Июльский отчет по криптобезопасности за 2026 год: потери $97 млн, всплеск атак на кроссчейн-мосты
Сводка рынка от ИИ
В июле 2026 года потери от инцидентов безопасности в криптосекторе достигли ~$97 млн (+18,7% м/м), при этом инциденты с кроссчейн-мостами превысили $35 млн, а векторы атак сместились в сторону офчейн-инфраструктуры, компрометации ключей и манипуляций управлением. Резонансные события (AFX Trade, Ostium, BonkDAO, Verus, B² Network) подчеркивают системные операционные и управленческие риски, выходящие за рамки багов смарт-контрактов. В ближайшей перспективе это может сдержать активность DeFi и мостов, повысить премии за риск и усилить внимание к управлению ключами и офчейн-контролям.
Степень влияния
● Средний
Затронутые активы
BTC/USDT+1.63%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Вышел ежемесячный обзор инцидентов безопасности от Zero Hour Tech. По данным нескольких платформ мониторинга блокчейн-рисков, июль 2026 года прошел под знаком ускоренной смены векторов атак: фокус все заметнее смещается с уязвимостей кода в сторону offchain-инфраструктуры.
Совокупный ущерб от инцидентов в июле оценивается примерно в $97 млн. Из них около $94 млн пришлось на взломы и проблемы смарт-контрактов, еще $3 млн — на фишинг. За месяц зафиксировано более 14 инцидентов, связанных с протоколами: это меньше, чем 67 в июне, но средний ущерб на один случай существенно вырос. В сравнении с июнем ($81,73 млн) потери увеличились примерно на 18,7% месяц к месяцу.
Кроссчейн-мосты вновь стали главной мишенью. Серия атак, включая инциденты с AFX Trade, Verus и B² Network, произошла с разницей в часы и в сумме привела к потерям свыше $35 млн. В целом наблюдается быстрый уход от чисто кодовых уязвимостей к некодовым методам: компрометации offchain-систем, утечкам ключей подписи и манипуляциям governance-голосованием.
Ключевые хакерские инциденты (7 случаев)
• Ostium: компрометация привилегий offchain-оракула
Дата: 15 июля
Ущерб: около $23,75 млн
Детали: Ostium, протокол RWA-перпетуалов в экосистеме Arbitrum, подвергся атаке после получения злоумышленником доступа к offchain-системе подписи цен. Подменив данные BTC/USD, атакующий опустил цену BTC примерно до $5 000 и вывел около $23,75 млн USDC из пула ликвидности OLP через циклическое открытие и закрытие позиций. Команда подтвердила, что причина — не уязвимость смарт-контракта и не компрометация governance-multisig, а взлом offchain-инфраструктуры подписания цен. Маржинальные средства пользователей не пострадали, торги возобновились 23 июля.
• AFX Trade: компрометация ключа верификации кроссчейн-моста
Дата: 22 июля
Ущерб: около $24,15 млн
Детали: взломан кроссчейн-мост, который использовал AFX Trade (децентрализованная биржа перпетуалов в экосистеме Arbitrum). Атакующий получил доступ к приватному ключу подписи валидаторных нод и санкционировал вывод средств. Смарт-контракт корректно проверял подписи и выпускал средства по заложенной логике — контрактных уязвимостей не выявлено. Около 24,15 млн USDC были переброшены с Arbitrum в Ethereum и обменяны на 12 467,5 ETH по средней цене $1 937, после чего средства консолидировали на одном кошельке. Нативный мост Arbitrum не затронут. AFX приостановила работу скомпрометированного моста и предложила атакующему вознаграждение 30% за возврат средств.
• BonkDAO: манипуляция governance-голосованием на фоне дефекта контроля доступа
Дата: 6 июля
Ущерб: около $20 млн
Детали: злоумышленник потратил около $4 млн на покупку достаточного объема BONK и использовал механизм Solana Realms, допускающий прохождение предложения при пороге голосов всего 1%. Было внесено и проведено вредоносное предложение. После утверждения 6 июля атакующий вывел из казны BonkDAO около 44,26 млрд BONK (примерно $20 млн). Уязвимости смарт-контрактов не использовались: слабое место находилось в дизайне правил governance. Immunefi отметила, что это показательный пример крупнейших потерь 2026 года: деньги ушли не из-за дефекта кода, а из-за уязвимости в механике управления.
• Bonzo Lend: атака через манипуляцию оракулом
Дата: 11 июля
Ущерб: около $9,05 млн
Детали: Bonzo Lend, крупнейший лендинговый протокол в экосистеме Hedera, столкнулся с манипуляцией оракулом. Атакующий воспользовался уязвимостью в проверке подписи у Supra (сторонний провайдер оракула), чтобы подать искаженные ценовые данные по токену SAUCE. Искусственно завысив стоимость залога, он занял активы, существенно превышающие реальную стоимость обеспечения, до того как оракул скорректировал данные. Потери оцениваются в $9,05 млн. Протокол приостановил операции; Bonzo Labs и Bonzo Finance Foundation координируют восстановление и меры по устранению последствий.
• Verus: повторная атака на кроссчейн-мост Ethereum
Дата: 23 июля
Ущерб: около $7,55 млн
Детали: мост Verus—Ethereum атакован повторно, потери составили около $7,55 млн. Использован тот же контрактный маршрут и класс уязвимости, что и в мае, что указывает на риски от непатченных дефектов и повторного депозита средств. Сценарий относится к обходу верификации кроссчейн-моста, вывод осуществлен через тот же вход.
• B² Network: атака через права апгрейда стейкинг-контракта
Дата: 23 июля
Ущерб: около $3,86 млн
Детали: злоумышленник получил контроль над правами апгрейда стейкинг-контракта B² Network в сети BNB Chain. Потеряно около 8,591 млн токенов B2 (примерно $3,86 млн). Далее токены обменяли на 5 409 WBNB (примерно $3,11 млн), перебросили в Ethereum; сейчас средства переводятся в Zcash с использованием NEAR Intents. Инцидент подчеркивает: ключи и права доступа, а не криптография как таковая, остаются главной причиной крупных краж. Команда приостановила стейкинг и связалась с атакующим on-chain, заявив, что при возврате не менее 10% украденного в течение 24 часов юридические меры применяться не будут.
• Summer.fi: уязвимость конфигурации vault
Дата: 6 июля
Ущерб: около $6,04 млн
Детали: скомпрометирован vault FleetCommander в Ethereum DeFi-протоколе доходности Summer.fi. Причина — некорректный расчет totalAssets(), включавший компоненты стратегий с лимитами на депозиты, которые планировалось отключить, но они еще не были удалены из активного пула. На этом расхождении атакующие накопили активы и вывели избыточную доходность. Summer.fi (ранее Oasis.app) запущен в 2019 году для пользователей MakerDAO и в начале 2026 года перешел к AI-управляемому слою автоматической оптимизации доходности.
Rug pull / фишинг: 4 типовых эпизода
1) 9 июля жертвы с адресами, начинающимися на 0x8c94, подписали фишинговое одобрение токена в Ethereum, потеряв $999 999 в USDT.
2) 24 июля жертвы с адресами, начинающимися на 0x3e1b, потеряли $340 463 из-за фишингового multicall в Ethereum.
Хронология:
06:51:47 UTC — жертва подписала multicall() на контракте токена alphaUSDCDeltaV2, включавший безлимитный approve().
06:52:23 UTC — спустя 36 секунд 332 787 alphaUSDCDeltaV2 (~$340K) были списаны через transferFrom.
3) Фишинг через поддельное мобильное приложение SecondFi
Ущерб: около $14,2 млн
12 июля глобальная платформа мониторинга безопасности крипторынка сообщила о трех атаках высокой критичности, направленных на криптоактивы. Первая из них — фишинг через поддельные мобильные приложения, маскирующиеся под SecondFi, с прицелом прежде всего на разработчиков. Все три атаки произошли в пределах 24 часов и затронули разработчиков, розничных пользователей и состоятельных держателей, выявив системные пробелы в безопасности всего Web3.
4) Фишинг под видом бумажных писем Ledger
Ущерб: около $960 000
В период с 3 по 7 июля (пик рассылок) мошенники отправляли пользователям поддельные "официальные" письма Ledger. В них использовались логотип Ledger, подпись CTO и описание "обновления безопасности" в части постквантовой криптографии. Адресатов убеждали отсканировать QR-код, ведущий на убедительный фишинговый сайт, где их подводили к вводу seed-фразы; после этого активы похищались. Полиция Квинсленда подтвердила, что только за этот период заявленные потери превысили 1,47 млн австралийских долларов. Власти напоминают: Ledger никогда не запрашивает seed-фразу по почте или телефону.
Итоги
Июль 2026 года в блокчейн-безопасности описывается тремя ключевыми чертами: смещение векторов атак, устойчивый поток взломов кроссчейн-мостов и рост уязвимостей governance-механик. Площадь атаки заметно меняется: методы без эксплуатации кода — компрометация offchain-инфраструктуры, утечки ключей подписи, манипуляции голосованием — быстро набирают долю.
Кейс AFX Trade показал, что одного доступа к ключу подписи достаточно для вывода $24,15 млн. Инцидент Ostium продемонстрировал, что offchain-контуры контроля доступа часто не имеют защиты, сопоставимой с on-chain multisig. История BonkDAO подтвердила, что сам механизм голосования может становиться входной точкой атаки.
По фишингу выделяется новый устойчивый паттерн: "взлом аккаунтов с высокой репутацией + продвижение фейковых токенов", когда доверие к бренду напрямую превращают в инструмент мошенничества. Фишинг на основе разрешений (approve) эволюционирует от разовых схем в воспроизводимый автоматизированный процесс хищения.
Рекомендации Zero Time Technology Security Team
• Пользователям: осторожнее с внезапными "официальными" промо токенов в Platform X; не переходить по неизвестным ссылкам и не подписывать запросы; регулярно отзывать выданные разрешения; для крупных сумм использовать отдельные кошельки и сегментировать риски.
• Командам проектов: контроль доступа к offchain-инфраструктуре должен соответствовать стандартам on-chain multisig; ключи валидаторов — только через multisig в сочетании с аппаратной подписью; повысить пороги голосования и внедрить time-lock для governance; наладить круглосуточный мониторинг и механизмы аварийного отключения; аудит должен охватывать всю цепочку хранения ключей, прав доступа и правил governance.
• Индустрии: сформировать стандарты управления ключами для кроссчейн-мостов; продвигать унификацию аудитов offchain-инфраструктуры; усилить обмен APT-разведданными и развитие баз черных списков; рекомендовать проектам запуск программ bug bounty.