51мин. назад
Баг в Litecoin позволил создать 85 тыс. LTC: потери понесли кроссчейн-протоколы
Опубликованный разбор инцидента показал, что из‑за критической ошибки в приватном слое Litecoin злоумышленник ранее в этом году смог создать более 85 000 LTC. Проблему на базовом уровне сети удалось локализовать, но сильнее всего пострадали внешние кроссчейн-системы.
Инфляционный баг: эксплуатация и локализация
Согласно отчету от 28 апреля, уязвимость была связана с Mimblewimble Extension Block (MWEB). Ошибка валидации позволяла пропускать несоответствие метаданных транзакций при обработке блока. Этим воспользовались для формирования вредоносного блока и создания завышенного pegout на 85 034 LTC.
Разработчики обнаружили проблему в марте после проверки цепочки и подтвердили, что эксплуатация уже произошла. Существенного распределения средств к тому моменту не было. Майнинг-пулы скоординировались, заморозили затронутые выходы и ограничили дальнейшее движение. Позднее атакующий пошел на сотрудничество и подписал транзакцию возврата, вернув большую часть средств за вычетом согласованного вознаграждения в 850 LTC. Возвращенная сумма была ребалансирована обратно в MWEB, что фактически нейтрализовало эффект. Подтвержденных потерь средств пользователей на первоначальном этапе не зафиксировано.
Апрельская реорганизация выявила более глубокий риск
В апреле ситуация осложнилась, когда повторная попытка использовать ту же уязвимость привела к неожиданному сценарию. Обновленные узлы корректно отклонили вредоносный блок, но отдельная проблема вызвала остановку части майнинговых узлов при обработке измененных данных блока. Это позволило необновленным майнерам продолжать наращивать недействительную цепочку, которая выросла до 13 блоков, прежде чем обновленные майнеры вытеснили ее и удалили.
Речь шла не об откате корректной истории блокчейна, а о реорганизации, которая устранила недействительную цепочку, созданную по устаревшим правилам. Временное расхождение, тем не менее, затронуло инфраструктуру за пределами ядра Litecoin.
Убытки понесли кроссчейн-протоколы
Пока Litecoin восстанавливал согласованность, некоторые внешние системы успели обработать транзакции в недействительной цепочке до завершения reorg. Среди них — кроссчейн- и своп-инфраструктура, включая NEAR Intents и THORChain. Обмен активов выполнялся на основании транзакций, которые затем перестали существовать в валидной цепочке. Для этих платформ инцидент обернулся измеримыми потерями.
Исправления выпущены, последствия шире одной сети
Команда Litecoin выпустила обновления, закрывающие исходный дефект валидации и последующую проблему обработки данных узлами. Сеть вернулась к штатной работе, а баланс MWEB полностью восстановлен.
Постмортем указывает на системные вызовы: реакция опиралась на оперативную координацию майнеров и этапные экстренные обновления. Такой подход оказался эффективным, но повышает операционные риски в критические моменты. Инцидент также подчеркнул, что уязвимость в одной сети способна каскадно ударить по другим, особенно на стыке DeFi-инфраструктуры.
Итог
Litecoin локализовал критическую инфляционную ошибку, из‑за которой кратковременно появилось около 85 тыс. LTC; большую часть средств вернули благодаря скоординированным действиям сети. Потери пришлись на кроссчейн-протоколы: они успели обработать недействительные транзакции до реорганизации на 13 блоков, что усилило внимание к рискам на периферии DeFi-инфраструктуры.