Открыть сервис

Взлом DAO

Взлом DAO — это инцидент в сфере криптовалют и блокчейн-технологий, произошедший в июне 2016 года, в ходе которого злоумышленник использовал уязвимость в коде смарт-контракта децентрализованной автономной организации The DAO (Decentralized Autonomous Organization) для вывода средств. В результате атаки было похищено около 3,6 миллиона эфиров (ETH), что на тот момент составляло примерно 50–70 миллионов долларов США. Событие привело к расколу сообщества Ethereum и последующему хардфорку блокчейна, в результате которого появились две отдельные сети: Ethereum (ETH) и Ethereum Classic (ETC).

Предыстория

Создание The DAO

The DAO была создана в 2016 году на платформе Ethereum как децентрализованная венчурная организация. Её целью было привлечение средств от инвесторов для последующего финансирования проектов в экосистеме Ethereum. Участники, вложившие эфиры, получали токены DAO, дающие право голоса при выборе проектов для инвестирования. Код организации был написан на языке Solidity и опубликован в блокчейне Ethereum.

Кампания по сбору средств (краудсейл) стартовала 30 апреля 2016 года и продлилась 28 дней. За это время The DAO привлекла более 11,5 миллиона эфиров (около 150 миллионов долларов по курсу того времени), что сделало её крупнейшим краудфандинговым проектом в истории на тот момент.

Структура и управление

The DAO не имела централизованного руководства. Управление осуществлялось через голосование держателей токенов. Для принятия решений требовалось большинство голосов. Однако ключевой особенностью была возможность создания «дочерних организаций» (child DAO), через которые могли выводиться средства на реализацию проектов. Процесс вывода средств включал этап «разделения» (split), при котором недовольные участники могли забрать свои средства, создав новую организацию.

Атака

Уязвимость

Уязвимость была обнаружена в функции, отвечающей за обработку вызовов при разделении средств. В смарт-контракте The DAO использовался механизм, позволяющий вызывать внешние контракты. Злоумышленник воспользовался тем, что при вызове функции splitDAO контракт не обновлял баланс пользователя до завершения всех операций. Это позволило организовать рекурсивный вызов: атакующий подавал запрос на вывод средств, и до того, как баланс списывался, функция вызывала себя снова, многократно увеличивая сумму вывода.

Ход атаки

Атака началась 17 июня 2016 года. Злоумышленник (или группа лиц) создал дочернюю организацию и начал рекурсивно вызывать функцию splitDAO. В течение нескольких часов было выведено около 3,6 миллиона эфиров. Атака была остановлена только после того, как разработчики Ethereum и сообщество заметили необычную активность. Однако остановить процесс полностью не удалось: средства были переведены на адрес, контролируемый атакующим, но по правилам смарт-контракта они оставались заблокированными в дочерней организации на 28 дней (период, предусмотренный для голосования).

Реакция сообщества

После обнаружения атаки разработчики Ethereum и участники The DAO предприняли несколько мер:

  • Уведомление бирж: Крупные криптовалютные биржи (например, Poloniex, Kraken) были предупреждены о возможной попытке вывода средств, и некоторые из них приостановили торговлю ETH и DAO.
  • Попытка софтфорка: Было предложено временное изменение протокола (софтфорк), которое блокировало бы адреса, связанные с атакой. Однако это решение было отвергнуто из-за риска нарушения работы сети.
  • Хардфорк: Основным решением стало предложение о хардфорке — изменении протокола, которое вернуло бы блокчейн к состоянию до атаки, фактически отменив транзакции злоумышленника.

Последствия

Хардфорк Ethereum

15 июля 2016 года, после голосования среди участников сообщества, был проведён хардфорк на блоке 1 920 000. В результате все средства, похищенные из The DAO, были возвращены на специальный контракт, откуда владельцы могли их забрать. Однако часть сообщества, выступавшая против изменения истории блокчейна, отказалась переходить на новую цепочку и продолжила использовать старую версию. Так образовались две сети:

  • Ethereum (ETH) — основная цепочка, где атака была отменена.
  • Ethereum Classic (ETC) — цепочка, где транзакции атаки остались в истории.

Финансовые потери

В результате атаки злоумышленник вывел 3,6 миллиона ETH. После хардфорка эти средства были возвращены, но сам инцидент подорвал доверие к смарт-контрактам и децентрализованным организациям. Стоимость токена DAO резко упала, а сама организация прекратила существование.

Юридические и регуляторные последствия

Взлом The DAO привлёк внимание регуляторов. В 2017 году Комиссия по ценным бумагам и биржам США (SEC) выпустила отчёт, в котором признала токены DAO ценными бумагами, что повлияло на регулирование ICO (Initial Coin Offering) в США. Инцидент также стал одним из первых крупных примеров, когда код смарт-контракта был признан неэквивалентным закону, а действия атакующего — не подпадающими под традиционное определение кражи в некоторых юрисдикциях.

Влияние на развитие блокчейна

Взлом The DAO выявил фундаментальные проблемы безопасности смарт-контрактов и привёл к:

  • Разработке стандартов безопасности (например, использование формальной верификации кода).
  • Созданию аудиторских компаний, специализирующихся на проверке смарт-контрактов (например, Trail of Bits, OpenZeppelin).
  • Появлению концепции «код как закон» (code is law) и её критике: хардфорк показал, что сообщество может вмешиваться в работу блокчейна, что противоречит идее неизменности.

Критика и споры

Этические аспекты

Сам инцидент породил дискуссию о том, можно ли считать действия злоумышленника кражей. Сторонники «кода как закона» утверждали, что атакующий просто воспользовался предусмотренной функциональностью контракта, и поэтому его действия не являются незаконными. Противники указывали на то, что намерение атакующего было явно мошенническим, а уязвимость — ошибкой, а не особенностью дизайна.

Раскол сообщества

Хардфорк привёл к расколу сообщества Ethereum. Сторонники Ethereum Classic (ETC) считали, что изменение истории блокчейна нарушает принцип неизменности и подрывает доверие к системе. Сторонники Ethereum (ETH) утверждали, что вмешательство было необходимо для защиты интересов большинства участников и предотвращения потери средств. Этот раскол остаётся одной из самых обсуждаемых тем в истории криптовалют.

Интересные факты

  • Личность атакующего (или группы) до сих пор не установлена. Существуют теории, что это мог быть один из разработчиков The DAO или хакер, связанный с российскими киберпреступными группировками, но доказательств нет.
  • Сумма похищенных средств (3,6 млн ETH) по текущему курсу (2024 год) превышает 10 миллиардов долларов США, что делает взлом The DAO одним из крупнейших ограблений в истории криптовалют.
  • После хардфорка часть средств была возвращена, но около 1,5 миллиона ETH остались на адресе атакующего в сети Ethereum Classic, где они заблокированы до сих пор.
  • Взлом The DAO стал сюжетом для нескольких книг и документальных фильмов, включая «The DAO: The Story of the Hack That Changed Ethereum».

Источники

  • Отчёт Комиссии по ценным бумагам и биржам США (SEC) о The DAO (2017)
  • Статья Виталика Бутерина «The DAO, the Hack, and the Hard Fork» (2016)
  • Публикации на форумах Ethereum и BitcoinTalk (2016)
  • Книга «The Business of Blockchain» Уильяма Могаяра (2016)
  • Технический анализ уязвимости в смарт-контракте The DAO (2016)

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →