Звіт про безпеку криптовалют за липень: втрачено $97 млн у результаті інцидентів з безпеки

iconTechFlow
Поділитися
AI summary iconКороткий зміст
Щотижневий звіт за липень показує збитки на $97 мільйонів у криптовалюті через інциденти безпеки. Інфраструктура поза ланцюгом зазнала зростання атак, при цьому мостами між ланцюгами стали найбільш цільовими об’єктами. $23,75 мільйона було вкрадено з оракула Ostium, AFX Trade втратила $24,15 мільйона через порушення безпеки моста, а BonkDAO зазнала збитків на $20 мільйонів через маніпуляції з управлінням. Фішинг викрав $1,84 мільйона. Щоденний звіт ринку підкреслює зростання ризиків, пов’язаних із позаланцюговою інфраструктурою та управлінням.

Автор: ZeroTime Technologies

За даними кількох платформ моніторингу безпеки блокчейну, у липні 2026 року безпековий контекст криптовалютного сектору характеризувався «прискореним зсувом шляхів атак на інфраструктуру поза ланцюгом». За місяць загальні втрати через інциденти безпеки склали близько 97 мільйонів доларів США, з яких приблизно 94 мільйони доларів США припадають на хакерські атаки та вразливості в контрактах, а фішинг — на 3 мільйони доларів США. Було зафіксовано понад 14 інцидентів, пов’язаних з протоколами, що є зниженням порівняно з 67 випадками у червні, але середні втрати на одну атаку значно зросли. Загальні втрати у липні зросли на приблизно 18,7% порівняно з 81,73 мільйонами доларів США у червні. Мостами між ланцюгами залишаються найбільш вразливими: атаки на AFX Trade, Verus, B² Network та інші відбулися концентровано протягом кількох годин, загальні втрати перевищили 35 мільйонів доларів США. Шляхи атак швидко зміщуються від вразливостей у коді смарт-контрактів до атак на інфраструктуру поза ланцюгом, витік підписових ключів, маніпуляції голосуванням у губернансі та іншими некодовими методами.

З боку хакерських атак

Типові інциденти безпеки: 7

Втік до прав доступу до оракула Ostium поза ланцюгом

Час: 15 липня

Сума збитків: приблизно 23,75 мільйона доларів США

Деталі події: Екосистема Arbitrum RWA-перпетуальний протокол Ostium зазнав атаки; зловмисник отримав доступ до системи підпису цін поза ланцюгом, підробив дані про ціну BTC/USD, змістив ціну BTC приблизно до 5 000 доларів США та через цикл відкриття та закриття позицій викрав близько 23,75 мільйона USDC із ліквідного пулу OLP. Офіційно підтверджено, що подія не була пов’язана з уразливостями розумного контракту чи компрометацією багатопідписової системи управління, а викликана вторгненням до інфраструктури підпису цін поза ланцюгом. Подія не вплинула на маржі користувачів; протокол відновив торгівлю 23 липня.

Атака на AFX Trade з витіком ключів перевірки моста

Час: 22 липня

Сума збитків: приблизно 24,15 мільйона доларів США

Деталі події: Міст, що працює під управлінням AFX Trade — децентралізованої біржі перпетуальних контрактів екосистеми Arbitrum, зазнав атаки. Зловмисник отримав доступ до приватного підписного ключа верифікаторів мосту та використав його для авторизації виведення коштів. Оскільки смарт-контракт перевіряв підписи та відпускав кошти відповідно до своєї логіки, у самому контракті не було вразливостей. Приблизно 24,15 мільйона USDC були перекинуті з Arbitrum на Ethereum та обміняні за середньою ціною 1 937 доларів США на 12 467,5 ETH, які були зібрані на один гаманець. Рідний міст Arbitrum не постраждав. AFX призупинив атакований міст і запропонував зловмиснику 30% винагороди за повернення коштів.

Атака на вразливість управління правами на маніпулювання голосуванням BonkDAO

Час: 6 липня

Сума збитків: приблизно 20 мільйонів доларів США

Деталі події: Зловмисник витратив близько 4 млн доларів США на покупку достатньої кількості токенів BONK, щоб скористатися механізмом платформи Solana Realms, де для прийняття пропозиції достатньо 1% голосів, і подав зловмисну пропозицію, яку було успішно прийнято. Після прийняття пропозиції 6 липня зокрема з казни BonkDAO було переведено близько 44,26 млрд токенів BONK (приблизно 20 млн доларів США). У процесі не відбулося жодного виходу з ладу смарт-контрактів — вразливість не була в коді контрактів, а в самій конструкції правил управління. Immunefi зазначив, що це типовий сценарій найбільш серйозної втрати 2026 року — кошти не втрачалися через дефекти смарт-контрактів, а через недоліки у системі голосування та проектуванні правил.

Атака маніпуляції оракулом Bonzo Lend

Час: 11 липня

Сума збитків: приблизно 9,05 мільйона доларів США

Деталі події: Найбільший позичковий протокол екосистеми Hedera, Bonzo Lend, став жертвою атаки маніпуляції оракулом. Зловмисник використав вразливість у перевірці підписів від стороннього провайдера оракула Supra, щоб ввести в протокол маніпульовані ціни на токени SAUCE. За допомогою штучного підвищення вартості забезпечення атакуючий отримав позики, що значно перевищували вартість забезпечення, перш ніж оракул виправив ціни, що призвело до збитків приблизно на 9,05 мільйона доларів США. Протокол призупинив усю діяльність; Bonzo Labs та Фонд Bonzo Finance координують роботи з відновленням та усуненням наслідків.

Verus — друга атака на міст між Ethereum

Час: 23 липня

Сума збитків: приблизно 7,55 мільйона доларів США

Деталі події: Verus — міст між Ethereum та іншими блокчейнами знову зазнав атаки, збитки становлять близько 7,55 млн доларів США. Атака використала той самий шлях контракту та тип уразливості, що й атака у травні, що підкреслює, як незалікені недоліки та повторно внесені кошти роблять систему вразливою до повторних атак. Уразливість належить до типу обхід перевірки моста; зловмисник викрав кошти через той самий вхідний шлях.

Атака на права оновлення контракту стейкінгу B² Network

Час: 23 липня

Сума збитків: приблизно 3,86 мільйона доларів США

Деталі події: Зловмисник отримав контроль над правами на оновлення контракту стейкінгу B² Network на BNB Chain, втративши приблизно 8,591,000 токенів B2 (приблизно 3,86 мільйона доларів США). Після обміну на 5,409 WBNB (приблизно 3,11 мільйона доларів США) зловмисник переніс кошти на Ethereum і зараз пересуває кошти до Zcash через NEAR Intents. Ця подія підкреслює, що скомпрометовані ключі та дозволи — а не сама криптографія — залишаються основною причиною великих криптовалютних крадіжок. Команда призупинила функцію стейкінгу та звернулася до зловмисника в ланцюжку, заявивши, що не буде розпочинати правові дії, якщо зловмисник поверне щонайменше 10% вкрадених коштів протягом 24 годин.

Атака на вразливість конфігурації скарбниці Summer.fi

Час: 6 липня

Сума збитків: приблизно 6,04 мільйона доларів США

Деталі події: Каса FleetCommander протоколу DeFi Ethereum була атакована. Вихідною причиною вразливості стало те, що при обчисленні totalAssets() до розрахунків все ще включалися стратегічні компоненти, для яких було встановлено ліміт депозитів, вони мали бути виведені з експлуатації, але ще не були вилучені з активного списку. Зловмисник використав цю помилку в обчисленнях, щоб накопичити активи та вивести надмірну прибутковість. Summer.fi був раніше відомий як Oasis.app і був запущений у 2019 році для користувачів MakerDAO, а на початку 2026 року перетворився на автономний рівень оптимізації доходів на основі ШІ.

Rug Pull / Фішинговий скам

Типові інциденти безпеки: 4

(1) 9 липня адреси, що починаються на 0x8c94, підписали фішинговий дозвіл на токен у мережі Ethereum і втратили USDT на суму 999 999 доларів США.

(2) 24 липня жертви з адресами, що починаються на 0x3e1b, втратили 340 463 долари США через фішинговий ланцюжковий дзвінок на Ethereum.

Таймлайн:

06:51:47 UTC — Жертва підписала multicall () у контракті токена alphaUSDCDeltaV2, у якому приховано approve () з необмеженим лімітом.

06:52:23 UTC — через 36 секунд 332 787 alphaUSDCDeltaV2 (~$340K) було вичерпано за допомогою transferFrom.

(3) Фішингова атака за допомогою підробленого мобільного додатку SecondFi

Сума збитків: приблизно 14,2 мільйона доларів США

Характер події: 12 липня глобальна платформа моніторингу крипто безпеки повідомила про три серйозні атаки на криптоактиви. Перший тип — фішингова атака за допомогою підроблених мобільних додатків SecondFi, спрямована на розробників. Усі три атаки відбулися протягом 24 годин і охопили три категорії цілей: розробників, звичайних інвесторів та великих власників криптоактивів, що виявило слабкі місця в безпеці всього ланцюжка Web3-екосистеми.

(4) Фішингова атака через листи від Ledger

Сума збитків: приблизно 960 000 доларів США

Характер події: з 3 по 7 липня (масове виявлення) злочинна група надсилала користувачам фальшиві офіційні листи від Ledger через пошту. Листи містили офіційний логотип, підпис CTO та інформацію про оновлення безпеки післяквантової криптографії, натякаючи користувачам сканувати QR-код, щоб потрапити на фальшивий фішинговий сайт і ввести мнемонічну фразу, що призводило до крадіжки коштів з гаманця. Поліція Квінсленду підтвердила, що лише з 3 по 7 липня загальні збитки, повідомлені жертвами, перевищили 1,47 мільйона австралійських доларів. Поліція нагадує, що офіційний Ledger ніколи не запитуватиме мнемонічну фразу через листи чи телефонні дзвінки.

Підсумок

Основні характеристики подій безпеки блокчейну в липні 2026 року можна узагальнити трьома ключовими словами: зміна шляхів атак, постійні порушення мостів між блокчейнами та виявлення вразливостей на рівні управління.

Шляхи атаки зазнають значної зміни: атаки, що не пов’язані з кодом, такі як компрометація інфраструктури поза ланцюгом, витік підписових ключів, маніпуляції голосуванням у гуртожитку, різко збільшилися у частці. У випадку AFX Trade атакуючий здійснив виведення 24,15 мільйонів доларів США лише шляхом отримання підписового ключа; у випадку Ostium було виявлено відсутність захисту на рівні управління правами поза ланцюгом, порівняно з багатопідписовими механізмами на ланцюзі; у випадку BonkDAO з’ясувалося, що сам механізм голосування у гуртожитку може стати вхідною точкою для атаки.

Щодо фішингових атак, у цьому місяці було зафіксовано кілька атак нової моделі: «взлам відомих акаунтів + продвиження фальшивих токенів», де довіра до бренду безпосередньо використовується як інструмент обману. Авторизаційний фішинг еволюціонував з одноразового обману у повторюваний автоматизований процес крадіжки коштів.

Рекомендації команди безпеки ZeroTime:

  • Особисто: Бережіться раптових «офіційних» розкручувань токенів на платформі X; не клікайте на невідомі посилання або запити на підпис; регулярно скасовуйте авторизацію гаманця; для активів високої вартості використовуйте окремий гаманець для ізоляції ризиків.
  • Проект: управління правами доступу до офф-чейн інфраструктури повинно відповідати тим самим стандартам безпеки, що й мультипідпис на ланцюзі; ключі верифікаторів використовують мультипідпис + апаратне підписання; для пропозицій управління встановлено вищі пороги голосування та часова блокування; створено систему моніторингу 7×24 години та механізм аварійного зупинення; аудит охоплює всі ланки ланцюга: зберігання ключів, права доступу та правила управління.
  • Галузь: створення стандартів управління ключами для міжланцюгових міст; просування стандартизації безпеки аудиту позаланцюгової інфраструктури; підсилення обміну інформацією про загрози APT та створення бази заборонених адрес; рекомендація проектам щодо впровадження програм нагород за виявлення вразливостей.
Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.