Отчет о криптобезопасности за август 2026 года: потери на $215 млн из-за манипуляций с ценой и уязвимостей в управлении

icon MarsBit
Поделиться
AI summary iconСводка
Отчет о криптобезопасности за август 2026 года показывает потери в размере 215 млн долларов из-за манипуляций с ценой и недостатков в управлении. Индекс страха и жадности остается нестабильным, поскольку атаки смещаются в сторону управления и манипуляций с оракулами. Целями стали Tectonic, Term Finance и Cosmos EVM, а фишинг и rug pulls усилили ущерб. Колебания цен на криптовалюты могут отражать растущие риски в моделях децентрализованного управления.

Tectonic

Ежемесячный обзор безопасностных инцидентов от ZeroTime начался! Согласно данным нескольких платформ мониторинга безопасности блокчейна, безопасностная ситуация в криптовалютной сфере в августе 2026 года характеризовалась «сохранением высокой частоты атак, при этом основными рисками стали манипуляции ценами и уязвимости в управлении». Общий ущерб от безопасностных инцидентов за месяц составил около 215 миллионов долларов США, из которых около 173,5 миллиона долларов пришлось на хакерские атаки и уязвимости смарт-контрактов, а фишинговые атаки вызвали ущерб на сумму около 41,5 миллиона долларов США. Было зафиксировано более 16 инцидентов, связанных с протоколами; общий ущерб за август значительно вырос по сравнению с 97 миллионами долларов США в июле, сделав август третьим по ущербу месяцем в 2026 году на данный момент.

Методы атак претерпели значительные изменения: атаки на манипуляции ценами стали наибольшей угрозой в этом месяце — только один инцидент с Tectonic привел к убыткам примерно в 75 миллионов долларов США; одновременно происходили атаки на уязвимости в системе управления (потери Term Finance составили 8,5 миллиона долларов США) и уязвимости в компонентах верхнего уровня (уязвимость Cosmos EVM привела к потерям в 5,7 миллиона долларов США на шести цепочках). Путь атаки быстро смещается от уязвимостей в коде смарт-контрактов к не-кодовым методам, таким как злоупотребление полномочиями управления, манипуляции ценами через оракулы и уязвимости в компонентах верхнего уровня, что создает новые вызовы для традиционных систем аудита и защиты.

В отношении хакерских атак

7 типовых инцидентов безопасности

Атака на манипуляцию ценами протокола Tectonic на цепочке Cronos

Время: 30 августа

Сумма убытков: около 75 миллионов долларов США

Подробности инцидента: атакующий за примерно 20 минут поднял цену токена управления TONIC, принадлежащего крупнейшему кредитному протоколу Tectonic на цепочке Cronos, примерно в 100 раз, а затем использовал завышенные токены в качестве залога для заимствования других активов. Сеть Cronos экстренно приостановила создание блоков; до остановки сети атакующий перевел только около 6 миллионов долларов США на Ethereum, остальные около 68 миллионов долларов США остались на соответствующих адресах. Генеральный директор Crypto.com подтвердил, что его приложение и биржа не пострадали. TVL Tectonic резко упал с примерно 121,7 миллиона долларов США до примерно 3 миллионов долларов США.

Tectonic

Tectonic

• Больше рынков: атака на ликвидность EVM

Время: 31 августа

Сумма убытков: около 9,3 миллиона долларов США

Подробности инцидента: На платформе Flow EVM было похищено около 9,3 млн долларов США из резервов кредитования More Markets. Злоумышленник использовал ликвидные стейкинг-токены Ankr Staked FLOW в сочетании с функцией E-mode (режим эффективности) Aave V3, чтобы получить сверхкредитование примерно на 15,5 млн токенов WFLOW из резервов mFlowWFLOW. В результате этой атаки общий ущерб от хакерских атак в криптовалюте за август составил 139,7 млн долларов США.

• Атака на права управления Term Finance

Время: 23 августа

Сумма убытков: около 8,5 млн долларов США

Подробности инцидента: Декларативный протокол фиксированной процентной ставки DeFi Term Finance подвергся атаке на управление, в результате которой злоумышленник получил большинство голосов на своих токенах управления и похитил около 2843 ETH (около 6,87 млн долларов США) и 1,68 млн долларов США USDC из Meta Vaults, что составляет около 68% активов, находящихся в пуле ликвидности. Инцидент произошел из-за уязвимости в системе авторизации управления, а не из-за уязвимости в коде смарт-контракта. Целью атаки были Term Strategy Vaults, построенные на архитектуре Yearn V3; стандартные хранилища Yearn не пострадали. Term Labs отключил все хранилища Meta Vault и отозвал полномочия управления DAO.

Цепочка атак на уязвимость модуля Cosmos EVM

Время: 20–25 августа

Сумма убытков: около 5,7 млн долларов США

Подробности инцидента: Уязвимость типа целочисленного переполнения в модуле Cosmos EVM была использована злоумышленниками, что привело к атакам на шесть блокчейн-сетей с 20 по 25 августа. Злоумышленник использовал подтекание баланса счета до максимального значения, а затем выполнил обратную операцию для вывода завышенного баланса. В результате атаки MANTRA потерял 720,9 млн токенов (примерно 3,6 млн долларов США), TAC потерял почти 3 млрд токенов TAC, а KiiChain — около 148 млн токенов KII. Cosmos Labs выпустила патч 19 августа, однако первая атака произошла примерно через 20 часов, и KiiChain и другие проекты раскритиковали Cosmos Labs за отсутствие предварительного уведомления затронутых цепочек.

Атака на манипуляцию ценой протокола Moonwell

Время: 27 августа

Сумма убытков: около 8,7 млн долларов США

Подробности инцидента: Протокол кредитования на блокчейне Base, Moonwell, подвергся атаке манипуляции ценой. Злоумышленник манипулировал ценой токена MAMO с низкой ликвидностью, чтобы получить сверхвысокую стоимость залога и взять кредит в превышающем объеме. Несколько безопасностных агентств подтвердили масштаб потерь. Несколько постфактум аналитических отчетов указывают, что эта атака могла быть осуществлена без уязвимостей в смарт-контрактах — протокол напрямую определял стоимость залога на основе слабой ликвидности на спотовом рынке.

Tectonic

Атака с утечкой ключа подписи Realio Network

Время: 25 августа

Сумма потерь: около 6,2 миллиона долларов США

Подробности инцидента: веб-приложение realio.fund проекта RWA-блокчейна Realio Network подверглось кибератаке. Злоумышленники использовали утечку подписывающих ключей, хранящихся на платформе, а не уязвимость смарт-контракта. Атака охватила пять блокчейнов: Ethereum, BNB Chain, Algorand, Stellar и родная сеть Realio. Примерно 113,7 млн RIO (91,4% от общего объема украденных средств) были похищены из резервных кошельков на всех цепях, около 10,7 млн RIO (3,27%) — из пользовательских кошельков. После атаки Realio приостановил доступ к платформе и заблокировал переводы средств из клиентских кошельков; мосты между Algorand и Stellar будут закрыты бессрочно. Из-за недостаточной ликвидности на рынке злоумышленник смог обналичить лишь около 3,7% похищенных активов; большая часть средств остается в кошельках, контролируемых атакующими.

• Цепная атака на MAYAChain

Время: 18 августа

Сумма убытка: около 1,7 миллиона долларов США

Подробности инцидента: Межцепочечный протокол ликвидности MAYAChain подвергся атаке, в ходе которой злоумышленник использовал шесть взаимосвязанных уязвимостей программного обеспечения для создания фиктивных остатков на счетах и похитил около 20,83 BTC (около 1,34 млн долларов США) и других активов из пулов протокола. Инцидент привел к приостановке торговли в сети MAYAChain, курс токена CACAO упал почти на 89%, а общая стоимость ликвидных пулов снизилась примерно на 11 млн долларов США. Сеть MAYAChain была приостановлена 19 августа.

Rug Pull / Фишинговая афера

Типичные инциденты безопасности: 5 шт.

(1) 13 августа жертва с адреса, начинающегося на 0xa707, подписала фишинговое письмо на Arbitrum, в результате чего были утеряны USDC на сумму 549 744 доллара США.

(2) 22 августа жертвы с адресами, начинающимися на 0x7Ba7, потеряли около 2 миллионов долларов США, скопировав неправильный адрес из заражённой записи перевода.

(3) Rug Pull токена GOLD «Цифровое золото Трампа»

Сумма убытков: около 8,2 миллиона долларов США (прибыль группы, раскрытая GoPlus)

Характер инцидента: 29 августа мошенническая группа захватила сайт realtrumpcoins.com и аккаунт @realtrumpcoins1, злонамеренно выпустив токен GOLD и заявив о поддержке со стороны Трампа. Рыночная капитализация токена достигла примерно 60 миллионов долларов США, после чего была быстро распродана и упала примерно на 99%. Данные блокчейна показывают, что связанные адреса команды в какой-то момент контролировали около 82,45% предложения токенов, при этом 15 связанных кошельков продали 224,5 миллиона токенов GOLD и получили около 330 000 долларов США, что вызвало подозрения в Rug Pull.

(4) Фишинговая атака с использованием просроченного домена Tornado Cash

Сумма потерь: около 2,3 миллиона долларов США

Характер инцидента: с 18 по 20 августа официальный домен инструмента анонимизации Tornado Cash — tornado.cash — был захвачен хакерами из-за истечения срока действия и отсутствия продления. Хакеры создали поддельную фишинговую страницу, имитирующую оригинальный сайт, и осуществили мошенничество. Один из пользователей Ethereum, воспользовавшийся устаревшей закладкой в браузере для доступа к старой версии сайта, за 12 часов потерял 1010 ETH, что эквивалентно примерно 2,3 млн долларов США. Домен был зарегистрирован другим лицом после того, как исходная команда разработчиков не продлила его из-за санкций OFAC США. Дополнительные данные в цепочке подтверждают потерю другим пользователем 810 ETH.

(5) Пользователи Hyperliquid подверглись фишинговой атаке через рекламу Google

Сумма убытка: около 550 000 долларов США

Характер инцидента: 13 августа пользователь Hyperliquid, предположительно, попал на поддельный сайт Hyperliquid через рекламу в Google и стал жертвой фишинговой атаки, в результате которой около 550 000 долларов США в виде USDC были переведены на кошелек злоумышленника. Анализ в цепочке показал, что злоумышленник осуществил перевод средств за три транзакции. Этот инцидент вновь выявил риски фишинговой атаки по схеме: реклама в поисковых системах + поддельный сайт бренда + авторизация кошелька.

Сводка

В августе 2026 года ситуация с безопасностью блокчейна характеризуется тремя значительными изменениями: манипуляции ценой становятся наибольшей угрозой, уязвимости в управлении переходят на этап масштабного использования, а атаки приобретают «заранее спланированный» характер.

В этом месяце методы атак претерпели структурные изменения. Атаки на манипуляции ценой вытеснили традиционные уязвимости смарт-контрактов как основную причину потерь; злоумышленники используют токены с низкой ликвидностью в качестве точки входа для манипуляций ценой, обходя защиту, основанную на аудите кода. Злоупотребление полномочиями управления перестало быть случайным инцидентом и превратилось в системный риск — недостатки в проектировании механизмов управления теперь становятся новой целью для атакующих. Уязвимости в зависимых компонентах верхнего уровня привели к тому, что задержка с применением одного патча вызвала цепную реакцию на нескольких блокчейнах, раскрыв риск «точки отказа» в экосистеме общих модулей.

Фишинговые мошенничества эволюционируют в новом направлении: просроченные домены становятся новым входом для атак, а компрометация аккаунтов X для распространения фальшивых токенов продолжает масштабироваться. Методологии злоумышленников также совершенствуются — преднамеренная подготовка и тактика опережения патчей становятся новой нормой.

Рекомендации команды безопасности ZeroTime Technologies:

• Индивидуальные пользователи: регулярно проверяйте и отменяйте авторизации кошелька, будьте осторожны с устаревшими доменами и фишинговыми ссылками; используйте официальные закладки для доступа к часто используемым протоколам, избегая переходов через поисковые системы или устаревшие домены; для высокоценных активов используйте отдельный кошелек для изоляции рисков.

• Проектная команда: строго контролирует права управления, устанавливает более высокие пороги голосования и механизм задержки исполнения для предложений DAO-управления; применяет многоисточечную верификацию цен от оракулов для предотвращения манипуляций ценой с использованием токенов с недостаточной ликвидностью; создает систему предупреждений и реагирования на уязвимости для компонентов верхнего уровня; внедряет механизм круглосуточного мониторинга аномалий и аварийного отключения.

• Отрасль: содействовать созданию стандартов безопасности для механизмов управления; усиливать исследования отраслевых методов защиты от атак манипулирования ценами; создавать механизмы быстрого предупреждения и синхронизации патчей для уязвимостей в зависимостях верхнего уровня; усиливать обмен разведывательной информацией об APT-угрозах и развитие базы заблокированных адресов.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.