Основные выводы
- Киберпреступники похитили более $31,6 млн в результате двух отдельных взломов мостов, нацеленных на протоколы DeFi в период с 22 по 23 июля 2026 года
- Платформа AFX Trade потеряла $24,15 млн, когда злоумышленники получили контроль над ключами подписи валидаторов на ее мосту на базе Arbitrum
- Отдельная атака на мост Verus Ethereum привела к потерям в $7,5 млн, используя ту же технику, что и предыдущий взлом в мае 2026 года
- Offchain Labs уточнила, что собственная инфраструктура мостов Arbitrum осталась в безопасности — скомпрометированы были только сторонние протоколы
- Большая часть украденных активов AFX была обменяна на примерно 12 467 ETH и консолидирована в одном адресе
В результате скоординированной кражи криптовалют два блокчейн-моста стали жертвами отдельных нарушений безопасности в течение семи часов 22–23 июля 2026 года, что привело к совокупным потерям, превышающим $31,6 млн.
Сегодня День хакеров?
Сегодня уже произошло три взлома с общими потерями $35,55 млн.
AFX Trade(@AFX_XYZ) был взломан на $24,15 млн.
Мост Verus(@VerusCoin) Ethereum был взломан на $7,55 млн.
B² Network(@BSquaredNetwork) был взломан на $3,86 млн. pic.twitter.com/9v1KxWtaHV
— Lookonchain (@lookonchain) 23 июля 2026 г.
Основной инцидент был направлен на AFX Trade, децентрализованную платформу бессрочных фьючерсов, работающую в сети Arbitrum с возможностью расчетов в USDC. Анализ блокчейн-транзакций показывает, что злоумышленники получили несанкционированный доступ к закрытым ключам валидаторов, отвечающих за одобрение выводов с моста.
Используя пять скомпрометированных подписей горячих валидаторов, злоумышленники авторизовали массовый вывод 24 150 000 USDC на свой контролируемый кошелек. Эта авторизация удовлетворила требуемый консенсус двух третей валидаторов моста, в результате чего смарт-контракт обработал мошенническую транзакцию в соответствии с запрограммированной логикой.
Примечательно, что базовый код моста остался нетронутым на протяжении всего инцидента. Уязвимость была вызвана исключительно несанкционированным доступом к ключам, а не технической ошибкой в архитектуре протокола.
Хронология взлома AFX Trade
Платформа мониторинга безопасности Blockaid впервые выявила подозрительную активность в 21:30 UTC 22 июля. После встроенного периода оспаривания в 200 секунд незаконный вывод был завершен и немедленно переведен на Ethereum.
Похищенные USDC были быстро обменяны на примерно 12 467 ETH, стоимостью около $24 млн на тот момент. Криминалистический анализ блокчейна показывает, что эти активы остаются сосредоточенными в одном адресе кошелька.
Торговая активность AFX достигла нескольких месячных пиков в середине июля, что сделало потерю $24 млн особенно разрушительной, поскольку она фактически уничтожила общую заблокированную стоимость протокола.
Стивен Голдфедер, сооснователь Offchain Labs — команды, стоящей за разработкой Arbitrum, — подчеркнул, что официальная инфраструктура мостов сети никогда не была скомпрометирована. «Рассматриваемая транзакция исходила от стороннего протокола», — пояснил он через X.
Вторичная атака на инфраструктуру Verus
Всего через несколько часов после инцидента с AFX системы мониторинга Blockaid зафиксировали еще одну эксплуатацию, нацеленную на мост Verus Ethereum. Этот второй взлом привел к потере примерно $7,5 млн в украденных активах, включая Ether, tBTC, USDC, USDt, EURC, MKR и scrvUSD.
По оценке Blockaid, злоумышленник использовал функцию импорта моста для создания несанкционированных распределений в сети Ethereum. Этот метод практически идентичен взлому той же инфраструктуры в мае 2026 года, который привел к потерям в $11,58 млн, хотя криминалистические данные указывают на то, что в последнем инциденте использовался другой адрес кошелька.
Хотя эти две эксплуатации кажутся операционно независимыми, они иллюстрируют более широкую тенденцию в области безопасности DeFi в 2026 году: злоумышленники все чаще сосредотачиваются на уязвимостях внецепочечной инфраструктуры, а не на слабых местах в коде смарт-контрактов.
SunSec, аналитик безопасности и основатель DeFiHackLabs, подтвердил, что взлом AFX стал возможен из-за скомпрометированных криптографических ключей, а не уязвимостей кода. Эта схема атаки очень напоминает инцидент с Drift Protocol на сумму около $285 млн в апреле, когда злоумышленники постепенно накапливали привилегированный доступ к системе.
Эти взломы произошли вскоре после атаки с манипуляцией оракулом, которая вывела $18 млн с платформы RWA Ostium всего несколькими днями ранее, что подчеркивает все более сложную ситуацию с безопасностью для проектов экосистемы Arbitrum.
Специалисты по безопасности криптовалют продолжают называть мосты фундаментальной уязвимостью в инфраструктуре DeFi. «Мосты всегда будут слабым звеном, пока безопасность не будет улучшена», — заявил блокчейн-исследователь TheCrypticWolf через X.
Запись Двойной взлом криптомостов привел к потере $31,6 млн за семь часов впервые появилась на Blockonomi.
