Кроссчейн мосты: почему я потерял активы при переводе
Когда активы пропадают при переводе между блокчейнами, причина не всегда в одном неверном клике. В цепочке участвуют как минимум две сети, смарт-контракты моста, механизм подтверждения операций и иногда отдельный пул ликвидности.
Демид Красильников, Обозреватель и гид по криптограмотности·Обновлено: 08 октября 2026 г.·9 мин

Сбой или ошибка в любом из этих звеньев способен оставить пользователя без средств либо с токеном, который нельзя обменять так, как он рассчитывал.
Заголовок здесь описывает типичную ситуацию пользователя, а не мой личный инцидент: я не буду выдавать чужие потери за собственный опыт. В криптовалюте и так хватает уверенных историй, которые трудно проверить. Полезнее разобрать сам механизм и выяснить, где именно возникает риск. Для новичка кроссчейн мосты — это прежде всего вопрос безопасности перевода активов между сетями, а не удобная кнопка «переместить».
Как работают кроссчейн-мосты
Блокчейны обычно не разделяют общую базу операций. Ethereum не может сам по себе проверить, что произошло с токеном в другой сети, а та сеть не обязана доверять любому сообщению о транзакции из Ethereum. Мост решает задачу связи между такими системами. Он передает подтверждение события в одной сети и запускает соответствующее действие в другой.
Распространенная схема устроена так: пользователь отправляет токен в контракт моста в исходной сети. Контракт блокирует актив, а в целевой сети другой контракт выпускает его представление — обернутый токен. При обратном перемещении обернутый актив сжигается, после чего исходный разблокируется. Это упрощенное описание: конкретные протоколы могут использовать другие модели, включая пулы ликвидности и посредников, которые выполняют обмен сразу в целевой сети.
В любом случае мост должен ответить на несколько вопросов: действительно ли исходная транзакция состоялась, кто имеет право подтвердить ее, что именно будет выпущено в целевой сети и хватит ли там ликвидности для операции. Если пользователь видит только знакомый тикер токена, это еще не означает, что перед ним тот же самый актив. Обернутая версия может зависеть от контракта и обеспечения моста.
При переводе нужно следить за двумя сетями одновременно. Актив может успешно уйти из первой сети, но зачисление во вторую задержится из-за перегрузки, ожидания подтверждений или сбоя протокола. Иногда интерфейс показывает промежуточный статус, который легко принять за завершение операции. А иногда перевод завершен технически, но полученный токен не поддерживается нужной площадкой или имеет слабую ликвидность.
Мост не переносит один и тот же токен по невидимому тоннелю. Он организует цепочку действий и обещаний между разными системами.
Это и есть базовая причина, почему перенос токенов между блокчейнами требует отдельного риск-менеджмента. У обычного перевода внутри одной сети меньше уровней координации. У моста их больше, а значит, больше мест, где возможны ошибка, задержка или злоупотребление.
Почему у мостов такая высокая цена ошибки
Мосты связывают между собой активы и протоколы, которые изначально существуют в изолированных сетях. Часто на контрактах моста сосредоточен значительный объем средств. Для атакующего это понятная цель: уязвимость в логике проверки или в системе подтверждения может дать доступ к активам сразу многих пользователей.
По приведенной в исследовательской фактуре оценке, за время существования кроссчейн-инфраструктуры в атаках на мосты было похищено более $2,8 млрд. Это около 44,8% от общей суммы средств, украденных из DeFi-протоколов. За 2022 год ущерб от атак на блокчейн-мосты превысил $1,3 млрд и составил 36% совокупных потерь в криптобезопасности за тот год по оценке CertiK.
Цифры показывают масштаб проблемы, но не дают гарантии, что конкретный пользователь обязательно потеряет деньги. Они также не означают, что каждый мост одинаково устроен или одинаково уязвим. Смысл в другом: мосты исторически становились крупной точкой отказа в DeFi, поэтому репутация интерфейса или популярность токена сами по себе не закрывают вопрос безопасности.
Основные технические риски обычно группируются вокруг нескольких звеньев:
- Ошибка в смарт-контракте. Код может неверно проверять право на выпуск токенов, обработку сообщения или повторное выполнение операции. Если логика дает сбой, злоумышленник может попытаться выпустить активы без достаточного основания.
- Компрометация ключей подтверждения. Некоторые мосты опираются на группу валидаторов или мультисиг, то есть набор ключей, которыми совместно подтверждают операции. Если атакующий получает контроль над достаточным числом ключей, он может подделать или одобрить вредоносное сообщение.
- Недостаток ликвидности. В мостах, использующих пулы, может не хватить нужного актива для выдачи в целевой сети. Это способно задержать обмен или сделать вывод затруднительным.
- Перегрузка и сбои сетей. Транзакция может застрять или потребовать дополнительного времени на обработку. Пользователь при этом рискует перепутать промежуточный статус с окончательным результатом.
Аудит кода снижает неопределенность, но не превращает протокол в безошибочную машину. Проверка относится к конкретной версии кода и конкретной области анализа. После обновления могут появиться новые риски; вне рамок аудита могут остаться зависимости, ключи управления или особенности взаимодействия с другой сетью. В крипте слово «проверено» не равно слову «невозможно взломать».
Как взламывают криптомосты
У атаки редко бывает одна универсальная схема. Иногда цель — ошибка в контракте. Иногда уязвимым оказывается способ, которым мост проверяет сообщения между сетями. В других случаях проблема связана с доступом к ключам управления. Пользователю не обязательно разбираться в каждом методе эксплуатации, чтобы понять практический вывод: безопасность зависит не только от того, насколько аккуратно он вставил адрес.
Крупные инциденты показывают, что последствия бывают существенными. В 2022 году атака на Ronin Bridge привела к ущербу свыше $540 млн, а взлом Wormhole — примерно к $320 млн. Эти случаи часто вспоминают вместе, но за одинаковым результатом — хищением средств — стояли разные обстоятельства. Поэтому полезнее смотреть не на громкое название протокола, а на устройство конкретного моста: как он подтверждает события, где хранятся активы, кто управляет ключами и какие ограничения действуют при сбое.
Уязвимости в смарт-контрактах мостов опасны еще и тем, что ошибка может масштабироваться. В обычной бытовой операции неверный адрес способен затронуть один перевод. Ошибка в механизме выпуска или подтверждения токенов может затронуть весь протокол. Это не значит, что любая проблема автоматически приводит к потере всех средств. Это значит, что размер возможного ущерба не всегда пропорционален сумме одной пользовательской транзакции.
У мостов с пулом ликвидности есть своя развилка риска. Даже если сама операция не взломана, нужного актива может оказаться недостаточно или маршрут может стать невыгодным. Пользователь видит ожидаемое зачисление, но получает меньше после комиссий либо сталкивается с задержкой. Здесь важны условия конкретного обмена: какой токен будет выдан, как рассчитывается сумма и что произойдет, если пул не сможет выполнить операцию сразу.
Человеческий фактор: фишинг и неверная сеть
Технические атаки заметнее в новостях. Но пользовательская ошибка может случиться без взлома протокола. Поддельная страница моста, рекламная ссылка в поиске, сообщение в соцсети или вредоносное расширение могут привести к сайту, который имитирует настоящий сервис. Там пользователя подталкивают подключить кошелек, подписать непонятную операцию или раскрыть секретную фразу.
Секретную фразу нельзя вводить на сайте моста. Подключение кошелька и подпись транзакции — не одно и то же: подключение показывает адрес сервису, а подпись может разрешать конкретное действие с активами. Окно подтверждения стоит читать до отправки. Если смысл разрешения непонятен, разумный шаг — остановиться, а не надеяться, что интерфейс сам защитит от ошибки.
Есть и более простая уязвимость: перепутать сеть или адрес. Один и тот же токен может существовать в нескольких сетях, а совместимость адреса зависит от конкретного маршрута и кошелька. Если отправить актив туда, где получатель не может его обработать, средства могут оказаться недоступны. Возврат не гарантирован. Прежде чем подтверждать операцию, нужно сверить сеть отправления, сеть получения, адрес назначения и тип токена, который выдаст мост.
Я бы разделил пользовательские ошибки на два вида. Первые можно заметить до отправки: неверный сайт, странные разрешения, неподходящая сеть. Вторые проявляются позже: транзакция зависла, зачислился другой токен, ликвидности не хватило. Поэтому проверка только адреса перед нажатием кнопки не закрывает весь риск.
Что делать перед переводом
Мостом стоит пользоваться только тогда, когда понятны маршрут и результат. Если задача решается без межсетевого перевода, дополнительный протокол добавляет риск без очевидной пользы. Если перевод необходим, лучше двигаться по короткому алгоритму.
1. Найдите сервис самостоятельно. Не переходите по ссылке из случайного сообщения или рекламы. Сверьте адрес сайта с официальными материалами протокола и проверьте, что домен написан без подмененных символов.
2. Разберитесь в модели перевода. Уточните, блокируется ли исходный актив и выпускается ли обернутая версия, либо операция проходит через пул ликвидности. Посмотрите, какой именно токен окажется в целевой сети.
3. Сверьте обе сети и адрес. Проверьте сеть отправления, сеть получения, формат адреса и совместимость токена с кошельком или площадкой, где вы планируете его использовать.
4. Прочитайте параметры операции. Сравните сумму к получению, комиссии, ожидаемое время и условия обработки сбоя. Если интерфейс не объясняет, что произойдет при задержке, это повод не спешить.
5. Оцените сумму через собственный риск-менеджмент. Не отправляйте через незнакомый протокол средства, потерю которых не сможете выдержать. Небольшой тестовый перевод может показать, корректно ли настроен маршрут, хотя сам по себе не доказывает безопасность моста.
6. Сохраните данные транзакции. Хэш операции и статус в исходной сети помогут разобраться, где остановился перевод. Не отправляйте повторную транзакцию только потому, что интерфейс долго не обновляется: сначала выясните состояние первой.
Проверка документации, аудитов и истории инцидентов полезна, но это не сертификат будущей надежности. Стоит также выяснить, как устроено управление протоколом, кто может менять контракты и есть ли механизм экстренной остановки. Если ответов нет или они изложены так, что новичок не может понять базовую схему, я бы не компенсировал этот пробел доверием к красивому интерфейсу.
Чем сложнее маршрут, тем меньше оснований отправлять по нему сумму, потеря которой изменит ваши планы.
Что дают уроки крупных взломов
Ronin и Wormhole важны не как страшилки для новичка, а как напоминание о том, что большой объем заблокированных средств не делает систему надежной автоматически. Популярность создает ликвидность и привлекает пользователей. Одновременно она делает инфраструктуру более заметной целью. Масштаб проекта и безопасность — связанные через устройство системы, но не взаимозаменяемые характеристики.
После крупного взлома протокол может приостановить операции, менять контракты, пересматривать правила подтверждения и восстанавливать работу. Для пользователя это не отменяет уже возникшей неопределенности. Если мост остановлен, нельзя исходить из того, что средства обязательно вернутся в прежнем виде или в предсказуемый срок. Особенно это касается обернутых токенов: их ценность зависит от механизма, который связывает их с исходным активом. При серьезном сбое такая связь может нарушиться.
Для новичка практический урок проще технической детали. Не считайте обернутый токен автоматически эквивалентным исходному. Не путайте наличие токена в кошельке с возможностью обменять его по ожидаемой цене. Ликвидность и работоспособность моста — отдельные условия, а не свойства, гарантированные названием актива.
Переводить или подождать
Кроссчейн-мосты нужны, когда пользователю действительно требуется переместить актив между сетями. Но удобство маршрута не отменяет того, что операция зависит от нескольких протоколов и механизмов подтверждения. У моста может быть кодовая уязвимость, слабое управление ключами, нехватка ликвидности или проблемы в сети. У пользователя — неверный сайт, неподходящая сеть или поспешная подпись. Эти риски складываются.
Я не стал бы превращать любой перевод в повод для паники. Но и воспринимать мост как нейтральный провод между кошельками не стоит. Сначала разберитесь, какой актив получите на выходе, кто подтверждает операцию и что произойдет при сбое. Затем решите, оправдан ли маршрут для конкретной суммы.
В криптовалюте ответственность за перевод лежит на пользователе, а интерфейс не всегда объясняет цену ошибки. База здесь сухая: проверять маршрут, понимать токен на выходе, ограничивать сумму и не подписывать непонятные разрешения. Это не делает мост безопасным. Это помогает не добавлять к техническому риску еще и собственную невнимательность.