Подвійні експлойти криптомостів викрали $31,6 млн за сім годин

Якщо у вас є відгуки або запитання щодо цього контенту, зв’яжіться з нами за адресою crypto.news@kcex.com

Ключові висновки

  • Кіберзлочинці викрали понад $31,6 млн через два окремі експлойти мостів, спрямовані на протоколи DeFi між 22–23 липня 2026 року
  • Платформа AFX Trade втратила $24,15 млн, коли зловмисники отримали контроль над ключами підпису валідатора на її мосту на базі Arbitrum
  • Окрема атака на Verus Ethereum Bridge призвела до втрат у $7,5 млн, використовуючи ідентичну техніку попереднього злому в травні 2026 року
  • Offchain Labs уточнила, що рідна інфраструктура мосту Arbitrum залишилася безпечною — скомпрометовані лише сторонні протоколи
  • Більшість викрадених активів AFX було обміняно на приблизно 12 467 ETH і консолідовано в одній адресі

У разючому прояві скоординованої криптокрадіжки два блокчейн-мости стали жертвами окремих порушень безпеки протягом семи годин 22–23 липня 2026 року, що призвело до сукупних втрат понад $31,6 млн.

Чи сьогодні День хакерів?

Сьогодні вже сталося три експлойти із загальними втратами $35,55 млн.

AFX Trade(@AFX_XYZ) було експлойтовано на $24,15 млн.

Verus(@VerusCoin) Ethereum міст було експлойтовано на $7,55 млн.

B² Network(@BSquaredNetwork) було експлойтовано на $3,86 млн. pic.twitter.com/9v1KxWtaHV

— Lookonchain (@lookonchain) 23 липня 2026

Основний інцидент був спрямований на AFX Trade, децентралізовану платформу безстрокових ф'ючерсів, що працює в мережі Arbitrum з можливістю розрахунків у USDC. Аналіз блокчейн-транзакцій показує, що зловмисники успішно отримали несанкціонований доступ до приватних ключів валідатора, відповідальних за схвалення виведення коштів з мосту.

Використовуючи п'ять скомпрометованих підписів гарячих валідаторів, зловмисники авторизували масове виведення 24 150 000 USDC на свою контрольовану адресу гаманця. Ця авторизація задовольнила необхідний консенсус двох третин валідаторів мосту, змусивши смарт-контракт обробити шахрайську транзакцію відповідно до запрограмованої логіки.

Примітно, що базовий код мосту залишився недоторканим протягом усього інциденту. Вразливість виникла виключно через несанкціонований доступ до ключів, а не через технічну помилку в архітектурі протоколу.

Хронологія злому AFX Trade

Платформа моніторингу безпеки Blockaid вперше виявила підозрілу активність о 21:30 UTC 22 липня. Після вбудованого 200-секундного періоду оскарження протоколу незаконне виведення було завершено та негайно переведено на Ethereum.

Викрадені USDC були швидко обміняні на приблизно 12 467 ETH, вартістю близько $24 млн на той час. Криміналістика блокчейну вказує, що ці активи залишаються зосередженими в одній адресі гаманця.

Торгова активність AFX досягла кількамісячних піків у середині липня, що зробило втрату в $24 млн особливо руйнівною, оскільки вона фактично знищила загальну заблоковану вартість протоколу.

Стівен Голдфедер, співзасновник Offchain Labs — команди, що стоїть за розробкою Arbitrum, — наголосив, що офіційна інфраструктура мосту мережі ніколи не була скомпрометована. «Транзакція, про яку йде мова, надійшла від стороннього протоколу», — уточнив він через X.

Вторинна атака на інфраструктуру Verus

Лише через кілька годин після інциденту з AFX системи моніторингу Blockaid позначили ще один експлойт, спрямований на Verus Ethereum Bridge. Це друге порушення призвело до втрати приблизно $7,5 млн викрадених активів, включаючи Ether, tBTC, USDC, USDt, EURC, MKR та scrvUSD.

За оцінкою Blockaid, зловмисник використав функцію імпорту мосту для генерації несанкціонованих розподілів у мережі Ethereum. Ця техніка практично ідентична компрометації тієї ж інфраструктури в травні 2026 року, яка призвела до втрат у $11,58 млн, хоча криміналістичні докази вказують на використання іншої адреси гаманця в цьому останньому інциденті.

Хоча ці два експлойти виглядають операційно незалежними, вони ілюструють ширшу тенденцію безпеки DeFi протягом 2026 року — зловмисники все більше зосереджуються на вразливостях позаланцюгової інфраструктури, а не на слабких місцях коду смарт-контрактів.

SunSec, аналітик безпеки та засновник DeFiHackLabs, підтвердив, що злом AFX став можливим через скомпрометовані криптографічні ключі, а не через вразливості коду. Цей шаблон атаки дуже нагадує інцидент з Drift Protocol на суму приблизно $285 млн у квітні, коли зловмисники поступово накопичували привілейований доступ до системи.

Ці зломи відбулися невдовзі після атаки з маніпуляцією оракулом, яка викрала $18 млн з платформи RWA Ostium лише кількома днями раніше, що підкреслює дедалі складніше середовище безпеки для проектів екосистеми Arbitrum.

Фахівці з безпеки криптовалют продовжують визначати мости як фундаментальну вразливість інфраструктури DeFi. «Мости завжди будуть слабкою ланкою, доки безпеку не буде покращено», — заявив блокчейн-дослідник TheCrypticWolf через X.

Повідомлення Подвійні експлойти криптомостів викрали $31,6 млн за сім годин вперше з'явилося на Blockonomi.

Відмова від відповідальності: Статті, повторно опубліковані на цьому вебсайті, взяті з публічних платформ і надаються лише для довідки. Ці статті не відображають погляди чи думки KCEX. Усі авторські права належать оригінальним авторам. Якщо ви вважаєте, що будь-яка повторно опублікована стаття порушує права третьої сторони, будь ласка, зв’яжіться з crypto.news@kcex.com для її видалення. KCEX не робить жодних заяв і не надає жодних гарантій щодо своєчасності, точності або повноти повторно опублікованих статей і не несе відповідальності за будь-які дії чи рішення, прийняті на основі такого контенту. Повторно опубліковані матеріали призначені лише для інформаційних цілей і не є порадою, схваленням або підставою для будь-яких комерційних, фінансових, юридичних та/або податкових рішень.