Два моста, связанных с Ethereum, пострадали один за другим в течение нескольких часов. По сообщению Tokenpost со ссылкой на CryptoSlate, охранная компания Blockaid зафиксировала эксплуатацию уязвимости AFX около 21:30 (UTC) 22 июля — с моста-хранилища USDC этого децентрализованного торгового протокола, работающего на Arbitrum, было выведено 24,15 млн USDC, соответствующие транзакции зафиксированы в сети Arbitrum. Примерно в то же время потери понёс и мост Verus–Ethereum; суммарный ущерб от двух инцидентов составил около $31,69 млн. Отдельно B² Network объявила о приостановке стейкинга токенов после несанкционированного доступа к правам на обновление контракта стейкинга. Общее у всех трёх случаев одно: проблема возникла не у эмитентов стейблкоинов, а в той инфраструктуре, через которую активы «переходят» из одной сети в другую.
Разбор редакции: под ударом не карта, а участок пути перед ней
Сразу к выводу: прямое влияние подобных инцидентов на подавляющее большинство держателей USDT-карт — нулевое. Баланс карты хранится в учётной системе эмитента и не проходит через контракты AFX или B². Реальный риск возникает до момента пополнения: чтобы сэкономить на комиссии, вы выводите USDT с биржи в какую-нибудь L2-сеть, затем через стороннего моста меняете на другую сеть, и только потом пополняете карту. Каждый мост на этом пути — отдельный контрактный риск.
По привычкам использования пользователей можно разделить на три группы:
- Пользователи внутрибиржевых переводов (типичный сценарий для биржевых карт вроде Bybit Card): средства переводятся напрямую со спотового счёта на карточный счёт, вообще не выходя в блокчейн — данный инцидент не создаёт для них никакого дополнительного риска.
- Пользователи прямого пополнения через TRC20 / основные публичные сети (вариант Asia Elite от MPCard, большинство агрегаторных U-карт): USDT переводится напрямую с кошелька на адрес, указанный эмитентом, без стороннего моста — риск также не затрагивает эту группу.
- Пользователи, использующие L2 + сторонние мосты ради экономии на комиссии: это единственная группа, которой стоит пересмотреть свои действия. Ликвидность USDC на Arbitrum после инцидента испытывает краткосрочное давление, поэтому проскальзывание при межсетевом обмене и время ожидания на мостах могут увеличиться.
Ожидания по срокам: в течение 7 дней некоторые агрегаторные кошельки и сервисы U-карт могут временно ужесточить риск-контроль по каналам пополнения через Arbitrum и малоизвестные мосты — это проявится в виде задержек зачисления или сообщений «эта сеть временно не поддерживается»; в течение 30 дней то, опубликует ли AFX разбор инцидента с планом компенсации и восстановит ли B² стейкинг, определит, вернутся ли средства в соответствующие экосистемы; в течение 90 дней основные эмитенты U-карт, вероятнее всего, ещё сильнее сузят список «официально поддерживаемых сетей» — это устойчивая тенденция, наблюдаемая после каждого инцидента с мостами за последние два года. Читателям, которые не разбираются в структуре движения средств U-карт, стоит сначала ознакомиться с разделом о маршрутах пополнения и границах хранения средств в материале Что такое U-карта.
Историческая параллель: похоже на Multichain 2023, но не похоже на депег USDC 2023
Наиболее близкий по сути прецедент — инцидент с Multichain в июле 2023 года: там тоже была утрата контроля над ключами/правами на стороне моста, что привело к мгновенной потере обеспечения у мостовых активов сразу в нескольких сетях, а мостовые стейблкоины в таких сетях, как Fantom, торговались с заметным дисконтом. Нынешние 24,15 млн USDC от AFX — это реальные активы, выведенные из моста-хранилища, и по своей природе случай очень похож на Multichain: проблема не у самого эмитента, а у того, «кому вы доверили хранение этих денег».
А вот депег USDC в марте 2023 года (кризис Silicon Valley Bank, когда USDC на время просел до примерно $0,87) — это риск другого рода: проблема на стороне резервов, которая затрагивает всех держателей одновременно, независимо от используемой сети. Тогда пострадали практически все балансы карт, номинированные в USDC; в этот раз такого не будет.
По сравнению с Ronin ($625 млн) и Wormhole ($326 млн) в 2022 году, масштаб нынешнего ущерба в $31,69 млн относительно невелик, но факт «несанкционированного доступа к правам на обновление» у B² — сигнал, требующий большего внимания: права администратора в обновляемых контрактах становятся более частым вектором атак, чем уязвимости в коде. Это стоит иметь в виду всем, кто подолгу держит средства в ончейн-протоколах доходности, регулярно выводя их для расходов по карте.
Взгляд с точки зрения комплаенса: мост — это нелицензируемое звено, путь к возмещению практически отсутствует
Важно чётко обозначить границы. Эмитенты стейблкоинов (Tether, Circle) в большинстве юрисдикций уже находятся в рамках лицензионных или регистрационных режимов — в Гонконге действует система лицензирования эмитентов в рамках «Положения о стейблкоинах», в Сингапуре развивается регуляторная рамка MAS для стейблкоинов; ключевые моменты см. в руководстве по комплаенсу для Гонконга и руководстве по комплаенсу для Сингапура. Эмитенты виртуальных карт и эквайринговые организации также, как правило, подпадают под требования лицензий EMI / платёжных лицензий.
Но межсетевые мосты находятся в регуляторной серой зоне: они не являются ни эмитентами, ни лицензированными платёжными организациями, в большинстве случаев работают чисто на уровне кода, не имеют обязательств по обособлению клиентских средств, резервных фондов на случай выплат, а также органа регулирования, куда можно подать жалобу. Как только средства выведены из контракта моста, вам остаётся полагаться лишь на два инструмента: возможность эмитента вносить адреса в чёрный список (у Circle технически есть возможность заморозить USDC на указанном адресе, но решение об этом остаётся на её усмотрение) и добровольную программу компенсации со стороны проекта. Это не «незаконно» — это «отсутствие применимого закона». Приравнивать это к безопасности средств у лицензированного эмитента карт — самая распространённая ошибка в восприятии.
Ключевые моменты, за которыми стоит следить дальше
- Заморозит ли Circle затронутые адреса — от этого зависит, какую часть из 24,15 млн USDC удастся вернуть; обычно ясность наступает в течение нескольких дней после инцидента.
- Объявление B² Network о восстановлении стейкинга — сменит ли компания мультиподпись, введёт ли тайм-лок после инцидента с доступом к правам на обновление — ключевой показатель качества устранения проблем безопасности.
- Официальный разбор инцидента (post-mortem) от AFX — будет ли раскрыт вектор атаки, будет ли объявлена доля компенсации пользователям.
- Объявления основных сервисов U-карт о поддерживаемых сетях — если в течение ближайших 30 дней какой-либо эмитент незаметно отключит канал пополнения через определённую сеть, обычно это не будет широко анонсироваться, поэтому перед пополнением стоит самостоятельно проверять официальную страницу.
Рекомендации редакции
- Держателям основных карт, таких как MPCard, Bybit Card, использующим внутрибиржевые переводы или прямое пополнение через основную сеть: никаких действий не требуется. Ваши средства не проходили через задействованные в этом инциденте контракты.
- Пользователям, привыкшим «объезжать» через сторонние мосты ради экономии на газе: в этом месяце рекомендуется вернуться к официальным каналам. Экономия в несколько долларов на комиссии несоразмерна риску контрактов моста. Особенно это касается пользователей маршрутов с самостоятельным хранением, вроде OneKey Card: самостоятельное хранение означает, что и риск вы несёте самостоятельно, обратиться в поддержку не получится.
- Пользователям, держащим средства для будущих трат в ончейн-протоколах: сократите время нахождения средств там до минимума. В случае с B² риск раскрылся именно на уровне прав администратора, а не в виде бага в коде — по одному только чтению аудитов такое не отсеять.
- Пользователям, готовящимся продлить долларовые подписки вроде ChatGPT Plus: пополняйте карту за 3–5 дней до списания. Если эмитент недавно временно ужесточил риск-контроль по каким-то сетям, наличие запаса времени надёжнее, чем пополнение прямо в день списания.
Коротко: проблема не в стейблкоине и не в карте — проблема в том, что «перед пополнением вы прошли лишний участок пути, за который никто не отвечает».