Звіт про крипто безпеку за липень 2026 року: збитки на $97 млн, зростання атак на міжланцюгові мости

icon MarsBit
Поділитися
AI summary iconКороткий зміст
Дані он-чейну за липень 2026 року показують збитки на $97 млн у криптовалюті, при цьому атаки на міжланцюгові мости вкрадли понад $35 млн. Ключові порушення включають маніпуляцію ціновим оракулом Ostium, крадіжку підписового ключа AFX Trade та експлуатацію управління BonkDAO. Аналіз он-чейну виявив зсув на атаки оф-чейну, такі як витік підписів та недоліки управління. Також зростання фішингу: сками, спрямовані на застосунки SecondFi та користувачів Ledger.

Оракул

Щомісячний огляд безпекових інцидентів ZeroTime почався! За даними кількох платформ моніторингу безпеки блокчейну, у липні 2026 року безпековий стан у сфері криптовалют характеризувався «прискореним зсувом шляхів атак на інфраструктуру поза ланцюгом». За місяць загальні втрати через безпекові інциденти склали близько 97 мільйонів доларів США, з яких близько 94 мільйонів доларів США припадає на хакерські атаки та вразливості у смарт-контрактах, а фішингові атаки спричинили втрати на 3 мільйони доларів США. Було зафіксовано більше 14 інцидентів, пов’язаних з протоколами, що є зниженням порівняно з 67 випадками у червні, але середні втрати на одну атаку значно зросли. Загальні втрати у липні зросли на 18,7% порівняно з 81,73 мільйонами доларів США у червні. Мостами між ланцюгами залишаються найбільш вразливими: атаки на AFX Trade, Verus, B² Network та інші відбулися концентровано протягом кількох годин, загальні втрати перевищили 35 мільйонів доларів США. Шляхи атак швидко зміщуються від вразливостей у коді смарт-контрактів до вторгнень у інфраструктуру поза ланцюгом, витоків підписових ключів, маніпуляцій із голосуванням щодо управління та інших некодових методів атак.

З боку хакерських атак

7 типових інцидентів безпеки

• Неповноважене отримання доступу до оракула Ostium поза ланцюгом

Час: 15 липня

Сума збитків: приблизно 23,75 мільйона доларів США

Деталі події: Екосистема Arbitrum RWA-перпетуальний протокол Ostium зазнав атаки; зловмисник отримав доступ до системи підпису цін поза ланцюгом, підробив дані про ціну BTC/USD, змістив ціну BTC до приблизно 5 000 доларів США та через цикл відкриття та закриття позицій викрав близько 23,75 мільйона USDC із ліквідності OLP. Офіційно підтверджено, що подія не була пов’язана з вразливостями у смарт-контрактах чи компрометацією багатопідписової системи управління, а викликана компрометацією інфраструктури підпису цін поза ланцюгом. Подія не вплинула на маржі користувачів; протокол відновив торгівлю 23 липня.

Оракул

Оракул

• Атака на AFX Trade з витіком ключів моста між ланцюгами

Час: 22 липня

Сума збитків: приблизно 24,15 мільйона доларів США

Деталі події: Міст, що працює на платформі AFX Trade — децентралізованій біржі перпетуальних контрактів екосистеми Arbitrum, зазнав атаки. Зловмисник отримав доступ до приватного ключа підпису вузлів-верифікаторів мосту та використав його для авторизації виведення коштів. Оскільки смарт-контракт перевіряв підписи та, як і задумано, вивільняв кошти, у самому контракті не було вразливостей. Приблизно 24,15 мільйона USDC були перекинуті з Arbitrum на Ethereum та обміняні за середньою ціною 1 937 доларів США на 12 467,5 ETH, які були зібрані на один гаманець. Нативний міст Arbitrum не постраждав. AFX призупинив атакований міст і запропонував зловмиснику 30% винагороди за повернення коштів.

Оракул

• Атака на вразливість управління правами на маніпулювання голосуванням BonkDAO

Час: 6 липня

Сума збитків: приблизно 20 мільйонів доларів США

Деталі події: Зловмисник витратив близько 4 млн доларів США на покупку достатньої кількості токенів BONK, щоб скористатися механізмом платформи Solana Realms, де для прийняття пропозиції достатньо 1% участі у голосуванні, і подав зловмисну пропозицію, яку було успішно прийнято. Після прийняття пропозиції 6 липня зокрема з казни BonkDAO було переведено близько 44,26 мільярда BONK (приблизно 20 млн доларів США). У процесі не відбулося жодного виведення з розумного контракту — уразливість не була в коді контракту, а полягала у самій конструкції правил управління. Immunefi зазначає, що це саме типовий сценарій найбільш серйозної втрати 2026 року — кошти не втрачалися через дефекти контрактів, а через недоліки у системі голосування та проектуванні правил.

• Атака маніпуляції оракулом Bonzo Lend

Час: 11 липня

Сума збитків: приблизно 9,05 мільйона доларів США

Деталі події: Найбільший позичковий протокол екосистеми Hedera, Bonzo Lend, став жертвою атаки маніпуляції оракулом. Зловмисник використав вразливість у перевірці підпису від стороннього постачальника оракула Supra, щоб ввести спотворену ціну токена SAUCE до протоколу. За допомогою штучного підвищення вартості забезпечення атакуючий отримав позики, значно перевищуючи вартість забезпечення, до того як оракул виправив ціну, що призвело до збитків на суму близько 9,05 мільйона доларів США. Протокол призупинив усю діяльність; Bonzo Labs та Фонд Bonzo Finance координують роботи з відновленням та усуненням наслідків.

Оракул

• Verus — друга атака на міст між Ethereum та Verus

Час: 23 липня

Сума збитків: приблизно 7,55 мільйона доларів США

Деталі події: Verus — міст між Ethereum та іншими блокчейнами знову зазнав атаки, збитки становлять близько 7,55 млн доларів США. У цій атакі використано той самий шлях контракту та клас вразливостей, що й у атакі у травні, що підкреслює, як незаліковані недоліки та повторно внесені кошти роблять систему вразливою до повторних атак. Вразливість належить до типу обходу перевірки моста; зловмисник викрав кошти через той самий вхідний шлях.

Оракул

• Атака на права оновлення контракту стейкінгу B² Network

Час: 23 липня

Сума збитків: приблизно 3,86 мільйона доларів США

Деталі події: Зловмисник отримав контроль над правами на оновлення контракту стейкінгу B² Network на BNB Chain, втративши приблизно 8,591,000 токенів B2 (приблизно 3,86 мільйона доларів США). Після обміну на 5,409 WBNB (приблизно 3,11 мільйона доларів США) зловмисник переслав кошти на Ethereum і зараз передає кошти до Zcash через NEAR Intents. Ця подія підкреслює, що скомпрометовані ключі та дозволи — а не сама криптографія — залишаються основною причиною великих криптовалютних крадіжок. Команда призупинила функцію стейкінгу та звернулася до зловмисника в ланцюжку, запропонувавши не звертатися до суду, якщо він поверне щонайменше 10% вкрадених коштів протягом 24 годин.

• Атака на вразливість конфігурації скарбниці Summer.fi

Час: 6 липня

Сума збитків: приблизно 6,04 мільйона доларів США

Деталі події: Каша FleetCommander протоколу DeFi Ethereum Summer.fi була атакована. Вразливість полягала в тому, що при обчисленні totalAssets() до обчислення все ще включалися стратегічні компоненти, для яких було встановлено ліміт депозитів, що підготовлювалися до виведення з експлуатації, але ще не були вилучені з активного списку. Зловмисники використали цю помилку в обчисленнях, щоб накопичити активи та вивести надмірний дохід. Summer.fi був раніше відомий як Oasis.app, був запущений у 2019 році для користувачів MakerDAO, а на початку 2026 року перетворився на автономний шар оптимізації доходу на основі ШІ.

Rug Pull / Фішинговий скам

Чотири типові інциденти безпеки

(1) 9 липня адреса, що починається на 0x8c94, підписала фішингову авторизацію токенів на Ethereum і втратила USDT на суму 999 999 доларів США.

(2) 24 липня жертви адрес, що починаються на 0x3e1b, втратили 340 463 долари США через фішинговий багатоканальний дзвінок на Ethereum.

Таймлайн:

06:51:47 UTC — Жертва підписала multicall() у контракті токена alphaUSDCDeltaV2, у якому приховано approve() з необмеженим лімітом.

06:52:23 UTC — через 36 секунд 332 787 alphaUSDCDeltaV2 (~$340K) було вичерпано за допомогою transferFrom.

(3) Фішингова атака за допомогою підробленого мобільного додатку SecondFi

Сума збитків: приблизно 14,2 мільйона доларів США

Характер події: 12 липня глобальна платформа моніторингу крипто безпеки повідомила про три серйозні атаки на криптоактиви. Перший тип — фішингова атака за допомогою підроблених мобільних додатків SecondFi, спрямована на розробників. Усі три атаки відбулися протягом 24 годин і охопили три категорії цілей: розробників, звичайних інвесторів та великих власників криптоактивів, що виявило слабкі місця в безпеці всього ланцюжка Web3-екосистеми.

(4) Фішингова атака через листи від Ledger

Сума збитків: приблизно 960 000 доларів США

Характер події: З 3 по 7 липня (масове розповсюдження) злочинці розсилали фальшиві офіційні листи від Ledger на адреси користувачів. Листи містили офіційний логотип, підпис CTO та інформацію про безпечне оновлення післяквантової криптографії, натякаючи користувачам сканувати QR-код, щоб потрапити на фальшивий фішинговий сайт і ввести мнемонічну фразу, в результаті чого викрадали кошти з гаманців. Поліція Квінсленду підтвердила, що лише з 3 по 7 липня загальний збиток, повідомлений жертвами, перевищив 1,47 мільйона австралійських доларів. Поліція нагадує, що офіційний Ledger ніколи не запитуватиме мнемонічну фразу через листи чи телефонні дзвінки.

Підсумок

Основні характеристики подій безпеки блокчейну в липні 2026 року можна описати трьома ключовими словами: зміна шляхів атак, постійні порушення мостів між блокчейнами та виявлення вразливостей на рівні управління.

Шляхи атак зазнають очевидного зсуву: атаки на неланцюгову інфраструктуру, витік підписових ключів, маніпуляції голосуванням за управління та інші атаки, що не пов’язані з кодом, різко зростають за часткою. У випадку AFX Trade атакуючий здійснив виведення 24,15 мільйона доларів США лише шляхом отримання підписового ключа; у випадку Ostium виявлено відсутність захисту на рівні неланцюгового управління доступом, порівнянного з багатопідписовими механізмами в ланцюгу; у випадку BonkDAO показано, що сам механізм голосування за управління може стати точкою входу для атак.

Щодо фішингових атак, у цьому місяці було зафіксовано кілька атак за новою схемою: «взлам відомих акаунтів + просування фейкових токенів», де довіра до бренду безпосередньо використовується як інструмент обману. Авторизаційний фішинг еволюціонував з одноразового обману у повторюваний автоматизований процес крадіжки коштів.

Рекомендації команди безпеки ZeroTime:

• Особисті користувачі: будьте обережні з раптовим розголосом «офіційного» токена на платформі X; не клікайте на невідомі посилання або запити на підпис; регулярно скасовуйте авторизацію гаманця; для високовартісних активів використовуйте окремий гаманець для ізоляції ризиків.

• Проектний команди: управління правами доступу до офф-чейн інфраструктури має відповідати тій самій безпековій специфікації, що й он-чейн мультіпідпис; ключі валидаторів використовують мультіпідпис + апаратне підписання; для пропозицій управління встановлено вищий поріг голосування та часова блокування; створено систему моніторингу 7×24 години та механізм аварійного зупинення; аудит охоплює всі ланки ланцюга: зберігання ключів, права доступу та правила управління.

• Індустрія: встановлення стандартів управління ключами для мостів між ланцюгами; просування стандартизації безпеки аудиту оффлайн-інфраструктури; підсилення обміну інформацією про загрози APT та створення баз даних заборонених адрес; рекомендація проектам щодо впровадження програм нагород за виявлення вразливостей.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.