Ежемесячный отчет по безопасности за июль: общие убытки около 97 млн долларов США, атаки на мосты сосредоточены на взрыве, превышающем 35 млн

marsbitОпубликовано 2026-08-04Обновлено 2026-08-04

Введение

Согласно отчету о безопасности за июль 2026 года, общие убытки в криптовалютной сфере составили около 97 миллионов долларов США. Основные потери в размере примерно 94 миллионов долларов были вызваны хакерскими атаками и уязвимостями в смарт-контрактах, в то время как фишинговые атаки привели к потерям около 3 миллионов долларов. Зарегистрировано 14+ инцидентов, связанных с безопасностью протоколов. Особенно серьезными стали атаки на межцепные мосты (более 35 миллионов долларов), включая инциденты с AFX Trade, Verus и B2 Network. Атаки смещаются от уязвимостей кода к инфраструктурным вторжениям, утечкам ключей подписи и манипуляциям с управлением. Ключевые события: Ostium (23,75 млн долл., взлом оракула), AFX Trade (24,15 млн долл., утечка ключа моста), BonkDAO (20 млн долл., манипуляция голосованием), Bonzo Lend (9,05 млн долл., манипуляция оракулом). Также участились целевые фишинговые схемы, включая поддельные приложения и фиктивные письма от Ledger. Рекомендации: для пользователей — осторожность с подписями и ссылками; для проектов — усиление управления ключами, аудит инфраструктуры и правил управления.

Начинается обзор событий безопасности Zero Hour Tech за месяц! Согласно статистике нескольких платформ мониторинга безопасности блокчейна, ситуация безопасности в криптовалютной сфере в июле 2026 года характеризуется "ускоренным переносом атак на новую цель — внецепную инфраструктуру". Общие убытки, вызванные инцидентами безопасности в этом месяце, составили около 97 миллионов долларов США, из которых около 94 миллионов долларов связаны с хакерскими атаками и уязвимостями контрактов, а фишинговые атаки привели к убыткам около 3 миллионов долларов США. Всего произошло более 14 инцидентов безопасности, связанных с протоколами, что меньше, чем 67 инцидентов в июне, но сумма убытков за один инцидент значительно возросла. Общие убытки за июль увеличились примерно на 18,7% по сравнению с 81,73 миллионами долларов США в июне, и кроссчейн-мосты по-прежнему являются наиболее пострадавшей областью. Несколько атак, таких как AFX Trade, Verus, B2 Network, произошли в течение нескольких часов, что привело к совокупным убыткам более 35 миллионов долларов США. Пути атак ускоряют переход от уязвимостей кода смарт-контрактов к внецепным вторжениям в инфраструктуру, утечке ключей подписи, манипулированию голосованием по управлению и другим некодовым методам атаки.

В отношении хакерских атак

Типичные инциденты безопасности: 7 случаев

• Вторжение в права внецепного оракула Ostium

Время: 15 июля

Сумма убытков: около 23,75 млн долларов США

Подробности события: Протокол торговли перпетуальными контрактами на реальные активы (RWA) в экосистеме Arbitrum, Ostium, подвергся атаке. Злоумышленник получил доступ к системе подписи цен вне цепи, подделал данные цены BTC/USD, манипулировал ценой BTC до примерно 5 000 долларов США и, циклически открывая и закрывая позиции, украл около 23,75 млн USDC из пула ликвидности OLP. Официальные источники подтвердили, что этот инцидент не был связан с уязвимостью смарт-контракта или взломом мультиподписи управления, а был вызван вторжением в инфраструктуру подписи цен вне цепи. Событие не повлияло на маржу пользователей, и протокол возобновил торговлю 23 июля.

• Атака с утечкой ключа верификации кроссчейн-моста AFX Trade

Время: 22 июля

Сумма убытков: около 24,15 млн долларов США

Подробности события: Кроссчейн-мост, управляемый децентрализованной биржей перпетуальных контрактов AFX Trade в экосистеме Arbitrum, подвергся атаке. Злоумышленник получил приватный ключ подписи валидатора этого моста и использовал его для авторизации вывода средств. Поскольку смарт-контракт верифицировал подпись и, как и предусмотрено, освобождал средства, на уровне контракта уязвимости не было. Украденные примерно 24,15 млн USDC были переведены через кроссчейн из Arbitrum в Ethereum и обменены на 12 467,5 ETH по средней цене около 1 937 долларов США, собравшись в одном кошельке. Нативный мост Arbitrum не пострадал. AFX приостановил работу атакованного кроссчейн-моста и предложил злоумышленнику вознаграждение в размере 30% для возврата средств.

• Атака на уязвимость управления правами с манипулированием голосованием по управлению BonkDAO

Время: 6 июля

Сумма убытков: около 20 млн долларов США

Подробности события: Злоумышленник потратил около 4 млн долларов США на покупку достаточного количества токенов BONK, чтобы воспользоваться механизмом платформы управления Solana Realms, требующим только 1% явки для принятия предложения, и подал вредоносное предложение, которое было принято. После принятия предложения 6 июля злоумышленник перевел около 4,426 млрд BONK (примерно 20 млн долларов США) из казны BonkDAO. В течение всего процесса не было никаких сбоев смарт-контракта; уязвимость заключалась не в коде контракта, а в самом дизайне правил управления. Immunefi отметила, что это типичная форма самого серьезного инцидента с убытками в 2026 году — средства были потеряны не из-за дефектов контракта, а из-за дизайна голосования по управлению и правил.

• Атака с манипулированием оракулом на Bonzo Lend

Время: 11 июля

Сумма убытков: около 9,05 млн долларов США

Подробности события: Крупнейший протокол кредитования в экосистеме Hedera, Bonzo Lend, подвергся атаке с манипулированием оракулом. Злоумышленник воспользовался уязвимостью проверки подписи стороннего поставщика оракулов Supra, чтобы внедрить в протокол манипулируемую цену токена SAUCE. Путем искусственного завышения стоимости залога злоумышленник получил активы, значительно превышающие стоимость залога, до того как оракул исправился, что привело к убыткам в размере около 9,05 млн долларов США. Протокол приостановил всю деятельность, Bonzo Labs и фонд Bonzo Finance координируют работы по восстановлению и исправлению.

• Повторная атака на кроссчейн-мост Verus-Ethereum

Время: 23 июля

Сумма убытков: около 7,55 млн долларов США

Подробности события: Кроссчейн-мост Verus-Ethereum снова подвергся атаке, в результате которой были потеряны около 7,55 млн долларов США. В этой атаке использовались те же пути контракта и категории уязвимостей, что и в майской атаке, что подчеркивает, как неисправленные дефекты и повторно внесенные средства делают систему уязвимой для повторных атак. Эта уязвимость относится к типу обхода верификации кроссчейн-моста, и злоумышленник смог украсть средства, используя тот же путь входа.

• Атака на права обновления контракта стейкинга B2 Network

Время: 23 июля

Сумма убытков: около 3,86 млн долларов США

Подробности события: Права обновления контракта стейкинга B2 Network в BNB Chain были захвачены злоумышленником, что привело к потере около 8,591 млн токенов B2 (примерно 3,86 млн долларов США). Злоумышленник обменял их на 5 409 WBNB (около 3,11 млн долларов США) и перевел через кроссчейн в Ethereum, в настоящее время переводя средства в Zcash через NEAR Intents. Этот инцидент подчеркивает, что скомпрометированные ключи и права доступа — а не сама криптография — по-прежнему являются основной причиной крупных краж криптовалюты. Команда приостановила функцию стейкинга и связалась с злоумышленником на блокчейне, заявив, что не будет возбуждать судебное дело, если он вернет не менее 10% украденных средств в течение 24 часов.

• Атака на уязвимость конфигурации казны Summer.fi

Время: 6 июля

Сумма убытков: около 6,04 млн долларов США

Подробности события: Казна FleetCommander протокола DeFi доходности Summer.fi в Ethereum подверглась атаке. Корень уязвимости заключался в том, что при расчете totalAssets() компоненты стратегии, которые уже имели установленный лимит депозита, готовились к выводу из эксплуатации, но еще не были удалены из активного набора, все еще учитывались. Злоумышленник использовал эту погрешность расчета для накопления активов и извлечения избыточной прибыли. Summer.fi, ранее известный как Oasis.app, был запущен в 2019 году для пользователей MakerDAO и в начале 2026 года перешел на уровень автоматической оптимизации доходности на базе ИИ.

Rug Pull / Фишинг

Типичные инциденты безопасности: 4 случая

(1) 9 июля жертва с адресом, начинающимся на 0x8c94, подписала фишинговое разрешение на токен в Ethereum и потеряла USDT на сумму 999 999 долларов США.

(2) 24 июля жертва с адресом, начинающимся на 0x3e1b, потеряла 340 463 доллара США из-за фишингового multicall на Ethereum.

Хронология:

06:51:47 UTC — Жертва подписала multicall() по контракту токена alphaUSDCDeltaV2. Внутри была спрятана: approve() с неограниченным лимитом.

06:52:23 UTC — Спустя 36 секунд 332 787 alphaUSDCDeltaV2 (~ 340 тыс. долларов США) были изъяты через transferFrom.

(3) Фишинговая атака через поддельное мобильное приложение, имитирующее SecondFi

Сумма убытков: около 14,2 млн долларов США

Характер события: 12 июля глобальная платформа мониторинга криптовалютной безопасности раскрыла три высокоопасных инцидента атаки на криптоактивы. Первый тип — фишинговая атака через поддельное мобильное приложение, имитирующее SecondFi, нацеленная на разработчиков. Три атаки произошли в течение 24 часов, охватив три типа целей: разработчиков, обычных розничных инвесторов и крупных китов с высоким капиталом, обнажив недостатки безопасности всей цепочки экосистемы Web3.

(4) Фишинг-мошенничество через физические письма Ledger

Сумма убытков: около 960 тыс. долларов США

Характер события: С 3 по 7 июля (пик активности) мошенническая группа отправляла поддельные официальные физические письма Ledger на адрес проживания пользователей. Письма содержали логотип компании, подпись технического директора и инструкции по обновлению безопасности постквантовой криптографии, побуждая пользователей сканировать QR-код для перехода на высококачественный фишинговый сайт и ввести сид-фразу, тем самым похищая активы кошелька. Полиция Квинсленда подтвердила, что только в период с 3 по 7 июля общие убытки, о которых сообщили жертвы, превысили 1,47 млн австралийских долларов. Полиция напоминает, что официальные представители Ledger никогда не запрашивают сид-фразу по почте или телефону.

Итог

Основные характеристики инцидентов безопасности блокчейна в июле 2026 года можно обобщить тремя ключевыми словами: перенос вектора атак, продолжающиеся провалы кроссчейн-мостов, выделение уязвимостей на уровне управления.

Вектор атак претерпевает заметные изменения: значительно возросла доля некодовых методов атаки, таких как вторжение во внецепную инфраструктуру, утечка ключей подписи, манипулирование голосованием по управлению. В случае с AFX Trade злоумышленник смог осуществить вывод 24,15 млн долларов США, просто получив ключ подписи; инцидент с Ostium выявил отсутствие механизмов защиты управления внецепными правами, сопоставимых по уровню с мультиподписью на цепи; инцидент с BonkDAO показал, что сам механизм голосования по управлению может стать точкой входа для атаки.

Что касается фишинга, в этом месяце несколько атак демонстрируют новую модель: "взлом аккаунтов с высокой узнаваемостью + продвижение поддельных токенов", где доверие к бренду напрямую превращается в инструмент мошенничества, а фишинг с разрешением эволюционировал от разового мошенничества до воспроизводимого автоматизированного процесса кражи средств.

Команда безопасности Zero Hour Tech рекомендует:

• Частным лицам: Остерегайтесь внезапных "официальных" продвижений токенов на платформе X; не переходите по неизвестным ссылкам и не подписывайте непонятные запросы; регулярно отзывайте разрешения кошельков; изолируйте риски, используя отдельные кошельки для активов с высокой стоимостью.

• Проектам: Управление правами доступа к внецепной инфраструктуре должно соответствовать тому же уровню безопасности, что и мультиподпись на цепи; для ключей валидаторов использовать мультиподпись + аппаратную подпись; устанавливать более высокий порог голосования и временную блокировку для предложений по управлению; создавать механизмы круглосуточного мониторинга и аварийного отключения; проводить аудит, охватывающий всю цепочку: хранение ключей, права доступа, правила управления.

• Отрасли: Создавать отраслевые стандарты управления ключами кроссчейн-мостов; продвигать стандартизацию аудита безопасности внецепной инфраструктуры; усиливать обмен информацией об угрозах APT и создание баз данных черных списков; рекомендовать проектам внедрять программы вознаграждений за обнаружение уязвимостей (bug bounty).

Связанные с этим вопросы

QКакова общая сумма ущерба от событий, связанных с безопасностью в криптовалютной сфере в июле 2026 года, согласно отчету?

AОбщий ущерб от событий, связанных с безопасностью в июле 2026 года, составил около 97 миллионов долларов США.

QКакие типы атак стали новой основной целью, на что указывается в отчете как на смещение вектора атак?

AВ отчете указывается, что вектор атак сместился с уязвимостей в смарт-контрактах на вторжения в оффчейн-инфраструктуру, утечки ключей подписи и манипуляции с голосованием в управлении. Это стало новой основной целью злоумышленников.

QКакой случай взлома, связанный с мостом, привел к наибольшим потерям в июле, и в чем заключался метод атаки?

AСлучай с кросс-чейн мостом AFX Trade привел к наибольшим потерям — около 24,15 млн долларов. Метод атаки заключался в компрометации приватного ключа подписи валидатора моста, что позволило злоумышленнику авторизовать вывод средств. Уязвимости в самом смарт-контракте не было.

QКакое событие было приведено в качестве примера уязвимости на уровне управления (governance), а не в коде контракта?

AВ качестве примера уязвимости на уровне управления был приведен инцидент с BonkDAO. Злоумышленник купил достаточно токенов BONK, чтобы внести и провести вредоносное предложение через платформу управления Solana Realms, которая требовала всего 1% кворума. В результате было украдено около 44,26 млрд токенов BONK (примерно 20 млн долларов).

QКакие две основные рекомендации дает команда безопасности LingShi Tech для проектов по повышению безопасности?

AКоманда безопасности LingShi Tech рекомендует проектам: 1) Управление разрешениями оффчейн-инфраструктуры должно соответствовать тем же стандартам безопасности, что и мультисигнатуры на блокчейне; ключи валидаторов должны использовать мультисигнатуру и аппаратную подпись. 2) Для предложений по управлению следует установить более высокий порог голосования и временную блокировку (time-lock), а также создать механизмы круглосуточного мониторинга и аварийного отключения.

Похожее

Накануне отчета Circle (CRCL) на Уолл-стрит возникли серьезные разногласия по поводу оценки

В преддверии публикации финансового отчета Circle (CRCL) 5 августа, на Уолл-стрит возникли серьезные разногласия по поводу оценки компании. Morgan Stanley понизил рейтинг CRCL до «Недостаточный вес» (Underweight), снизив целевую цену со 106 до 38 долларов. Аналитик Джеймс Фосетт считает, что рынок переоценивает потенциал роста стейблкоина USDC, основной доход от которого зависит от резервных активов, и что расширение сфер применения стабильных монет идет медленнее ожиданий. В то же время TD Cowen инициировал покрытие Circle с рейтингом «Покупать» (Buy) и целевой ценой в 82 доллара. Аналитик Брайан Бергин полагает, что рынок недооценивает потенциал трансформации Circle из эмитента стейблкоинов в широкую платформу цифровой финансовой инфраструктуры, включая платежи, RWA и разработку. Ключевым внешним фактором остается ход принятия закона CLARITY Act, который может предоставить стабильным монетам четкие регуляторные рамки. Его возможная задержка может повлиять на рыночные ожидания. Таким образом, основной спор на Уолл-стрит касается будущего Circle: останется ли она компанией, зависящей от роста USDC, или превратится в технологическую платформу. В предстоящем отчете рынок будет внимательно следить за динамикой доходов от резервов, а также за прогрессом в платежах и сегменте RWA.

marsbit21 мин. назад

Накануне отчета Circle (CRCL) на Уолл-стрит возникли серьезные разногласия по поводу оценки

marsbit21 мин. назад

Рынок IPO в Гонконге в июле: Супер-IPO и волна падения цен на акции сосуществуют, "жесткие" технологии остаются основным трендом

В июле на рынке IPO Гонконга наблюдалась дихотомия: появление «супер-IPO» и одновременный рост числа провальных размещений. Ключевым событием стало размещение лидера в области оптических соединений Zhongji Innolight, которое стало крупнейшим за последние семь лет, привлекло 534,1 млрд гонконгских долларов и привлекло таких известных инвесторов, как Hillhouse и Temasek. Однако общая картина была неоднозначной: из 17 компаний, вышедших на биржу, 8 уже котировались на рынке А-shares, что стало устойчивой тенденцией. При этом почти половина новых размещений (47%) столкнулась с падением цены ниже цены размещения в первый же день, что указывает на завершение эпохи гарантированной прибыли от подписки на новые акции. Основными причинами стали высокая концентрация предложения, пик снятия ограничений для инвесторов и переоценка ожиданий. Доминирующей темой месяца оставались компании в сфере высоких технологий, на долю которых пришлось более 70% размещений, особенно в полупроводниковой отрасли. Рынок стал более избирательным: инвесторы активно поддерживали компании с четкими бизнес-моделями, в то время как переоцененные проекты сталкивались с падением котировок. Реформа листинга, запущенная Гонконгской биржей в конце июля, направлена на упрощение выхода на биржу для технологических компаний. Несмотря на рекордный объем размещений и активность, текущий этап расценивается как здоровая коррекция оценки, заставляющая инвесторов тщательнее отбирать активы и вознаграждать реальную ценность компаний.

marsbit23 мин. назад

Рынок IPO в Гонконге в июле: Супер-IPO и волна падения цен на акции сосуществуют, "жесткие" технологии остаются основным трендом

marsbit23 мин. назад

HYPE охладевает, RWA набирает обороты, а контрциклическая экспансия Hyperliquid только начинается?

Автор: Нэнси, PANews После достижения пика около двух месяцев назад цена HYPE продолжает корректироваться, однако экосистема Hyperliquid не останавливается в развитии. С ростом спроса на торговлю RWA благодаря HIP-3, доля платформы на глобальном рынке бессрочных фьючерсов продолжает увеличиваться, достигнув 10.1% в среднесуточном исчислении за 14 дней. При этом на сектор RWA сейчас приходится до 74% торгового объёма на платформе, что свидетельствует о смещении фокуса с криптоактивов на акции, товары и другие реальные активы. Внутри экосистемы HIP-3 усиливается конкуренция. Trade.xyz сохраняет лидерство благодаря первенству, но новые участники, такие как Paragon, активно скупают тикеры (Ticker) для доступа к экосистеме, делая ставку на узконишевые активы с сильным нарративом. Также снижаются входные барьеры для новых проектов благодаря поддержке со стороны инвесторов, таких как Hyperion и Multicoin Capital, которые помогают с обязательным стейкингом HYPE. Несмотря на расширение экосистемы, токен HYPE переживает коррекцию, потеряв около 26.8% за месяц. Это связано с оттоком средств из ETF-фондов и крупными снятиями стейкинга (unstaking) со стороны институциональных инвесторов, таких как Multicoin Capital и Paradigm. Однако представители некоторых фондов заявляют, что эти действия не являются прямой продажей, а часть средств даже возвращается на рынок. Давление от разблокировки токенов команды оказалось меньше ожидаемого благодаря активным выкупам со стороны фонда помощи (Assistance Fund). В краткосрочной перспективе Trade.xyz сохраняет доминирование в HIP-3, но в долгосрочной — рост разнообразия активов, снижение барьеров и приток капитала могут привести к значительному расширению всей экосистемы Hyperliquid, создавая новую основу для захвата стоимости токеном HYPE.

marsbit25 мин. назад

HYPE охладевает, RWA набирает обороты, а контрциклическая экспансия Hyperliquid только начинается?

marsbit25 мин. назад

Накануне отчетности Circle, Wall Street демонстрирует значительные расхождения в оценке CRCL

Ночь перед публикацией финансового отчета Circle (CRCL) расколола мнения Уолл-стрит относительно стоимости компании. С одной стороны, Morgan Stanley понизил рейтинг акций с «удерживать» до «продавать», резко сократив целевую цену с 106 до 38 долларов. Аналитик Джеймс Фосетт считает, что рост стейблкоина USDC, основного источника дохода Circle от резервов, замедляется, а новые сферы применения не развиваются достаточно быстро. С другой стороны, TD Cowen начал покрытие акций с рейтингом «покупать» и целью в 82 доллара. Аналитик Брайан Бергин видит потенциал в трансформации Circle из эмитента стейблкоинов в широкую платформу финансовой инфраструктуры, включая платежи, токенизацию активов и услуги для разработчиков. Ключевой переменной является и ход принятия законопроекта CLARITY, который установит четкие правила для индустрии стейблкоинов. Его возможная задержка может негативно повлиять на рыночные ожидания. В итоге, разногласия сосредоточены не на краткосрочных результатах, а на будущей идентичности Circle: останется ли она зависимой от роста USDC или станет технологической платформой. Предстоящий отчет покажет динамику ключевых направлений, таких как доход от резервов, платежи и токенизация активов.

Odaily星球日报27 мин. назад

Накануне отчетности Circle, Wall Street демонстрирует значительные расхождения в оценке CRCL

Odaily星球日报27 мин. назад

Не принимайте «Взрыв AI-биржевика» и «Обвал корейских акций» за шум — это прелюдия к большой буре

Авторы Deutsche Bank в своем отчете предупреждают, что недавние события — принудительное закрытие позиций фонда "AI-оракула" Situational Awareness на сумму $160 млрд и резкое падение индекса KOSPI в Корее с последующим восстановлением — не являются просто "шумом". По их мнению, это симптомы системной проблемы: накопления чрезмерного кредитного плеча (левериджа) за более чем десятилетие низких и стабильных процентных ставок. Ключевая опасность, например, в случае с KOSPI, заключается в иллюзии "нулевого" итога на уровне индекса. Хотя индекс вернулся к исходным значениям, реальные потери понесли розничные инвесторы, использовавшие плечо, чьи позиции были принудительно закрыты во время падения и не восстановились при отскоке. Аналогично, всплеск популярности leveraged ETF на отдельные акции в Корее создал уязвимость, которая может повториться на рынках США и Европы. С 2022 года, с нормализацией монетарной политики, частота краткосрочных всплесков волатильности (VIX) увеличилась. При этом традиционные защитные активы, такие как золото и гособлигации, в последние кризисы перестали надежно выполнять свою функцию хеджирования. Это повышает вероятность того, что локальные потрясения могут перерасти в более серьезные проблемы. Авторы предполагают, что ФРС, отказываясь от четких ориентиров, может намеренно допускать большую волатильность для снижения накопленного левериджа. В качестве других областей скрытого риска отмечены частные equity-фонды, долго удерживающие активы, купленные в эпоху дешевых денег, а также публичные компании с непродуктивными активами, приобретенными в период долгового бума. Резюме: игнорировать подобные эпизоды как изолированные — рискованно, поскольку они указывают на системную уязвимость финансовой системы, связанную с избыточным левериджем.

marsbit31 мин. назад

Не принимайте «Взрыв AI-биржевика» и «Обвал корейских акций» за шум — это прелюдия к большой буре

marsbit31 мин. назад

Торговля

Спот
活动图片