Автор: ZeroTime Tech
По данным нескольких платформ мониторинга безопасности блокчейна, в июле 2026 года безопасность криптовалютного сектора характеризовалась «ускоренным сдвигом путей атак на инфраструктуру вне цепочки». Общие потери за месяц из-за инцидентов безопасности составили около 97 миллионов долларов США, из которых около 94 миллионов долларов пришлось на хакерские атаки и уязвимости смарт-контрактов, а фишинговые атаки вызвали потери в размере около 3 миллионов долларов США. Было зафиксировано более 14 инцидентов, связанных с протоколами, что меньше, чем 67 в июне, однако средний размер потерь на один инцидент значительно вырос. Общие потери в июле увеличились на примерно 18,7% по сравнению с 81,73 миллионами долларов США в июне. Мосты между цепочками остаются наиболее уязвимым местом: атаки на AFX Trade, Verus, B² Network и другие произошли в течение нескольких часов и в совокупности привели к потерям более 35 миллионов долларов США. Пути атак ускоренно смещаются от уязвимостей в коде смарт-контрактов к атакам на инфраструктуру вне цепочки, утечкам подписывающих ключей и манипуляциям с голосованием по управлению — то есть к не-кодовым методам.
В отношении хакерских атак
Типичные инциденты безопасности: 7
Ostium: компрометация прав доступа оракула вне цепочки
Время: 15 июля
Сумма потерь: около 23,75 миллиона долларов США
Подробности инцидента: Протокол Ostium, ориентированный на RWA-перпетуальные сделки в экосистеме Arbitrum, подвергся атаке. Злоумышленник получил доступ к системе подписи внеблокчейн-цен, подделал данные о цене BTC/USD, искусственно завалив цену BTC до примерно 5000 долларов США, и посредством циклических открытий и закрытий позиций похитил около 23,75 млн USDC из ликвидностного пула OLP. Официально подтверждено, что инцидент не связан с уязвимостью смарт-контракта или компрометацией мультиподписи управления, а вызван взломом внеблокчейн-инфраструктуры подписи цен. Инцидент не повлиял на маржинальные средства пользователей; торговля была восстановлена 23 июля.


Атака на AFX Trade с утечкой ключей моста между блокчейнами
Время: 22 июля
Сумма потерь: около 24,15 миллиона долларов США
Подробности инцидента: межсетевой мост, эксплуатируемый AFX Trade — децентрализованной биржей перпетуальных контрактов экосистемы Arbitrum, подвергся атаке. Злоумышленник получил доступ к закрытому ключу подписи валидаторов моста и использовал его для авторизации вывода средств. Поскольку смарт-контракт корректно проверял подписи и, согласно своему дизайну, высвобождал средства, уязвимостей на уровне контракта не было. Примерно 24,15 млн USDC были переведены с Arbitrum на Ethereum и обменены по средней цене около 1937 долларов США на 12 467,5 ETH, которые были сконцентрированы на одном кошельке. Нативный мост Arbitrum не пострадал. AFX приостановил атакованный межсетевой мост и предложил злоумышленнику 30% вознаграждения для возврата средств.

Атака на уязвимость управления правами на манипуляцию голосованием по управлению BonkDAO
Время: 6 июля
Сумма убытков: около 20 миллионов долларов США
Подробности инцидента: атакующий потратил около 4 миллионов долларов США на покупку достаточного количества токенов BONK, чтобы воспользоваться механизмом платформы управления Solana Realms, позволяющим принимать предложения при всего 1% голосовании, и подал вредоносное предложение, которое было одобрено. После одобрения предложения 6 июля атакующий перевел около 44,26 миллиарда BONK (примерно 20 миллионов долларов США) из казны BonkDAO. Ни один смарт-контракт не был скомпрометирован — уязвимость заключалась не в коде контрактов, а в проектировании правил управления. Immunefi отметила, что именно таков типичный сценарий самого серьезного инцидента потерь в 2026 году — средства не утекают из-за дефектов в смарт-контрактах, а теряются из-за уязвимостей в системе голосования и проектирования правил.
Атака на манипуляцию оракулом Bonzo Lend
Время: 11 июля
Сумма убытков: около 9,05 млн долларов США
Подробности инцидента: Крупнейший кредитный протокол экосистемы Hedera, Bonzo Lend, подвергся атаке манипуляции оракулом. Злоумышленник воспользовался уязвимостью в проверке подписи стороннего провайдера оракула Supra, чтобы ввести искаженные цены токена SAUCE в протокол. Используя завышенную стоимость залога, злоумышленник взял в долг активы, значительно превышающие стоимость залога, до корректировки оракула, что привело к убыткам примерно в 9,05 млн долларов США. Протокол приостановил всю деятельность; Bonzo Labs и фонд Bonzo Finance координируют работу по восстановлению и устранению последствий.

Verus — Вторая атака на мост с Ethereum
Время: 23 июля
Сумма потерь: около 7,55 миллиона долларов США
Подробности инцидента: Verus — мост между Verus и Ethereum снова подвергся атаке, потери составили около 7,55 млн долларов США. Атака использовала тот же путь контракта и категорию уязвимостей, что и атака в мае, что подчеркивает, как незакрытые дефекты и повторно внесенные средства делают систему уязвимой для повторной атаки. Уязвимость относится к типу обхода проверки моста: злоумышленник использовал тот же входной путь для кражи средств.

Атака на права обновления контракта стейкинга B² Network
Время: 23 июля
Сумма убытка: около 3,86 миллиона долларов США
Подробности инцидента: Злоумышленник захватил права на обновление контракта стейкинга B² Network на BNB Chain, потеряв около 8,591,000 токенов B2 (примерно 3,86 млн долларов США). После обмена на 5,409 WBNB (примерно 3,11 млн долларов США) злоумышленник перевел средства через мост на Ethereum и сейчас использует NEAR Intents для перевода средств в Zcash. Этот инцидент подчеркивает, что скомпрометированные ключи и права доступа, а не сама криптографическая технология, остаются основной причиной крупных криптовалютных краж. Команда приостановила функцию стейкинга и связалась с злоумышленником в цепочке, заявив, что если он вернет не менее 10% похищенных средств в течение 24 часов, юридические действия не будут предприняты.
Атака на уязвимость конфигурации сейфа Summer.fi
Время: 6 июля
Сумма потерь: около 6,04 млн долларов США
Событие: Криптокошелек FleetCommander протокола Ethereum DeFi Summer.fi подвергся атаке. Уязвимость возникла из-за того, что при расчете totalAssets() в расчет все еще включались стратегические компоненты, для которых был установлен лимит депозита, они были подготовлены к отключению, но еще не удалены из активного пула. Злоумышленник воспользовался этой ошибкой в расчетах, накопив активы и извлекая сверхприбыль. Summer.fi ранее был известен как Oasis.app и был запущен в 2019 году для пользователей MakerDAO, а в начале 2026 года перешел на автономный уровень оптимизации доходности на основе ИИ.
Rug Pull / Фишинговая афера
Типичные инциденты безопасности: 4
(1) 9 июля адрес, начинающийся на 0x8c94, подписал фишинговую авторизацию токена на Ethereum и потерял USDT на сумму 999 999 долларов США.
(2) 24 июля жертвы адресов, начинающихся на 0x3e1b, потеряли 340 463 доллара США из-за фишингового многозвонка на Ethereum.
Временная шкала:
06:51:47 UTC — Жертва подписала multicall () в контракте токена alphaUSDCDeltaV2, в котором содержался approve () с неограниченным лимитом.
06:52:23 UTC — через 36 секунд 332 787 alphaUSDCDeltaV2 (~340 000 $) были израсходованы с помощью transferFrom.
(3) Фишинговая атака с использованием поддельного мобильного приложения SecondFi
Сумма убытков: около 14,2 миллиона долларов США
Характер инцидента: 12 июля глобальная платформа мониторинга криптобезопасности сообщила о трех серьезных атаках на криптоактивы. Первая категория — фишинговые атаки с использованием поддельных мобильных приложений, имитирующих SecondFi, направленные на разработчиков. Все три атаки произошли в течение 24 часов и затронули три категории целей: разработчиков, обычных розничных инвесторов и крупных держателей, что выявило уязвимости на всех этапах экосистемы Web3.
(4) Фишинговая атака с использованием физического письма от Ledger
Сумма убытка: около 960 000 долларов США
Характер инцидента: с 3 по 7 июля (массовое распространение) преступная группа рассылала пользователям поддельные официальные письма от Ledger по почте, содержащие официальный логотип, подпись технического директора и информацию о обновлении безопасности постквантовой криптографии, чтобы заставить пользователей отсканировать QR-код и перейти на фальшивый фишинговый сайт, где они вводили свои мнемонические фразы, что приводило к краже средств из кошельков. Полиция Квинсленда подтвердила, что только с 3 по 7 июля общие потери, сообщенные жертвами, превысили 1,47 миллиона австралийских долларов. Полиция предупреждает, что официальный Ledger никогда не запрашивает мнемонические фразы по почте или по телефону.
Сводка
Основные характеристики инцидентов безопасности блокчейна в июле 2026 года можно кратко описать тремя ключевыми словами: смещение путей атак, постоянные уязвимости мостов между блокчейнами и выявление уязвимостей на уровне управления.
Путь атаки претерпевает явное смещение: атаки на не-кодовые уровни, такие как компрометация инфраструктуры вне цепочки, утечка подписывающих ключей и манипуляции голосованием по управлению, резко увеличиваются в доле. В инциденте AFX Trade злоумышленник смог выполнить вывод 24,15 млн долларов США, получив доступ только к подписывающему ключу; инцидент с Ostium выявил отсутствие на уровне вне цепочки механизмов защиты, сопоставимых с многосигнатурными схемами на цепочке; инцидент с BonkDAO показал, что сам механизм голосования по управлению может стать точкой входа для атаки.
В области фишинговых атак в этом месяце наблюдается новая модель: «взлом аккаунтов с высокой известностью + продвижение фальшивых токенов», при которой доверие к бренду напрямую используется как инструмент мошенничества. Авторизационный фишинг эволюционировал из одноразового мошенничества в воспроизводимый автоматизированный процесс кражи средств.
Рекомендации команды безопасности ZeroTime:
- Личное: Будьте осторожны с внезапными «официальными» рекламными кампаниями токенов на платформе X; не переходите по подозрительным ссылкам или не подтверждайте запросы на подпись; регулярно отменяйте разрешения кошелька; для высокоценных активов используйте отдельный кошелек для изоляции рисков.
- Проектная команда: управление правами доступа к оффчейн-инфраструктуре должно соответствовать тем же стандартам безопасности, что и мультиподпись на цепочке; ключи валидаторов используют мультиподпись + аппаратную подпись; для предложений по управлению установлены более высокие пороги голосования и временные блокировки; внедрена система мониторинга 7×24 часа и механизмы аварийного отключения; аудит охватывает всю цепочку: хранение ключей, права доступа и правила управления.
- Отрасль: разработка отраслевых стандартов управления ключами для мостов между блокчейнами; стимулирование стандартизации безопасного аудита оффчейн-инфраструктуры; усиление обмена разведывательной информацией об APT-угрозах и создание базы заблокированных адресов; рекомендация проектам внедрять программы вознаграждения за выявление уязвимостей.

