакующего было «скомпрометировать ещё одного участника», а не «взломать пять независимых сторон».
- Временный доступ — устойчивая поверхность атаки. Решающую подпись дал не новый эксплойт, а неотозванный белый список четырёхмесячной давности. Любое «временное» разрешение, которое не отслеживается и не истекает по таймеру, — это действующий ключ.
- Слабым звеном оказалась не криптография, а человек. Фишинг под видом найма против инженера с доступом к валидаторам обходит аудит кода и ревью полностью — никакое тестирование смарт-контрактов такое не поймает.
- Задержка обнаружения усугубила ущерб. Между кражей и раскрытием прошло шесть дней, и вскрылось это через обращение в поддержку, а не через мониторинг. Мосты, через которые проходят сотни миллионов, требуют мониторинга балансов и аномалий в подписях в реальном времени, а не ручных проверок.
Источники
- Ronin Bridge - REKT — Rekt ↗
- How a fake job offer took down the world's most popular crypto game — The Block ↗
- Investigators Recover $30M in Stolen Crypto From Axie Infinity Hack — Decrypt ↗
- FBI Statement on Attribution of Malicious Cyber Activity Posed by the Democratic People's Republic of Korea — Federal Bureau of Investigation ↗
Источники проверены 07.08.2026
On-chain DeFi несёт риск смарт-контрактов. Держите основные средства на регулируемой бирже.