Криптозвіт із безпеки за липень 2026 року: збитки $97 млн, сплеск атак на кросчейн-мости
Ринкове зведення ШІ
Втрати від інцидентів кібербезпеки в криптосекторі у липні 2026 року сягнули приблизно $97 млн (+18,7% м/м), при цьому інциденти з кросланцюговими мостами перевищили $35 млн, а вектори атак змістилися у бік офчейн-інфраструктури, компрометації ключів і маніпуляцій управлінням. Резонансні події (AFX Trade, Ostium, BonkDAO, Verus, B² Network) підкреслюють системні операційні та управлінські ризики, що виходять за межі багів у смартконтрактах. У найближчій перспективі це може стримувати активність DeFi та мостів, підвищувати премії за ризик і посилювати увагу до управління ключами та офчейн-контролів.
Рівень впливу
● Середній
Активи, яких стосується
BTC/USDT+1.64%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Zero Hour Tech опублікувала щомісячний дайджест інцидентів безпеки. За даними кількох платформ моніторингу блокчейн-безпеки, у липні 2026 року загрози в криптоіндустрії характеризувалися "прискореною зміною векторів атак, коли позамережна інфраструктура стала новим центром уваги".
Сукупні втрати від інцидентів безпеки за місяць оцінюються приблизно у $97 млн: близько $94 млн припало на хакерські атаки та вразливості смартконтрактів, ще $3 млн — на фішинг. Зафіксовано понад 14 інцидентів, пов'язаних із протоколами: це менше, ніж 67 у червні, але середній збиток на подію помітно зріс. Порівняно з червнем ( $81.73 млн) липневі втрати збільшилися приблизно на 18.7% м/м.
Кросчейн-мости залишилися головною ціллю. Серія атак — зокрема на AFX Trade, Verus і B² Network — сталася з невеликими інтервалами протягом кількох годин і сумарно принесла втрати понад $35 млн. Водночас вектори атак швидко зміщуються від дефектів коду смартконтрактів до некодових методів: компрометації позамережної інфраструктури, витоку ключів підпису та маніпуляцій голосуванням у governance.
Хакерські атаки: сім типових інцидентів
• Ostium — компрометація привілеїв позамережного оракула
Час: 15 липня
Збиток: близько $23.75 млн
Деталі: Ostium, RWA-протокол перпетуальної торгівлі в екосистемі Arbitrum, атакували через доступ до позамережної системи підпису цін. Зловмисник сфальсифікував дані BTC/USD, "опустив" ціну BTC приблизно до $5,000 і вивів близько $23.75 млн USDC з пулу ліквідності OLP через циклічне відкриття та закриття позицій. Команда підтвердила, що причина не в уразливості смартконтракту і не в компрометації governance multisig, а у зламі позамережної інфраструктури підпису цін. Маржа користувачів не постраждала, торги відновили 23 липня.
• AFX Trade — компрометація ключа валідації кросчейн-моста
Час: 22 липня
Збиток: близько $24.15 млн
Деталі: було зламано кросчейн-міст, який використовує AFX Trade (децентралізована біржа перпетуальних ф'ючерсів в екосистемі Arbitrum). Зловмисник отримав приватний ключ підпису вузлів-валідаторів моста та авторизував виведення коштів. На рівні смартконтракту вразливості не виявлено: контракт коректно перевіряв підписи й вивільняв кошти згідно з логікою. Приблизно 24.15 млн USDC перевели з Arbitrum на Ethereum і обміняли на 12,467.5 ETH за середньою ціною $1,937, після чого консолідували в одному гаманці. Нативний міст Arbitrum не постраждав. AFX призупинила роботу скомпрометованого моста та запропонувала атакувальнику 30% винагороди за повернення активів.
• BonkDAO — маніпуляція governance-голосуванням через прорахунок у правилах доступу
Час: 6 липня
Збиток: близько $20 млн
Деталі: атакувальник витратив приблизно $4 млн на купівлю достатнього обсягу токенів BONK і скористався механізмом платформи Solana Realms, де пропозиція може пройти за порога голосування лише 1%. Зловмисник подав і провів шкідливу пропозицію. Після її схвалення 6 липня з казначейства BonkDAO було виведено близько 44.26 млрд BONK (приблизно $20 млн). Уразливість не стосувалася коду смартконтрактів — проблема була в дизайні правил governance. Immunefi назвала це показовим прикладом найтяжчих втрат 2026 року: кошти втрачають не через дефекти контрактів, а через голосування та помилкові правила.
• Bonzo Lend — маніпуляція оракулом
Час: 11 липня
Збиток: близько $9.05 млн
Деталі: найбільший лендинг-протокол екосистеми Hedera зазнав атаки на оракул. Зловмисник використав уразливість перевірки підпису в Supra (сторонній провайдер оракулів), щоб підкинути викривлені цінові дані токена SAUCE. Штучно завищивши вартість застави, він позичив активи, що значно перевищували реальну вартість забезпечення, до моменту, коли оракул виправив дані. Підсумкові втрати оцінюються приблизно в $9.05 млн. Протокол призупинив роботу; Bonzo Labs і Bonzo Finance Foundation координують відновлення та заходи з усунення наслідків.
• Verus — повторна атака на кросчейн-міст Ethereum
Час: 23 липня
Збиток: близько $7.55 млн
Деталі: кросчейн-міст Verus—Ethereum зламали вдруге, втрати — приблизно $7.55 млн. Атака повторила той самий шлях у контракті та клас уразливості, що й у травні. Це підкреслює, що невиправлені дефекти та повторне внесення коштів роблять систему вразливою до вторинних атак. Уразливість належить до категорії обходу верифікації кросчейн-моста: кошти викрали через той самий вхід.
• B² Network — атака через права на апгрейд стейкінг-контракту
Час: 23 липня
Збиток: близько $3.86 млн
Деталі: атакувальник отримав контроль над повноваженнями апгрейду стейкінг-контракту B² Network у мережі BNB Chain. Вкрадено близько 8.591 млн B2 (приблизно $3.86 млн). Токени обміняли на 5,409 WBNB (приблизно $3.11 млн) і перевели мостом на Ethereum; зараз, за даними звіту, зловмисник використовує NEAR Intents для переказу коштів у Zcash. Інцидент знову показує: ключі та права доступу, а не криптографія як така, лишаються головною причиною великих крадіжок. Команда зупинила стейкінг і звернулася до атакувальника ончейн: якщо протягом 24 годин буде повернуто щонайменше 10% викраденого, юридичних дій не вживатимуть.
• Summer.fi — уразливість конфігурації сейфу (vault)
Час: 6 липня
Збиток: близько $6.04 млн
Деталі: зламали FleetCommander vault у DeFi-протоколі дохідності Summer.fi на Ethereum. Проблема виникла через те, що розрахунок totalAssets() включав компоненти стратегії з лімітами депозитів, які планували вимкнути, але ще не прибрали з активного пулу. Нападники використали розбіжність у розрахунках, щоб накопичити активи й вивести надмірну дохідність. Summer.fi (раніше Oasis.app) запустили у 2019 році для користувачів MakerDAO та на початку 2026 року переформатували в AI-керований шар автоматизованої оптимізації прибутковості.
Rug pull / фішинг: чотири типові інциденти
(1) 9 липня на Ethereum жертви з адресами, що починаються на 0x8c94, підписали фішингове схвалення токена (token approval). Втратили $999,999 в USDT.
(2) 24 липня жертви з адресами, що починаються на 0x3e1b, втратили $340,463 через фішинговий multicall на Ethereum.
Таймлайн:
06:51:47 UTC — жертва підписала multicall() у контракті токена alphaUSDCDeltaV2, який містив unlimited approve().
06:52:23 UTC — через 36 секунд 332,787 alphaUSDCDeltaV2 (~$340K) вивели через transferFrom.
(3) Фішинг через підроблений мобільний застосунок SecondFi
Збиток: близько $14.2 млн
Тип інциденту: 12 липня глобальна платформа моніторингу безпеки криптовалют повідомила про три атаки високої критичності на криптоактиви. Перша — фішинг через підроблені мобільні застосунки, що видавали себе за SecondFi, з фокусом на розробників. Усі три атаки сталися в межах 24 годин, зачепивши розробників, роздрібних користувачів і заможних власників активів, що вказує на системні прогалини безпеки в усьому Web3.
(4) Фішинг-шахрайство з фізичними листами нібито від Ledger
Збиток: близько $960,000
Тип інциденту: у період з 3 по 7 липня (пікові дні) шахраї надсилали користувачам підроблені "офіційні" листи Ledger на домашні адреси. У листах був логотип Ledger, "підпис" CTO і опис "оновлення безпеки постквантової криптографії". Користувачів спонукали сканувати QR-код, який вів на переконливий фішинговий сайт, де їх змушували ввести seed phrase, після чого викрадали активи з гаманців. Поліція Квінсленду підтвердила, що лише за цей період заявлені збитки перевищили 1.47 млн AUD. Влада нагадує: Ledger ніколи не просить seed phrase поштою чи телефоном.
Підсумок
Липень 2026 року в блокчейн-безпеці описують три маркери: зміщення векторів атак, стійка хвиля компрометацій кросчейн-мостів, зростання ризиків governance. Площа атаки швидко змінюється: некодові методи — злам позамережної інфраструктури, витоки ключів підпису та маніпуляції голосуванням — стають дедалі частішими.
Кейс AFX Trade показав, що виведення $24.15 млн може зводитися до отримання ключа підпису; інцидент Ostium продемонстрував, що позамережні контури доступу часто не мають рівня захисту, еквівалентного ончейн-мультипідпису; ситуація з BonkDAO підтвердила, що самі механізми governance можуть бути точкою входу для атак.
У фішингу цього місяця виділилася повторювана схема "злам облікових записів із високою довірою + просування фейкових токенів", яка перетворює репутацію бренду на інструмент шахрайства. Фішинг на базі авторизацій еволюціонував від разових інцидентів до відтворюваного, автоматизованого процесу крадіжок.
Рекомендації команди безпеки Zero Time Technology
• Для користувачів: обережно ставтеся до раптових "офіційних" промо токенів на Platform X; не переходьте за невідомими посиланнями та не підписуйте незрозумілі запити; регулярно відкликайте дозволи гаманця; розділяйте ризики, використовуючи окремі гаманці для активів великої вартості.
• Для команд проєктів: контроль доступу до позамережної інфраструктури має відповідати стандартам ончейн-мультипідпису; ключі валідаторів — лише multisig у поєднанні з апаратним підписом; для governance-пропозицій — вищі пороги голосування та time lock; 24/7 моніторинг і механізми "circuit breaker"; аудит має охоплювати весь ланцюжок зберігання ключів, прав доступу та правил governance.
• Для індустрії: запроваджувати стандарти управління ключами кросчейн-мостів; уніфікувати аудит безпеки позамережної інфраструктури; посилювати обмін розвідданими щодо APT та розвиток чорних списків; рекомендувати впровадження програм bug bounty.