Ключові висновки
- Кіберзлочинці викрали понад $31,6 млн через два окремі експлойти мостів, спрямовані на протоколи DeFi між 22–23 липня 2026 року
- Платформа AFX Trade втратила $24,15 млн, коли зловмисники отримали контроль над ключами підпису валідатора на її мосту на базі Arbitrum
- Окрема атака на Verus Ethereum Bridge призвела до втрат у $7,5 млн, використовуючи ідентичну техніку попереднього злому в травні 2026 року
- Offchain Labs уточнила, що рідна інфраструктура мосту Arbitrum залишилася безпечною — скомпрометовані лише сторонні протоколи
- Більшість викрадених активів AFX було обміняно на приблизно 12 467 ETH і консолідовано в одній адресі
У разючому прояві скоординованої криптокрадіжки два блокчейн-мости стали жертвами окремих порушень безпеки протягом семи годин 22–23 липня 2026 року, що призвело до сукупних втрат понад $31,6 млн.
Чи сьогодні День хакерів?
Сьогодні вже сталося три експлойти із загальними втратами $35,55 млн.
AFX Trade(@AFX_XYZ) було експлойтовано на $24,15 млн.
Verus(@VerusCoin) Ethereum міст було експлойтовано на $7,55 млн.
B² Network(@BSquaredNetwork) було експлойтовано на $3,86 млн. pic.twitter.com/9v1KxWtaHV
— Lookonchain (@lookonchain) 23 липня 2026
Основний інцидент був спрямований на AFX Trade, децентралізовану платформу безстрокових ф'ючерсів, що працює в мережі Arbitrum з можливістю розрахунків у USDC. Аналіз блокчейн-транзакцій показує, що зловмисники успішно отримали несанкціонований доступ до приватних ключів валідатора, відповідальних за схвалення виведення коштів з мосту.
Використовуючи п'ять скомпрометованих підписів гарячих валідаторів, зловмисники авторизували масове виведення 24 150 000 USDC на свою контрольовану адресу гаманця. Ця авторизація задовольнила необхідний консенсус двох третин валідаторів мосту, змусивши смарт-контракт обробити шахрайську транзакцію відповідно до запрограмованої логіки.
Примітно, що базовий код мосту залишився недоторканим протягом усього інциденту. Вразливість виникла виключно через несанкціонований доступ до ключів, а не через технічну помилку в архітектурі протоколу.
Хронологія злому AFX Trade
Платформа моніторингу безпеки Blockaid вперше виявила підозрілу активність о 21:30 UTC 22 липня. Після вбудованого 200-секундного періоду оскарження протоколу незаконне виведення було завершено та негайно переведено на Ethereum.
Викрадені USDC були швидко обміняні на приблизно 12 467 ETH, вартістю близько $24 млн на той час. Криміналістика блокчейну вказує, що ці активи залишаються зосередженими в одній адресі гаманця.
Торгова активність AFX досягла кількамісячних піків у середині липня, що зробило втрату в $24 млн особливо руйнівною, оскільки вона фактично знищила загальну заблоковану вартість протоколу.
Стівен Голдфедер, співзасновник Offchain Labs — команди, що стоїть за розробкою Arbitrum, — наголосив, що офіційна інфраструктура мосту мережі ніколи не була скомпрометована. «Транзакція, про яку йде мова, надійшла від стороннього протоколу», — уточнив він через X.
Вторинна атака на інфраструктуру Verus
Лише через кілька годин після інциденту з AFX системи моніторингу Blockaid позначили ще один експлойт, спрямований на Verus Ethereum Bridge. Це друге порушення призвело до втрати приблизно $7,5 млн викрадених активів, включаючи Ether, tBTC, USDC, USDt, EURC, MKR та scrvUSD.
За оцінкою Blockaid, зловмисник використав функцію імпорту мосту для генерації несанкціонованих розподілів у мережі Ethereum. Ця техніка практично ідентична компрометації тієї ж інфраструктури в травні 2026 року, яка призвела до втрат у $11,58 млн, хоча криміналістичні докази вказують на використання іншої адреси гаманця в цьому останньому інциденті.
Хоча ці два експлойти виглядають операційно незалежними, вони ілюструють ширшу тенденцію безпеки DeFi протягом 2026 року — зловмисники все більше зосереджуються на вразливостях позаланцюгової інфраструктури, а не на слабких місцях коду смарт-контрактів.
SunSec, аналітик безпеки та засновник DeFiHackLabs, підтвердив, що злом AFX став можливим через скомпрометовані криптографічні ключі, а не через вразливості коду. Цей шаблон атаки дуже нагадує інцидент з Drift Protocol на суму приблизно $285 млн у квітні, коли зловмисники поступово накопичували привілейований доступ до системи.
Ці зломи відбулися невдовзі після атаки з маніпуляцією оракулом, яка викрала $18 млн з платформи RWA Ostium лише кількома днями раніше, що підкреслює дедалі складніше середовище безпеки для проектів екосистеми Arbitrum.
Фахівці з безпеки криптовалют продовжують визначати мости як фундаментальну вразливість інфраструктури DeFi. «Мости завжди будуть слабкою ланкою, доки безпеку не буде покращено», — заявив блокчейн-дослідник TheCrypticWolf через X.
Повідомлення Подвійні експлойти криптомостів викрали $31,6 млн за сім годин вперше з'явилося на Blockonomi.
