Три протокола, один жестокий день

Три протокола децентрализованных финансов были взломаны в течение нескольких часов друг от друга 23 июля: on-chain-отслеживатель Lookonchain сообщил о совокупных потерях в размере $35,55 млн по всем инцидентам. Атаки подтвердили знакомый и неприятный шаблон: бриджи и управление административными ключами, а не логика смарт-контрактов, остаются самыми эксплуатируемыми уязвимыми местами в отрасли.

Самый крупный взлом достался @AFX_XYZ — бирже перпетуалов на Arbitrum. По данным CoinDesk, злоумышленник скомпрометировал ключи подписи валидатора за мостом, который использует этот протокол, санкционировав вывод примерно $24,15 млн в USDC. Затем похищенные средства были переведены на Ethereum и обменены примерно на 12 467 ETH. Сооснователь Offchain Labs Стивен Голдфедер подтвердил, что нативный мост Arbitrum не пострадал, заявив, что транзакция была инициирована сторонним протоколом. AFX приостановила работу моста и предложила хакеру вариант в стиле white-hat: вернуть 70% похищенных средств и оставить себе оставшиеся 30% в качестве награды.

Повторная атака и скомпрометированный ключ обновления

@VerusCoin понес второй по величине убыток за день — около $7,5 млн, когда его мост Ethereum был выкачан через тот же класс уязвимостей, который обошелся ему в $11,5 млн в мае. Crypto.news сообщило, что охранная фирма Blockaid охарактеризовала оба инцидента как случаи с одним и тем же мостовым контрактом, одним и тем же входным путем и тем же классом ошибки. Майский атакующий вернул большую часть похищенных средств, а проект заново разместил ликвидность в мосту 8 июля — еще до подтверждения какого-либо структурного исправления. Затем другой атакующий использовал ту же неустраненную брешь спустя две недели. Похищенные активы, включая ETH, tBTC, USDC, USDT и ряд других токенов, конвертировали примерно в 3 916 ETH и вывели через Tornado Cash.

Bitcoin L2 @BSquaredNetwork потерял $3,86 млн после того, как атакующий перехватил полномочия на обновления своего стейкинг-контракта. С тех пор сеть B² приостановила стейкинг и пообещала возместить пострадавшим пользователям ущерб.

Три эксплойта пришлись на период, который уже описывали как крайне суровый для безопасности криптовалют. Decrypt отмечает, что с начала 2026 года DeFi потерял более $840 млн из‑за взломов. Ни одно из понесенных в четверг потерь не было связано с нарушенной криптографией или ошибочной логикой контрактов. Все три случая затрагивали внешние (off-chain) компоненты: скомпрометированные ключи подписи, не пропатченный путь импорта моста и несанкционированный доступ администраторов. По мере того как институциональный капитал продолжает перемещаться on-chain, эта разница становится сложнее не замечать.

Источники:
CoinDesk: AFX Trade был обчищен на $24 млн после компрометации ключей моста
Crypto.news: Мост Verus Ethereum был взломан снова — на $7,54 млн после майского эксплойта
Decrypt: AFX Trade выкачали на $24 млн; хакеру предложили 30% за возвращение средств