Уязвимость в Litecoin: атака через MWEB и двойные траты

Уязвимость в Litecoin: атака через MWEB и двойные траты

Неизвестные злоумышленники воспользовались критической уязвимостью нулевого дня в блокчейне Litecoin, что привело к масштабной атаке типа «отказ в обслуживании» (DoS) и временному расколу сети. Атака была направлена на майнинговые пулы, не успевшие обновить программное обеспечение, и затронула механизм конфиденциальных транзакций — MimbleWimble Extension Block (MWEB). Эта часть сети, запущенная в 2022 году, позволяет скрывать сумму и участников перевода, но именно в её логике проверки баланса между обычной и конфиденциальной цепочками была обнаружена ошибка, долгое время остававшаяся незамеченной.

Из-за уязвимости майнеры, использующие устаревшие версии клиентского ПО, начали принимать и подтверждать некорректные транзакции в MWEB-сегменте. Злоумышленники воспользовались этим, чтобы перевести LTC из конфиденциальной зоны в обычную, а затем провести двойные траты — повторно использовать уже потраченные монеты, пока сеть находилась в состоянии неопределённости. Это привело к реорганизации цепочки на глубину 13 блоков (с 3 095 930 по 3 095 943), в результате чего сеть разделилась на две ветки: одну с легитимными операциями, другую — с транзакциями атакующих.

Чтобы устранить последствия атаки, команда разработчиков Litecoin провела принудительную откатку — «отмотала» сеть назад и исключила из истории блокчейна все подозрительные операции. После этого была выпущена исправленная версия программного обеспечения, ликвидирующая найденную уязвимость. Процесс восстановления занял более трёх часов, в течение которых сеть оставалась нестабильной, а пользователи и платформы не могли с уверенностью полагаться на состояние балансов.

Ряд крипто-платформ уже подтвердил финансовые потери. Наиболее существенный ущерб понес протокол NEAR Intents — около $600 000. Кроме того, разработчики зафиксировали множественные случаи двойных трат на других сервисах, и оценка общего ущерба продолжается. Инцидент стал частью более широкой волны хакерских атак на DeFi-экосистему: к середине апреля 2024 года суммарные потери превысили $750 миллионов, включая более $292 миллионов, похищенных с моста Kelp.

Особое внимание привлёк взлом кредитной платформы Aave, где злоумышленники использовали украденные токены в качестве залога для получения крупных займов. Сейчас децентрализованные сообщества объединяют усилия, чтобы восстановить средства и укрепить безопасность. Инцидент с Litecoin вновь подчеркнул, что даже зрелые блокчейны с устоявшейся репутацией уязвимы к скрытым ошибкам, особенно в сложных расширениях, и требуют постоянного аудита, оперативного реагирования и координации между разработчиками, майнерами и площадками.

Источник: bits.media
Дата публикации: 26.04.2026 08:33