Звіт про крипто безпеку за серпень 2026 року: збитки на $215 млн через маніпуляції цінами та вразливості управління

icon MarsBit
Поділитися
AI summary iconКороткий зміст
Звіт про крипто-безпеку за серпень 2026 року показує збитки на $215 млн через маніпуляції цінами та недоліки управління. Індекс страху та жадібності залишається волатильним, оскільки атаки зміщуються на управління та маніпуляції оракулами. Ціллю стали Tectonic, Term Finance та Cosmos EVM, а фішинг і rug pulls додали до збитків. Коливання цін криптовалют можуть відображати зростаючі ризики в моделях децентралізованого управління.

Tectonic

Неділя з безпеки від Zero Time Tech почалася! За даними кількох платформ моніторингу безпеки блокчейну, у серпні 2026 року безпека криптовалютного сектору характеризувалася «збереженням високого рівня атак, де основними ризиками стали маніпуляції цінами та вразливості в управлінні». Загальні втрати через події безпеки за місяць склали близько 215 мільйонів доларів США, з яких приблизно 173,5 мільйона доларів США припадає на хакерські атаки та вразливості в контрактах, а фішингові атаки спричинили втрати на 41,5 мільйона доларів США. Було зафіксовано більше 16 подій безпеки, пов’язаних із протоколами; загальні втрати за серпень зросли на значну величину порівняно з 97 мільйонами доларів США у липні, що зробило серпень третім за втратами місяцем у 2026 році.

Методи атак значно змінилися: атаки з маніпулювання цінами стали найбільшою загрозою цього місяця, де одна подія Tectonic призвела до втрат приблизно на 75 мільйонів доларів США; одночасно відбувалися атаки через вразливості у механізмах управління (втрати Term Finance на 8,5 мільйона доларів США) та вразливості у верхніх залежних компонентах (вразливість Cosmos EVM призвела до втрат на 5,7 мільйона доларів США на шести ланцюгах). Шляхи атак швидко зміщуються від вразливостей у коді смарт-контрактів до не-кодових атак, таких як зловживання повноваженнями управління, маніпулювання цінами оракулів та вразливості у верхніх залежних компонентах, що створює нові виклики для традиційних систем аудиту та захисту.

З боку хакерських атак

7 типових інцидентів безпеки

Атака на маніпуляцію цінами протоколу Tectonic на ланцюзі Cronos

Час: 30 серпня

Сума збитків: приблизно 75 мільйонів доларів США

Деталі події: Зловмисник протягом приблизно 20 хвилин підняв ціну治理-токена TONIC найбільшого кредитного протоколу на ланцюжку Cronos — Tectonic, майже в 100 разів, а потім використав ці токени з завищеною оцінкою як забезпечення для отримання інших активів у позицію. Сіть Cronos негайно призупинила створення блоків; зловмисник переказав лише близько 6 мільйонів доларів США на Ethereum до призупинення мережі, а решта близько 68 мільйонів доларів США залишилася на відповідних адресах. Генеральний директор Crypto.com підтвердив, що його додаток та біржа не постраждали. TVL Tectonic впав з близько 121,7 мільйона доларів США до близько 3 мільйонів доларів США.

Tectonic

Tectonic

• Більше ринків Flow EVM: атака на ліквідність стейкінгу

Час: 31 серпня

Сума збитків: приблизно 9,3 мільйона доларів США

Деталі інциденту: На Flow EVM було виведено близько 9,3 млн доларів США з резервів позичання More Markets. Зловмисник використав ліквідні стейк-тикері Ankr Staked FLOW разом із функцією E-mode (режим ефективності) Aave V3, щоб отримати позику понад 15,5 мільйона WFLOW із резервів mFlowWFLOW. Цей напад збільшив загальні втрати від хакерських атак у серпні до 139,7 мільйонів доларів США.

Атака на права керування Term Finance

Час: 23 серпня

Сума збитків: приблизно 8,5 мільйона доларів США

Деталі події: Декілька золотих запасів DeFi-протоколу Term Finance з фіксованою процентною ставкою зазнали атаки на управління; атакувач отримав більшість голосів за свої токени управління та вкрав приблизно 2843 ETH (близько 6,87 мільйона доларів США) та 1,68 мільйона доларів США USDC, що становить приблизно 68% активів, що знаходяться в ліквідності. Подія виникла через недоліки у системі авторизації управління, а не через вразливості в коді смарт-контрактів. Метою атаки були Term Strategy Vaults, побудовані на основі архітектури Yearn V3; стандартні золоті запаси Yearn не були вплинуті. Term Labs вже закрив усі Meta Vault золоті запаси та скасував повноваження DAO щодо управління.

• Серія атак на вразливість модуля Cosmos EVM

Час: 20–25 серпня

Сума збитків: приблизно 5,7 мільйона доларів США

Деталі події: Зловмисник використав вразливість із цілочисельним переповненням у модулі Cosmos EVM, що призвело до атак на шість блокчейн-мереж з 20 по 25 серпня. Зловмисник зменшив баланс рахунку до максимального значення, а потім здійснив зворотну операцію, щоб вивести надмірні кошти. Згідно з даними, MANTRA втратив 720,9 мільйона токенів (приблизно 3,6 мільйона доларів США), TAC — майже 3 мільярди токенів TAC, а KiiChain — приблизно 148 мільйонів токенів KII. Cosmos Labs опублікувала патч 19 серпня, але перша атака відбулася приблизно через 20 годин; KiiChain та інші критикували Cosmos Labs за відсутність попереднього попередження страждальних мереж.

• Атака на маніпуляцію цінами протоколу Moonwell

Час: 27 серпня

Сума збитків: приблизно 8,7 мільйона доларів США

Деталі події: Протокол позичання на ланцюзі Base Moonwell став жертвою атаки маніпулювання цінами — атакуючий маніпулював ціною токена MAMO з низькою ліквідністю, щоб отримати позики з надмірно оціненим забезпеченням. Кілька безпечних агентств підтвердили розмір збитків. Кілька аналітичних звітів після інциденту зазначили, що ця атака не вимагала вразливостей у смарт-контрактах — протокол безпосередньо визначав ціну забезпечення на основі слабкої ліквідності спот-ринку.

Tectonic

• Атака з витоком підписувального ключа Realio Network

Час: 25 серпня

Сума збитків: приблизно 6,2 мільйона доларів США

Деталі події: Веб-застосунок realio.fund проекту RWA-блокчейну Realio Network був взламаний. Зловмисник використав утеклу підписову ключову інформацію, збережену на платформі, а не вразливість смарт-контракту. Атака охопила п’ять блокчейнів: Ethereum, BNB Chain, Algorand, Stellar та нативну мережу Realio. Приблизно 113,7 мільйона RIO (91,4% від загальної суми) були вкрадені з резервних коштів на різних ланцюгах, а приблизно 10,7 мільйона RIO (3,27%) — з користувацьких гаманців. Після атаки Realio призупинив доступ до платформи та заблокував переказ коштів з клієнтських гаманців; мостові з’єднання Algorand і Stellar будуть закриті без строку. Через недостатню ринкову ліквідність зловмисник вивів лише приблизно 3,7% вкрадених активів; більшість залишилася у гаманцях, що перебувають під контролем атакуючого.

• Ланцюгова атака на MAYAChain

Час: 18 серпня

Сума збитків: приблизно 1,7 мільйона доларів США

Деталі події: Міжланцюговий протокол ліквідності MAYAChain став жертвою атаки, під час якої зловмисник використав шість взаємопов’язаних уразливостей програмного забезпечення для створення фальшивих балансів рахунків та викрадення приблизно 20,83 BTC (близько 1,34 млн доларів США) та інших активів із пулу протоколу. Подія призвела до призупинення торгівлі в мережі MAYAChain, різке падіння токена CACAO на 89% та зменшення загальної вартості ліквідних пулу на близько 11 млн доларів США. MAYAChain призупинив роботу мережі 19 серпня.

Rug Pull / Фішинговий мошенництво

Типові інциденти безпеки: 5

(1) 13 серпня жертви з адресою, що починається на 0xa707, підписали фішингове листування на Arbitrum, що призвело до втрати USDC на суму 549 744 доларів США.

(2) 22 серпня жертви з адресами, що починаються на 0x7Ba7, втратили приблизно 2 мільйони доларів США, скопіювавши неправильну адресу з забруднених записів переказів.

(3) Rug Pull токена GOLD «Цифрове золото Трампа»

Сума збитків: приблизно 8,2 мільйона доларів США (прибуток групи, виявлений GoPlus)

Характер події: 29 серпня злочинна група захопила веб-сайт realtrumpcoins.com та обліковий запис @realtrumpcoins1, зловживши цим для випуску токена GOLD із заявою про підтримку з боку Трампа. Ринкова капіталізація токена досягла приблизно 60 мільйонів доларів США, після чого швидко була розпродана, і ціна впала майже на 99%. Дані ланцюга показують, що пов’язані гаманці на певний момент контролювали приблизно 82,45% пропозиції токена, причому 15 пов’язаних гаманців розпродали 224,5 мільйона токенів GOLD, отримавши близько 330 000 доларів США, що викликало підозри у Rug Pull.

(4) Фішингова атака через термінований домен Tornado Cash

Сума збитків: приблизно 2,3 мільйона доларів США

Характер події: З 18 по 20 серпня офіційний домен інструменту для приховання приватності Tornado Cash — tornado.cash — через закінчення строку дії та невідновлення продовження був захоплений хакерами, які створили фейкову фішингову сторінку для обману. Один із користувачів Ethereum, який відвідав стару версію сайту через застарілий закладку в браузері, за 12 годин втратив 1010 ETH (близько 2,3 мільйонів доларів США за ринковою вартістю). Домен був зареєстрований іншою особою після того, як початкова команда розробників не продовжила його через санкції OFAC США. Додаткові дані ланцюга підтверджують втрати ще одного користувача на суму 810 ETH.

(5) Користувачі Hyperliquid постраждали від фішингової атаки через рекламу Google

Сума збитків: приблизно 550 000 доларів США

Характер події: 13 серпня користувач Hyperliquid, ймовірно, потрапив на підроблений сайт Hyperliquid через рекламу в Google, після чого став жертвою фішингової атаки, у результаті якої було переказано приблизно 550 000 доларів США USDC на гаманець атакуючого. Аналіз ланцюжка показав, що атакуючий здійснив переказ коштів за допомогою трьох транзакцій. Ця подія знову підкреслює ризики фішингової атаки за схемою: реклама в пошукових системах + підроблений сайт бренду + авторизація гаманця.

Підсумок

У 2026 році стан безпеки блокчейну в серпні характеризується трьома значними змінами: маніпулювання цінами стає найбільшою загрозою, вразливості управління входять у етап масового використання, а атаки набувають «заздалегідь спланованого» характеру.

У цьому місяці тактики атак зазнали структурних змін. Атаки з маніпулювання цінами витіснили традиційні вразливості контрактів як основну причину втрат; зловмисники використовують токени з низькою ліквідністю як точку входу для маніпулювання цінами, обходячи захисти, засновані на аудиті коду. Зловживання правами управління перетворилося з випадкових інцидентів на системний ризик — недоліки в дизайні механізмів управління тепер є новою метою для атак. Вразливості в залежностях верхнього рівня призводять до ланцюгових реакцій по кільком ланцюгам через одну затримку в застосуванні патчів, що виявляє ризик «одноточкової відмови» в екосистемі спільних модулів.

Фішингові атаки набувають нових напрямків розвитку: експлойт старих доменів стає новим вхідним пунктом для атак, а компрометація облікових записів X продовжує масштабно використовуватися для поширення фальшивих токенів. Методи атакувальників також удосконалюються — підготовлене планування та тактика швидкого використання виправлень стають нормою.

Рекомендації команди безпеки ZeroTime:

• Особисті користувачі: регулярно перевіряйте та скасовуйте авторизації гаманця, оберігайтеся від захоплення доменів та фішингових посилань; використовуйте офіційні закладки для доступу до популярних протоколів, уникайте переходів через пошукові системи або застарілі домени; для високовартісних активів використовуйте окремий гаманець для ізоляції ризиків.

• Проектна команда: строгий контроль правління, встановлення вищих порогів голосування та механізму затримки виконання для пропозицій DAO; багатоджерельна верифікація цін від оракулів для запобігання маніпуляціям цінами за допомогою токенів з низькою ліквідністю; створення механізму попередження та реагування на виправлення безпеки для залежних компонентів верхнього рівня; впровадження системи круглодобового моніторингу аномалій та аварійного зупинення.

• Галузь: сприяти встановленню стандартів безпеки механізмів управління; підсилювати дослідження галузевих заходів захисту від атак з маніпулювання цінами; створити механізм швидкого попередження та синхронізації виправлень для вразливостей у верхньому ланцюзі залежностей; підсилювати обмін інформацією про APT-загрози та розширення бази заборонених адрес.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.