Отчет о кибербезопасности в криптовалюте за июль 2026 года: потери на $97 млн, рост атак на мосты между блокчейнами

icon MarsBit
Поделиться
AI summary iconСводка
Данные в цепочке за июль 2026 года показывают потери в криптовалюте на $97 млн, при этом атаки на мосты между цепочками украли более $35 млн. Ключевые инциденты включают манипуляцию с ценовым оракулом Ostium, кражу ключа подписи AFX Trade и эксплуатацию управления BonkDAO. Анализ в цепочке выявил сдвиг к атакам вне цепочки, таким как утечки подписей и уязвимости управления. Также выросло количество фишинговых атак, нацеленных на приложения SecondFi и пользователей Ledger.

Оракул

Ежемесячный обзор безопасных инцидентов от Zero Time Technologies начался! Согласно данным нескольких платформ мониторинга безопасности блокчейна, в июле 2026 года безопасность криптовалютного сектора характеризовалась «ускоренным сдвигом путей атак и переходом фокуса на инфраструктуру вне цепочки». За месяц общие потери из-за инцидентов безопасности составили около 97 миллионов долларов США, из которых около 94 миллионов долларов пришлось на хакерские атаки и уязвимости смарт-контрактов, а фишинговые атаки вызвали потери в размере около 3 миллионов долларов США. Было зафиксировано более 14 инцидентов, связанных с протоколами, что меньше, чем 67 в июне, однако средний размер потерь на один инцидент значительно вырос. Общие потери в июле выросли на примерно 18,7% по сравнению с 81,73 миллионами долларов США в июне. Мосты между цепочками остаются наиболее уязвимым местом: атаки на AFX Trade, Verus, B² Network и другие произошли концентрированно в течение нескольких часов, совокупные потери превысили 35 миллионов долларов США. Пути атак стремительно смещаются от уязвимостей в коде смарт-контрактов к атакам на инфраструктуру вне цепочки, утечкам подписывающих ключей и манипуляциям с голосованием по управлению — то есть к не-кодовым уровням атак.

В отношении хакерских атак

7 типовых инцидентов безопасности

• Взлом прав доступа оракула Ostium вне цепочки

Время: 15 июля

Сумма потерь: около 23,75 миллиона долларов США

Подробности инцидента: Экосистема Arbitrum, протокол перпетуальных сделок RWA Ostium, подверглась атаке; злоумышленник получил доступ к системе подписи цен вне цепочки, подделал данные о цене BTC/USD, искусственно завалил цену BTC до примерно 5000 долларов США и посредством циклического открытия и закрытия позиций похитил около 23,75 млн USDC из ликвидностного пула OLP. Официально подтверждено, что инцидент не связан с уязвимостью смарт-контракта или компрометацией мультиподписи управления, а вызван вторжением в инфраструктуру подписи цен вне цепочки. Инцидент не повлиял на маржинальные средства пользователей; торговля была восстановлена 23 июля.

Оракул

Оракул

• Атака на утечку ключей верификации моста AFX Trade

Время: 22 июля

Сумма убытков: около 24,15 миллиона долларов США

Подробности инцидента: межсетевой мост, эксплуатируемый AFX Trade — децентрализованной биржей перпетуальных контрактов экосистемы Arbitrum, подвергся атаке. Злоумышленник получил доступ к приватному ключу подписи валидаторов моста и использовал его для авторизации вывода средств. Поскольку смарт-контракт корректно проверял подписи и, согласно своему дизайну, высвобождал средства, уязвимостей на уровне контракта не было. Примерно 24,15 миллиона USDC были переведены с Arbitrum на Ethereum и обменяны по средней цене 1 937 долларов США на 12 467,5 ETH, которые были собраны на один кошелек. Нативный мост Arbitrum не пострадал. AFX приостановил атакованный межсетевой мост и предложил злоумышленнику 30% вознаграждения для возврата средств.

Оракул

• Атака на уязвимость управления правами для манипуляции голосованием по управлению BonkDAO

Время: 6 июля

Сумма потерь: около 20 миллионов долларов США

Подробности инцидента: атакующий потратил около 4 миллионов долларов США на покупку достаточного количества токенов BONK, чтобы воспользоваться механизмом платформы Solana Realms, позволяющим принимать предложения при всего 1% голосовании, и подал вредоносное предложение, которое было одобрено. После одобрения предложения 6 июля атакующий перевел около 44,26 миллиарда BONK (около 20 миллионов долларов США) из казны BonkDAO. Ни один смарт-контракт не был скомпрометирован — уязвимость заключалась не в коде контрактов, а в проектировании правил управления. Immunefi отметила, что это типичный сценарий самого серьезного инцидента потерь в 2026 году — средства не были украдены из-за уязвимостей в смарт-контрактах, а были утрачены из-за недостатков в системе голосования и проектирования правил.

• Атака манипуляции оракулом Bonzo Lend

Время: 11 июля

Сумма убытка: около 9,05 млн долларов США

Подробности инцидента: Крупнейший кредитный протокол экосистемы Hedera, Bonzo Lend, подвергся атаке с манипуляцией оракула. Злоумышленник воспользовался уязвимостью в проверке подписи стороннего провайдера оракула Supra, чтобы ввести искажённую цену токена SAUCE в протокол. Используя завышенную стоимость залога, злоумышленник до коррекции оракула заимствовал активы, значительно превышающие стоимость залога, что привело к убыткам примерно в 9,05 млн долларов США. Протокол приостановил все операции; Bonzo Labs и фонд Bonzo Finance координируют работу по восстановлению и устранению последствий.

Оракул

• Verus — Вторая атака на мост с Ethereum

Время: 23 июля

Сумма убытков: около 7,55 миллиона долларов США

Подробности инцидента: Verus — мост между Verus и Ethereum снова подвергся атаке, в результате которой были утеряны примерно 7,55 миллиона долларов США. Атака использовала тот же путь контракта и категорию уязвимостей, что и атака в мае, что подчеркивает, как незакрытые дефекты и повторно внесенные средства делают систему уязвимой для повторных атак. Уязвимость относится к типу обхода проверки моста; злоумышленник похитил средства через тот же входной путь.

Оракул

• Атака на права обновления контракта стейкинга B² Network

Время: 23 июля

Сумма убытка: около 3,86 миллиона долларов США

Подробности инцидента: Злоумышленник захватил права на обновление контракта стейкинга B² Network на BNB Chain, потеряв около 8,591,000 токенов B2 (примерно 3,86 млн долларов США). После обмена на 5,409 WBNB (примерно 3,11 млн долларов США) злоумышленник перевел средства через мост на Ethereum и сейчас использует NEAR Intents для перевода средств в Zcash. Этот инцидент подчеркивает, что скомпрометированные ключи и права доступа, а не сама криптографическая технология, остаются основной причиной крупных криптовалютных краж. Команда приостановила функцию стейкинга и связалась с злоумышленником в цепочке, заявив, что если он вернет не менее 10% похищенных средств в течение 24 часов, юридические действия не будут предприняты.

• Атака на уязвимость конфигурации сейфа Summer.fi

Время: 6 июля

Сумма убытков: около 6,04 млн долларов США

Событие: Был атакован фонд FleetCommander протокола Summer.fi, связанного с DeFi на Ethereum. Уязвимость возникла из-за того, что при расчете totalAssets() в расчет все еще включались стратегические компоненты, для которых был установлен лимит депозита, они были подготовлены к отключению, но еще не удалены из активного пула. Злоумышленник использовал эту ошибку в расчетах для накопления активов и извлечения избыточной прибыли. Summer.fi ранее был известен как Oasis.app и был запущен в 2019 году для пользователей MakerDAO, а в начале 2026 года перешел на автономный уровень оптимизации доходности на основе ИИ.

Rug Pull / Фишинговая афера

Типичные инциденты безопасности: 4 случая

(1) 9 июля адрес, начинающийся на 0x8c94, подписал фишинговую авторизацию токена на Ethereum и потерял USDT на сумму 999 999 долларов США.

(2) 24 июля жертвы адресов, начинающихся на 0x3e1b, потеряли 340 463 доллара США из-за фишингового многозвонка на Ethereum.

Timeline:

06:51:47 UTC — Жертва подписала multicall() в контракте токена alphaUSDCDeltaV2, в котором содержался approve() с неограниченным лимитом.

06:52:23 UTC — через 36 секунд 332 787 alphaUSDCDeltaV2 (~$340K) были израсходованы с помощью transferFrom.

(3) Фишинговая атака с использованием поддельного мобильного приложения SecondFi

Сумма убытков: около 14,2 миллиона долларов США

Характер инцидента: 12 июля глобальная платформа мониторинга криптобезопасности сообщила о трех серьезных атаках на криптоактивы. Первая — фишинговая атака с использованием поддельного мобильного приложения SecondFi, нацеленная на разработчиков. Все три атаки произошли в течение 24 часов и затронули три категории целей: разработчиков, обычных розничных инвесторов и крупных держателей, что выявило уязвимости во всей цепочке безопасности экосистемы Web3.

(4) Фишинговая атака с использованием физического письма от Ledger

Сумма потерь: около 960 000 долларов США

Характер инцидента: с 3 по 7 июля (массовое распространение) преступная группа рассылала пользователям поддельные официальные письма от Ledger по почте, содержащие официальный логотип, подпись технического директора и информацию о обновлении безопасности постквантовой криптографии, чтобы заставить пользователей отсканировать QR-код и перейти на поддельный фишинговый сайт для ввода мнемонической фразы, что приводило к краже средств из кошельков. Полиция Квинсленда подтвердила, что только с 3 по 7 июля общие потери, сообщенные жертвами, превысили 1,47 миллиона австралийских долларов. Полиция предупреждает, что официальный Ledger никогда не запрашивает мнемонические фразы по почте или по телефону.

Сводка

Основные характеристики инцидентов безопасности блокчейна в июле 2026 года можно свести к трем ключевым словам: смещение векторов атак, постоянные уязвимости мостов между блокчейнами и выявление уязвимостей на уровне управления.

Путь атаки претерпевает явное смещение: атаки на не-кодовые уровни, такие как компрометация инфраструктуры вне цепочки, утечка подписывающих ключей и манипуляции голосованием по управлению, резко увеличиваются в доле. В инциденте AFX Trade злоумышленник смог выполнить вывод 24,15 млн долларов США, получив доступ только к подписывающему ключу; инцидент с Ostium выявил отсутствие на уровне вне цепочки механизмов защиты, сопоставимых с многосторонними подписями в цепочке; инцидент с BonkDAO показал, что сам механизм голосования по управлению может стать точкой входа для атак.

В области фишинговых атак в этом месяце наблюдается новая модель: «взлом аккаунтов с высокой известностью + продвижение фальшивых токенов», при которой доверие к бренду напрямую используется как инструмент мошенничества. Авторизационный фишинг эволюционировал из одноразового мошенничества в воспроизводимый автоматизированный процесс кражи средств.

Рекомендации команды безопасности ZeroTime:

• Личные пользователи: будьте осторожны с внезапными «официальными» продвижениями токенов на платформе X; не переходите по подозрительным ссылкам или не подтверждайте запросы на подпись; регулярно отзывайте разрешения кошелька; для высокоценных активов используйте отдельный кошелек для изоляции рисков.

• Проектная команда: управление доступом к оффчейн-инфраструктуре должно соответствовать тем же стандартам безопасности, что и мультиподпись на цепочке; ключи валидаторов используют мультиподпись и аппаратное подписание; для предложений по управлению установлены более высокие пороги голосования и временные блокировки; внедрена система мониторинга 7×24 часа и аварийного отключения; аудит охватывает всю цепочку: хранение ключей, права доступа и правила управления.

• Отрасль: разработка отраслевых стандартов управления ключами для мостов между блокчейнами; стимулирование стандартизации аудита безопасности оффчейн-инфраструктуры; усиление обмена разведывательной информацией об APT-угрозах и создание базы заблокированных адресов; рекомендация проектам внедрять программы вознаграждения за выявление уязвимостей.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.