
Ежемесячный обзор безопасных инцидентов от Zero Time Technologies начался! Согласно данным нескольких платформ мониторинга безопасности блокчейна, в июле 2026 года безопасность криптовалютного сектора характеризовалась «ускоренным сдвигом путей атак и переходом фокуса на инфраструктуру вне цепочки». За месяц общие потери из-за инцидентов безопасности составили около 97 миллионов долларов США, из которых около 94 миллионов долларов пришлось на хакерские атаки и уязвимости смарт-контрактов, а фишинговые атаки вызвали потери в размере около 3 миллионов долларов США. Было зафиксировано более 14 инцидентов, связанных с протоколами, что меньше, чем 67 в июне, однако средний размер потерь на один инцидент значительно вырос. Общие потери в июле выросли на примерно 18,7% по сравнению с 81,73 миллионами долларов США в июне. Мосты между цепочками остаются наиболее уязвимым местом: атаки на AFX Trade, Verus, B² Network и другие произошли концентрированно в течение нескольких часов, совокупные потери превысили 35 миллионов долларов США. Пути атак стремительно смещаются от уязвимостей в коде смарт-контрактов к атакам на инфраструктуру вне цепочки, утечкам подписывающих ключей и манипуляциям с голосованием по управлению — то есть к не-кодовым уровням атак.
В отношении хакерских атак
7 типовых инцидентов безопасности
• Взлом прав доступа оракула Ostium вне цепочки
Время: 15 июля
Сумма потерь: около 23,75 миллиона долларов США
Подробности инцидента: Экосистема Arbitrum, протокол перпетуальных сделок RWA Ostium, подверглась атаке; злоумышленник получил доступ к системе подписи цен вне цепочки, подделал данные о цене BTC/USD, искусственно завалил цену BTC до примерно 5000 долларов США и посредством циклического открытия и закрытия позиций похитил около 23,75 млн USDC из ликвидностного пула OLP. Официально подтверждено, что инцидент не связан с уязвимостью смарт-контракта или компрометацией мультиподписи управления, а вызван вторжением в инфраструктуру подписи цен вне цепочки. Инцидент не повлиял на маржинальные средства пользователей; торговля была восстановлена 23 июля.


• Атака на утечку ключей верификации моста AFX Trade
Время: 22 июля
Сумма убытков: около 24,15 миллиона долларов США
Подробности инцидента: межсетевой мост, эксплуатируемый AFX Trade — децентрализованной биржей перпетуальных контрактов экосистемы Arbitrum, подвергся атаке. Злоумышленник получил доступ к приватному ключу подписи валидаторов моста и использовал его для авторизации вывода средств. Поскольку смарт-контракт корректно проверял подписи и, согласно своему дизайну, высвобождал средства, уязвимостей на уровне контракта не было. Примерно 24,15 миллиона USDC были переведены с Arbitrum на Ethereum и обменяны по средней цене 1 937 долларов США на 12 467,5 ETH, которые были собраны на один кошелек. Нативный мост Arbitrum не пострадал. AFX приостановил атакованный межсетевой мост и предложил злоумышленнику 30% вознаграждения для возврата средств.

• Атака на уязвимость управления правами для манипуляции голосованием по управлению BonkDAO
Время: 6 июля
Сумма потерь: около 20 миллионов долларов США
Подробности инцидента: атакующий потратил около 4 миллионов долларов США на покупку достаточного количества токенов BONK, чтобы воспользоваться механизмом платформы Solana Realms, позволяющим принимать предложения при всего 1% голосовании, и подал вредоносное предложение, которое было одобрено. После одобрения предложения 6 июля атакующий перевел около 44,26 миллиарда BONK (около 20 миллионов долларов США) из казны BonkDAO. Ни один смарт-контракт не был скомпрометирован — уязвимость заключалась не в коде контрактов, а в проектировании правил управления. Immunefi отметила, что это типичный сценарий самого серьезного инцидента потерь в 2026 году — средства не были украдены из-за уязвимостей в смарт-контрактах, а были утрачены из-за недостатков в системе голосования и проектирования правил.
• Атака манипуляции оракулом Bonzo Lend
Время: 11 июля
Сумма убытка: около 9,05 млн долларов США
Подробности инцидента: Крупнейший кредитный протокол экосистемы Hedera, Bonzo Lend, подвергся атаке с манипуляцией оракула. Злоумышленник воспользовался уязвимостью в проверке подписи стороннего провайдера оракула Supra, чтобы ввести искажённую цену токена SAUCE в протокол. Используя завышенную стоимость залога, злоумышленник до коррекции оракула заимствовал активы, значительно превышающие стоимость залога, что привело к убыткам примерно в 9,05 млн долларов США. Протокол приостановил все операции; Bonzo Labs и фонд Bonzo Finance координируют работу по восстановлению и устранению последствий.

• Verus — Вторая атака на мост с Ethereum
Время: 23 июля
Сумма убытков: около 7,55 миллиона долларов США
Подробности инцидента: Verus — мост между Verus и Ethereum снова подвергся атаке, в результате которой были утеряны примерно 7,55 миллиона долларов США. Атака использовала тот же путь контракта и категорию уязвимостей, что и атака в мае, что подчеркивает, как незакрытые дефекты и повторно внесенные средства делают систему уязвимой для повторных атак. Уязвимость относится к типу обхода проверки моста; злоумышленник похитил средства через тот же входной путь.

• Атака на права обновления контракта стейкинга B² Network
Время: 23 июля
Сумма убытка: около 3,86 миллиона долларов США
Подробности инцидента: Злоумышленник захватил права на обновление контракта стейкинга B² Network на BNB Chain, потеряв около 8,591,000 токенов B2 (примерно 3,86 млн долларов США). После обмена на 5,409 WBNB (примерно 3,11 млн долларов США) злоумышленник перевел средства через мост на Ethereum и сейчас использует NEAR Intents для перевода средств в Zcash. Этот инцидент подчеркивает, что скомпрометированные ключи и права доступа, а не сама криптографическая технология, остаются основной причиной крупных криптовалютных краж. Команда приостановила функцию стейкинга и связалась с злоумышленником в цепочке, заявив, что если он вернет не менее 10% похищенных средств в течение 24 часов, юридические действия не будут предприняты.
• Атака на уязвимость конфигурации сейфа Summer.fi
Время: 6 июля
Сумма убытков: около 6,04 млн долларов США
Событие: Был атакован фонд FleetCommander протокола Summer.fi, связанного с DeFi на Ethereum. Уязвимость возникла из-за того, что при расчете totalAssets() в расчет все еще включались стратегические компоненты, для которых был установлен лимит депозита, они были подготовлены к отключению, но еще не удалены из активного пула. Злоумышленник использовал эту ошибку в расчетах для накопления активов и извлечения избыточной прибыли. Summer.fi ранее был известен как Oasis.app и был запущен в 2019 году для пользователей MakerDAO, а в начале 2026 года перешел на автономный уровень оптимизации доходности на основе ИИ.
Rug Pull / Фишинговая афера
Типичные инциденты безопасности: 4 случая
(1) 9 июля адрес, начинающийся на 0x8c94, подписал фишинговую авторизацию токена на Ethereum и потерял USDT на сумму 999 999 долларов США.
(2) 24 июля жертвы адресов, начинающихся на 0x3e1b, потеряли 340 463 доллара США из-за фишингового многозвонка на Ethereum.
Timeline:
06:51:47 UTC — Жертва подписала multicall() в контракте токена alphaUSDCDeltaV2, в котором содержался approve() с неограниченным лимитом.
06:52:23 UTC — через 36 секунд 332 787 alphaUSDCDeltaV2 (~$340K) были израсходованы с помощью transferFrom.
(3) Фишинговая атака с использованием поддельного мобильного приложения SecondFi
Сумма убытков: около 14,2 миллиона долларов США
Характер инцидента: 12 июля глобальная платформа мониторинга криптобезопасности сообщила о трех серьезных атаках на криптоактивы. Первая — фишинговая атака с использованием поддельного мобильного приложения SecondFi, нацеленная на разработчиков. Все три атаки произошли в течение 24 часов и затронули три категории целей: разработчиков, обычных розничных инвесторов и крупных держателей, что выявило уязвимости во всей цепочке безопасности экосистемы Web3.
(4) Фишинговая атака с использованием физического письма от Ledger
Сумма потерь: около 960 000 долларов США
Характер инцидента: с 3 по 7 июля (массовое распространение) преступная группа рассылала пользователям поддельные официальные письма от Ledger по почте, содержащие официальный логотип, подпись технического директора и информацию о обновлении безопасности постквантовой криптографии, чтобы заставить пользователей отсканировать QR-код и перейти на поддельный фишинговый сайт для ввода мнемонической фразы, что приводило к краже средств из кошельков. Полиция Квинсленда подтвердила, что только с 3 по 7 июля общие потери, сообщенные жертвами, превысили 1,47 миллиона австралийских долларов. Полиция предупреждает, что официальный Ledger никогда не запрашивает мнемонические фразы по почте или по телефону.
Сводка
Основные характеристики инцидентов безопасности блокчейна в июле 2026 года можно свести к трем ключевым словам: смещение векторов атак, постоянные уязвимости мостов между блокчейнами и выявление уязвимостей на уровне управления.
Путь атаки претерпевает явное смещение: атаки на не-кодовые уровни, такие как компрометация инфраструктуры вне цепочки, утечка подписывающих ключей и манипуляции голосованием по управлению, резко увеличиваются в доле. В инциденте AFX Trade злоумышленник смог выполнить вывод 24,15 млн долларов США, получив доступ только к подписывающему ключу; инцидент с Ostium выявил отсутствие на уровне вне цепочки механизмов защиты, сопоставимых с многосторонними подписями в цепочке; инцидент с BonkDAO показал, что сам механизм голосования по управлению может стать точкой входа для атак.
В области фишинговых атак в этом месяце наблюдается новая модель: «взлом аккаунтов с высокой известностью + продвижение фальшивых токенов», при которой доверие к бренду напрямую используется как инструмент мошенничества. Авторизационный фишинг эволюционировал из одноразового мошенничества в воспроизводимый автоматизированный процесс кражи средств.
Рекомендации команды безопасности ZeroTime:
• Личные пользователи: будьте осторожны с внезапными «официальными» продвижениями токенов на платформе X; не переходите по подозрительным ссылкам или не подтверждайте запросы на подпись; регулярно отзывайте разрешения кошелька; для высокоценных активов используйте отдельный кошелек для изоляции рисков.
• Проектная команда: управление доступом к оффчейн-инфраструктуре должно соответствовать тем же стандартам безопасности, что и мультиподпись на цепочке; ключи валидаторов используют мультиподпись и аппаратное подписание; для предложений по управлению установлены более высокие пороги голосования и временные блокировки; внедрена система мониторинга 7×24 часа и аварийного отключения; аудит охватывает всю цепочку: хранение ключей, права доступа и правила управления.
• Отрасль: разработка отраслевых стандартов управления ключами для мостов между блокчейнами; стимулирование стандартизации аудита безопасности оффчейн-инфраструктуры; усиление обмена разведывательной информацией об APT-угрозах и создание базы заблокированных адресов; рекомендация проектам внедрять программы вознаграждения за выявление уязвимостей.
