Уязвимость блокчейна: поменяется ли структура рисков для крипторынка после его легализации в России

Госдума приняла в первом чтении законопроект о легализации крипторынка в России. Решение приближает страну к появлению регулируемой инфраструктуры для оборота цифровых активов, и на этом фоне особенно остро встает вопрос безопасности. О том, насколько устойчив блокчейн к атакам, какие риски возникнут у российских компаний и пользователей по мере развития рынка и как сегодня выглядит карта угроз для криптовалют, рассказывает Дмитрий Овчинников, архитектор информационной безопасности UserGate uFactor.

Госдума приняла в первом чтении законопроект о легализации крипторынка в России. Решение приближает страну к появлению регулируемой инфраструктуры для оборота цифровых активов, и на этом фоне особенно остро встает вопрос безопасности. О том, насколько устойчив блокчейн к атакам, какие риски возникнут у российских компаний и пользователей по мере развития рынка и как сегодня выглядит карта угроз для криптовалют, рассказывает Дмитрий Овчинников, архитектор информационной безопасности UserGate uFactor.

Технология другая, принципы те же

В основе любой криптовалюты лежит блокчейн — распределенная база данных, устроенная принципиально иначе, чем классические системы хранения информации, которые используют банки. Каждая операция проверяется множеством узлов сети, что делает технологию защищенной, но вместе с тем гораздо более медленной по сравнению с централизованными банковскими решениями с их внутренними базами данных.

По своей природе цифровые активы — это те же нули и единицы, записанные в памяти компьютеров. По сути, они аналогичны деньгам на банковской карте. Разница заключается в основном в архитектуре хранения и подтверждения операций. Как следствие, для защиты криптовалюты не приходится изобретать принципиально новые технологии — для нее подходят те же базовые принципы информационной безопасности, что и в традиционном банкинге, адаптированные под особенности распределенных систем.

Однако было бы ошибкой считать блокчейн неуязвимым просто потому, что он построен на криптографии и децентрализации. У технологии есть собственные специфические зоны риска, и в первую очередь это смарт-контракты. Каждый смарт-контракт представляет собой набор условий, при выполнении которых автоматически совершается сделка. 

Можно сказать, что это цифровой аналог договора, который исполняется без участия посредника. Поскольку через смарт-контракты проходит значительная часть операций с криптовалютой, защита именно этого элемента становится краеугольным камнем безопасности всей системы.

Хорошая новость заключается в том, что классическая модель угроз для смарт-контрактов изучена давно и описана достаточно подробно. Сценарии атак, типичные ошибки в коде контрактов, методы аудита — все это давно входит в стандартный арсенал специалистов по информационной безопасности. Поэтому у квалифицированных команд, в том числе в российских банках, не должно возникнуть принципиальных затруднений с защитой данных при работе с такими операциями. Да, задача сложная, но она не новая, и для ее решения существуют хорошие формализованные наработки.

Впрочем, защита смарт-контрактов — это только часть картины. Подавляющее большинство успешных атак на банки и криптовалютные сервисы реализуются не через взлом криптографии, а через комбинацию социальной инженерии и технических средств. Типичная схема выглядит так: сначала злоумышленники проводят успешную фишинговую атаку на сотрудников компании, получая первоначальный доступ к внутренним системам, и только после этого задействуют непосредственно хакерские приемы — эксплойты, вредоносный код, инструменты для горизонтального перемещения по сети.

Отдельную опасность представляет вектор атак на цепочку поставок — когда злоумышленники не атакуют целевую организацию напрямую, а компрометируют одного из ее партнеров, подрядчиков или отдельных сотрудников с привилегированным доступом. Достаточно вспомнить взлом криптобиржи ByBit в 2025 году, который произошел именно по такому сценарию. Атака строилась по многоступенчатой схеме: первым шагом стала компрометация рабочей станции разработчика, после чего на нее был внедрен вредоносный код, который в итоге позволил внести несанкционированные изменения в смарт-контракт.

Где искать слабое звено

Приведенный выше пример хорошо иллюстрирует, что технически сложная атака на блокчейн-инфраструктуру почти всегда начинается с человеческого фактора. Сотрудники компаний, разработчики, операторы инфраструктуры попадаются на удочку злоумышленников, использующих приемы социальной инженерии. Подавляющее большинство масштабных атак и громких краж криптоактивов начинаются с банального обмана конкретного человека, и только после этого идет технический взлом.

Эта закономерность заложена в саму архитектуру блокчейна. Технология изначально создавалась как децентрализованная система, призванная противостоять единой точке отказа или компрометации данных, характерной для централизованных баз. Однако децентрализация защищает саму инфраструктуру хранения данных, но не делает автоматически неуязвимыми ни людей, которые с этой инфраструктурой работают, ни компании, которые ее эксплуатируют.

Еще один принципиальный момент заключается в том, что операцию, проведенную в блокчейне, практически невозможно откатить назад после ее подтверждения сетью. В случае ошибки в смарт-контракте последствия для пользователя по своей природе сопоставимы с последствиями ошибки в традиционной банковской системе — особой разницы здесь нет. 

Ключевое отличие проявляется не на техническом, а на правовом уровне. Когда речь идет о банковском секторе, пользователь в большинстве случаев защищен целым набором законов и регуляторных механизмов от страхования вкладов до процедур возврата средств при мошеннических операциях. 

В случае же использования криптовалюты такой законодательной подушки безопасности у пользователя пока нет, и ошибка или атака на смарт-контракт может обернуться невозвратной потерей средств.

Правда, наиболее привлекательной целью злоумышленников остаются не кошельки отдельных пользователей, а криптобиржи, поскольку счет идет на десятки и сотни миллионов. Но есть и охотники за рядовыми пользователями криптовалют. Выигрыш в каждом конкретном случае здесь меньше, но это компенсируется массовостью атак. 

При этом хакеры добиваются успеха, опять же, не из-за уязвимости самого блокчейна или смарт-контрактов, а по куда более прозаичной причине — краже пароля от криптокошелька с помощью вредоносной программы, которую жертва, как правило, самостоятельно и неосознанно устанавливает на собственный смартфон или компьютер из-за элементарной неаккуратности при загрузке файлов или переходе по подозрительным ссылкам. Поэтому при работе с блокчейном действуют универсальные правила цифровой гигиены, и их необходимо неукоснительно соблюдать.

Старые риски на новый лад

Принятие Госдумой в первом чтении законопроекта о легализации крипторынка закономерно ставит вопрос о том, какие новые риски могут появиться у российских компаний по мере развития официального оборота цифровых активов. Однако повода для опасений нет: модели угроз для блокчейна достаточно подробно описаны и изучены, и пока не появилось ничего, что кардинально меняло бы расстановку сил между атакующими и защитниками. Легализация скорее формализует существующую практику, чем создает принципиально новый ландшафт уязвимостей.

Заметно более серьезным выглядит риск иного порядка. Ключевой вопрос для компаний и пользователей, легально работающих с криптовалютой в России, заключается в том, как доказать происхождение своих активов при их переводе в фиатную валюту. Этот вопрос комплаенса и подтверждения источника средств способен создать для бизнеса не меньше сложностей, чем чисто технические угрозы взлома, и потребует выработки четких процедур на уровне регулятора и самих криптосервисов.

В части требований к защите данных и управлению доступом для компаний, предоставляющих криптовалютные сервисы в России, ситуация выглядит достаточно проработанной. Уже существует набор стандартов от Банка России, а также ряд международных стандартов по защите банковских операций, которые применимы и к криптовалютной сфере. Блокчейн как технология давно перестал быть чем-то новым и неизведанным с точки зрения регулирования информационной безопасности — индустрия накопила достаточный опыт, чтобы формулировать конкретные и применимые требования к участникам рынка.

А вот ситуация с обратимостью потерь от кражи криптоактивов неоднозначна. Все очень зависит от конкретного актива и площадки, на которой шли торги. В некоторых случаях похищенные суммы можно вернуть, а убыток иногда компенсирует сама биржа за счет собственных резервов или страховых механизмов. Но поскольку значительная часть криптовалюты хранится на анонимных кошельках, это возможно далеко не всегда. 

Здесь важно понимать фундаментальный компромисс, заложенный в самой природе криптовалют: эти активы изначально создавались как инструмент, обеспечивающий независимость от официальных денежных систем и анонимность операций. Надежностью и возможностью возврата средств при такой архитектуре неизбежно приходится жертвовать в пользу приватности.

Наконец, вопрос о том, кого злоумышленники будут атаковать чаще по мере развития легального крипторынка в России — инфраструктуру или конечных пользователей, — не имеет однозначного ответа. На практике атаки идут по всем направлениям одновременно, поскольку у разных групп киберпреступников существуют совершенно разные стратегии извлечения выгоды: одни специализируются на сложных, ресурсоемких атаках на биржи и инфраструктуру в погоне за крупным разовым кушем, другие выстраивают массовые кампании против рядовых пользователей, делая ставку на объем, а не на размер единичной добычи.

Так что легализация крипторынка в России не отменяет и не меняет существующие угрозы — она лишь переводит их в более регулируемое правовое поле. Технологическая устойчивость блокчейна как такового сомнений не вызывает, а реальные точки уязвимости по-прежнему концентрируются вокруг человеческого фактора, инфраструктуры бирж и кошельков, а также вопросов комплаенса при переводе цифровых активов в традиционную валюту. Именно по этим направлениям и будет разворачиваться основная борьба между защитниками и атакующими в ближайшие годы.

Что будем искать? Например,ChatGPT

Мы в социальных сетях