
Начинается обзор событий безопасности Zero Hour Tech за месяц! Согласно статистике нескольких платформ мониторинга безопасности блокчейна, ситуация безопасности в криптовалютной сфере в июле 2026 года характеризуется "ускоренным переносом атак на новую цель — внецепную инфраструктуру". Общие убытки, вызванные инцидентами безопасности в этом месяце, составили около 97 миллионов долларов США, из которых около 94 миллионов долларов связаны с хакерскими атаками и уязвимостями контрактов, а фишинговые атаки привели к убыткам около 3 миллионов долларов США. Всего произошло более 14 инцидентов безопасности, связанных с протоколами, что меньше, чем 67 инцидентов в июне, но сумма убытков за один инцидент значительно возросла. Общие убытки за июль увеличились примерно на 18,7% по сравнению с 81,73 миллионами долларов США в июне, и кроссчейн-мосты по-прежнему являются наиболее пострадавшей областью. Несколько атак, таких как AFX Trade, Verus, B2 Network, произошли в течение нескольких часов, что привело к совокупным убыткам более 35 миллионов долларов США. Пути атак ускоряют переход от уязвимостей кода смарт-контрактов к внецепным вторжениям в инфраструктуру, утечке ключей подписи, манипулированию голосованием по управлению и другим некодовым методам атаки.
В отношении хакерских атак
Типичные инциденты безопасности: 7 случаев
• Вторжение в права внецепного оракула Ostium
Время: 15 июля
Сумма убытков: около 23,75 млн долларов США
Подробности события: Протокол торговли перпетуальными контрактами на реальные активы (RWA) в экосистеме Arbitrum, Ostium, подвергся атаке. Злоумышленник получил доступ к системе подписи цен вне цепи, подделал данные цены BTC/USD, манипулировал ценой BTC до примерно 5 000 долларов США и, циклически открывая и закрывая позиции, украл около 23,75 млн USDC из пула ликвидности OLP. Официальные источники подтвердили, что этот инцидент не был связан с уязвимостью смарт-контракта или взломом мультиподписи управления, а был вызван вторжением в инфраструктуру подписи цен вне цепи. Событие не повлияло на маржу пользователей, и протокол возобновил торговлю 23 июля.


• Атака с утечкой ключа верификации кроссчейн-моста AFX Trade
Время: 22 июля
Сумма убытков: около 24,15 млн долларов США
Подробности события: Кроссчейн-мост, управляемый децентрализованной биржей перпетуальных контрактов AFX Trade в экосистеме Arbitrum, подвергся атаке. Злоумышленник получил приватный ключ подписи валидатора этого моста и использовал его для авторизации вывода средств. Поскольку смарт-контракт верифицировал подпись и, как и предусмотрено, освобождал средства, на уровне контракта уязвимости не было. Украденные примерно 24,15 млн USDC были переведены через кроссчейн из Arbitrum в Ethereum и обменены на 12 467,5 ETH по средней цене около 1 937 долларов США, собравшись в одном кошельке. Нативный мост Arbitrum не пострадал. AFX приостановил работу атакованного кроссчейн-моста и предложил злоумышленнику вознаграждение в размере 30% для возврата средств.

• Атака на уязвимость управления правами с манипулированием голосованием по управлению BonkDAO
Время: 6 июля
Сумма убытков: около 20 млн долларов США
Подробности события: Злоумышленник потратил около 4 млн долларов США на покупку достаточного количества токенов BONK, чтобы воспользоваться механизмом платформы управления Solana Realms, требующим только 1% явки для принятия предложения, и подал вредоносное предложение, которое было принято. После принятия предложения 6 июля злоумышленник перевел около 4,426 млрд BONK (примерно 20 млн долларов США) из казны BonkDAO. В течение всего процесса не было никаких сбоев смарт-контракта; уязвимость заключалась не в коде контракта, а в самом дизайне правил управления. Immunefi отметила, что это типичная форма самого серьезного инцидента с убытками в 2026 году — средства были потеряны не из-за дефектов контракта, а из-за дизайна голосования по управлению и правил.
• Атака с манипулированием оракулом на Bonzo Lend
Время: 11 июля
Сумма убытков: около 9,05 млн долларов США
Подробности события: Крупнейший протокол кредитования в экосистеме Hedera, Bonzo Lend, подвергся атаке с манипулированием оракулом. Злоумышленник воспользовался уязвимостью проверки подписи стороннего поставщика оракулов Supra, чтобы внедрить в протокол манипулируемую цену токена SAUCE. Путем искусственного завышения стоимости залога злоумышленник получил активы, значительно превышающие стоимость залога, до того как оракул исправился, что привело к убыткам в размере около 9,05 млн долларов США. Протокол приостановил всю деятельность, Bonzo Labs и фонд Bonzo Finance координируют работы по восстановлению и исправлению.

• Повторная атака на кроссчейн-мост Verus-Ethereum
Время: 23 июля
Сумма убытков: около 7,55 млн долларов США
Подробности события: Кроссчейн-мост Verus-Ethereum снова подвергся атаке, в результате которой были потеряны около 7,55 млн долларов США. В этой атаке использовались те же пути контракта и категории уязвимостей, что и в майской атаке, что подчеркивает, как неисправленные дефекты и повторно внесенные средства делают систему уязвимой для повторных атак. Эта уязвимость относится к типу обхода верификации кроссчейн-моста, и злоумышленник смог украсть средства, используя тот же путь входа.

• Атака на права обновления контракта стейкинга B2 Network
Время: 23 июля
Сумма убытков: около 3,86 млн долларов США
Подробности события: Права обновления контракта стейкинга B2 Network в BNB Chain были захвачены злоумышленником, что привело к потере около 8,591 млн токенов B2 (примерно 3,86 млн долларов США). Злоумышленник обменял их на 5 409 WBNB (около 3,11 млн долларов США) и перевел через кроссчейн в Ethereum, в настоящее время переводя средства в Zcash через NEAR Intents. Этот инцидент подчеркивает, что скомпрометированные ключи и права доступа — а не сама криптография — по-прежнему являются основной причиной крупных краж криптовалюты. Команда приостановила функцию стейкинга и связалась с злоумышленником на блокчейне, заявив, что не будет возбуждать судебное дело, если он вернет не менее 10% украденных средств в течение 24 часов.
• Атака на уязвимость конфигурации казны Summer.fi
Время: 6 июля
Сумма убытков: около 6,04 млн долларов США
Подробности события: Казна FleetCommander протокола DeFi доходности Summer.fi в Ethereum подверглась атаке. Корень уязвимости заключался в том, что при расчете totalAssets() компоненты стратегии, которые уже имели установленный лимит депозита, готовились к выводу из эксплуатации, но еще не были удалены из активного набора, все еще учитывались. Злоумышленник использовал эту погрешность расчета для накопления активов и извлечения избыточной прибыли. Summer.fi, ранее известный как Oasis.app, был запущен в 2019 году для пользователей MakerDAO и в начале 2026 года перешел на уровень автоматической оптимизации доходности на базе ИИ.
Rug Pull / Фишинг
Типичные инциденты безопасности: 4 случая
(1) 9 июля жертва с адресом, начинающимся на 0x8c94, подписала фишинговое разрешение на токен в Ethereum и потеряла USDT на сумму 999 999 долларов США.
(2) 24 июля жертва с адресом, начинающимся на 0x3e1b, потеряла 340 463 доллара США из-за фишингового multicall на Ethereum.
Хронология:
06:51:47 UTC — Жертва подписала multicall() по контракту токена alphaUSDCDeltaV2. Внутри была спрятана: approve() с неограниченным лимитом.
06:52:23 UTC — Спустя 36 секунд 332 787 alphaUSDCDeltaV2 (~ 340 тыс. долларов США) были изъяты через transferFrom.
(3) Фишинговая атака через поддельное мобильное приложение, имитирующее SecondFi
Сумма убытков: около 14,2 млн долларов США
Характер события: 12 июля глобальная платформа мониторинга криптовалютной безопасности раскрыла три высокоопасных инцидента атаки на криптоактивы. Первый тип — фишинговая атака через поддельное мобильное приложение, имитирующее SecondFi, нацеленная на разработчиков. Три атаки произошли в течение 24 часов, охватив три типа целей: разработчиков, обычных розничных инвесторов и крупных китов с высоким капиталом, обнажив недостатки безопасности всей цепочки экосистемы Web3.
(4) Фишинг-мошенничество через физические письма Ledger
Сумма убытков: около 960 тыс. долларов США
Характер события: С 3 по 7 июля (пик активности) мошенническая группа отправляла поддельные официальные физические письма Ledger на адрес проживания пользователей. Письма содержали логотип компании, подпись технического директора и инструкции по обновлению безопасности постквантовой криптографии, побуждая пользователей сканировать QR-код для перехода на высококачественный фишинговый сайт и ввести сид-фразу, тем самым похищая активы кошелька. Полиция Квинсленда подтвердила, что только в период с 3 по 7 июля общие убытки, о которых сообщили жертвы, превысили 1,47 млн австралийских долларов. Полиция напоминает, что официальные представители Ledger никогда не запрашивают сид-фразу по почте или телефону.
Итог
Основные характеристики инцидентов безопасности блокчейна в июле 2026 года можно обобщить тремя ключевыми словами: перенос вектора атак, продолжающиеся провалы кроссчейн-мостов, выделение уязвимостей на уровне управления.
Вектор атак претерпевает заметные изменения: значительно возросла доля некодовых методов атаки, таких как вторжение во внецепную инфраструктуру, утечка ключей подписи, манипулирование голосованием по управлению. В случае с AFX Trade злоумышленник смог осуществить вывод 24,15 млн долларов США, просто получив ключ подписи; инцидент с Ostium выявил отсутствие механизмов защиты управления внецепными правами, сопоставимых по уровню с мультиподписью на цепи; инцидент с BonkDAO показал, что сам механизм голосования по управлению может стать точкой входа для атаки.
Что касается фишинга, в этом месяце несколько атак демонстрируют новую модель: "взлом аккаунтов с высокой узнаваемостью + продвижение поддельных токенов", где доверие к бренду напрямую превращается в инструмент мошенничества, а фишинг с разрешением эволюционировал от разового мошенничества до воспроизводимого автоматизированного процесса кражи средств.
Команда безопасности Zero Hour Tech рекомендует:
• Частным лицам: Остерегайтесь внезапных "официальных" продвижений токенов на платформе X; не переходите по неизвестным ссылкам и не подписывайте непонятные запросы; регулярно отзывайте разрешения кошельков; изолируйте риски, используя отдельные кошельки для активов с высокой стоимостью.
• Проектам: Управление правами доступа к внецепной инфраструктуре должно соответствовать тому же уровню безопасности, что и мультиподпись на цепи; для ключей валидаторов использовать мультиподпись + аппаратную подпись; устанавливать более высокий порог голосования и временную блокировку для предложений по управлению; создавать механизмы круглосуточного мониторинга и аварийного отключения; проводить аудит, охватывающий всю цепочку: хранение ключей, права доступа, правила управления.
• Отрасли: Создавать отраслевые стандарты управления ключами кроссчейн-мостов; продвигать стандартизацию аудита безопасности внецепной инфраструктуры; усиливать обмен информацией об угрозах APT и создание баз данных черных списков; рекомендовать проектам внедрять программы вознаграждений за обнаружение уязвимостей (bug bounty).





