Инцидент, при котором из крипто-кошелька была украдена сумма в $7.8 млн, оказался классическим примером того, как человеческий фактор перевешивает технологию в безопасности блокчейна. Вопреки первоначальным подозрениям, уязвимость лежала не в самом протоколе Safe (одном из самых распространённых мультиподписных кошельков), а в том, как его использовал владелец.

Суть проблемы: владелец когда-то авторизовал вспомогательный смарт-контракт (helper contract) для упрощения каких-то операций — вероятно, для взаимодействия с DeFi-протоколами или автоматизации транзакций. Контракт получил необходимые разрешения, но владелец либо забыл о нём, либо не отследил, что с ним произойдёт дальше. Хакер нашёл этот забытый контракт и использовал полученные от него права для вывода средств без участия основного кошелька.

Это характерная схема: в блокчейне авторизация контракта часто даёт ему почти неограниченные права на взаимодействие с вашими активами, пока вы явно не отозовёте разрешение (revoke). Многие пользователи просто не ведут учёт всех когда-то выданных approve, особенно если тестировали разные инструменты или переехали с одного кошелька на другой. Это не баг Safe, а результат общей архитектурной особенности Ethereum и EVM-блокчейнов, которая требует от пользователя постоянной дисциплины.

Для российского бизнеса, работающего с блокчейном-решениями, это напоминание о необходимости правильной гигиены управления разрешениями. Если ваша компания использует умные контракты для платежей или автоматизации (как, например, в Signum/SIGNA для работы со смарт-контрактами), важно вести реестр всех выданных approve и регулярно их проверять. Даже простой инструмент типа Etherscan позволяет увидеть все активные разрешения для адреса — и это стоит делать ежемесячно, особенно если адрес активно используется.

Более широкий контекст: такие инциденты время от времени всплывают в экосистеме DeFi и крипто-кошельков, но обычно не получают широкое освещение, потому что жертвы не хотят рекламировать собственную беспечность. Эта история важна именно потому, что её разобрали публично — это хороший учебный пример для сообщества. Проблема не в том, что Safe небезопасен (протокол регулярно аудируется и считается одним из надёжнейших), а в том, что безопасность мультиподписного кошелька — это не только криптография, но и управление правами.

Вывод прост: авторизация контракта в блокчейне — это не просто клик для удобства, это выдача постоянного доверия. Перед каждым approve стоит понимать, кому именно вы даёте права и на какие суммы. После использования контракта (особенно если это был один раз) — отозовите разрешение. Это занимает пару минут и стоит несколько долларов в газе, но может спасить от потери значительной суммы.