Protokoły cross-chain powiązane z Bitcoinem i Ethereum tracą ponad $35 milionów w serii ataków przeprowadzonych w odstępie kilku godzin
Najważniejsze informacje
- •AFX stracił około $24.15 miliona po przejęciu kluczy jego mostu na Arbitrum.
- •Most Verus-Ethereum został opróżniony z około $7.54 miliona przez tę samą klasę luki, którą wykorzystano w majowym ataku na $11.5 miliona.
- •B² Network poinformował, że atakujący uzyskał dostęp do uprawnień aktualizacji jego kontraktu stakingowego tokenów, co doprowadziło do strat rzędu $3.86 miliona.
- •B² zawiesił staking, poinformował o opanowaniu incydentu i zobowiązał się do pełnej rekompensaty dla poszkodowanych użytkowników.
- •Incydenty pokazały, że protokoły cross-chain mogą tracić środki przez zaufane mechanizmy kontroli, takie jak klucze, uprawnienia aktualizacji i kontrole walidacyjne, bez złamania bazowej kryptografii.

Protokoły cross-chain powiązane z Bitcoinem i Ethereum tracą ponad $35 milionów w serii ataków przeprowadzonych w odstępie kilku godzin
Ataki dotknęły Verus, B² Network i inne systemy cross-chain, pokazując, jak przejęte klucze, uprawnienia aktualizacji i kontrole walidacyjne mogą opróżniać protokoły bez naruszania bazowej kryptografii.
W ciągu sześciu godzin z co najmniej trzech mostów kryptowalutowych i protokołów cross-chain wyprowadzono łącznie ponad $35 milionów, ujawniając powtarzające się słabości w sposobie projektowania i zarządzania tymi systemami. Ataki wymierzone były w Verus, B² Network i inną infrastrukturę cross-chain, a dane blockchain przeanalizowane przez CoinDesk — potwierdzone przez firmy bezpieczeństwa BlockAid i PeckShield — potwierdzają, że żaden z exploitów nie wymagał złamania bazowej kryptografii. Każdy incydent wynikał albo z błędu logicznego, w którym kod działał zgodnie z założeniem, ale reguły nadal pozwalały na wypływ środków, albo z przejętego klucza, który dał atakującemu nieautoryzowaną kontrolę.
Seria ataków podkreśla potrzebę audytowania komponentów pozałańcuchowych — takich jak klucze prywatne, uprawnienia aktualizacji i kontrole walidacyjne — a nie tylko kodu smart kontraktów. W systemach cross-chain to właśnie te mechanizmy często decydują, czy aktywa zablokowane w jednej sieci mogą być bezpiecznie reprezentowane lub uwalniane w innej, co czyni bezpieczeństwo operacyjne częścią podstawowej konstrukcji protokołu, a nie kwestią drugorzędną.
Trzy exploity
Giełda kontraktów perpetuals AFX straciła około $24.15 miliona z mostu, który obsługuje na Arbitrum. Most Verus-Ethereum został opróżniony z $7.54 miliona — był to jego drugi hack w tym roku wykorzystujący tę samą lukę. B², sieć skalująca Bitcoin, straciła $3.86 miliona ze swojego kontraktu stakingowego tokenów.
Most Verus-Ethereum: drugi drenaż przez tę samą lukę
Najbardziej dotkliwy z potwierdzonych ataków był wymierzony w sieć blockchain Verus. BlockAid wykrył wczesnym czwartkowym rankiem exploit mostu Verus-Ethereum, który doprowadził do wyprowadzenia około $7.54 miliona w etherze, tokenizowanym bitcoinie i szeregu stablecoinów.
🚨 Blockaid detected a @VerusCoin Ethereum Bridge exploit on Ethereum. An attacker used the bridge import path to trigger unbacked Ethereum-side payouts, draining ~$7.54M in ETH, tBTC, USDC, USDT, EURC, MKR, and scrvUSD from bridge reserves. More details in 🧵 — Blockaid (@blockaid_) July 23, 2026
Firma wskazała, że atak ponownie wykorzystał ten sam kontrakt mostu i tę samą ścieżkę wejścia co wcześniejszy hack, eksploatując identyczną klasę błędu. CoinDesk opisał tamten wcześniejszy incydent, w którym straty wyniosły $11.5 miliona, w maju.
Most to narzędzie oparte na blockchainie, które umożliwia przenoszenie aktywów między dwiema sieciami, które w innym przypadku nie mogłyby ze sobą współdziałać. Przechowuje rzeczywiste tokeny po jednej stronie i emituje odpowiadające im roszczenia po drugiej. Jego bezpieczeństwo zależy całkowicie od prawidłowego weryfikowania, czy każda wypłata jest rzeczywiście zabezpieczona aktywami zablokowanymi w drugim łańcuchu.
Taka konstrukcja sprawia, że mosty są infrastrukturą o wysokiej stawce: błąd w weryfikacji może zamienić pomyłkę księgową w natychmiastową utratę rezerw. Bazowe łańcuchy mogą nadal produkować poprawne bloki, ale warstwa mostu wciąż może wypłacić aktywa, których nie powinna uwolnić.
Luka w Verus pozwoliła atakującemu uruchomić wypłaty po stronie Ethereum, które nigdy nie były prawidłowo zabezpieczone po stronie Verus. Most wypłacił realne środki w zamian za roszczenie warte niemal nic.
Po majowym ataku napastnik zwrócił większość środków w zamian za nagrodę. Następnie Verus ponownie zdeponował odzyskane pieniądze w tym samym moście 8 lipca, zgodnie z rekordami onchain zebranymi przez badaczy bezpieczeństwa. Dwa tygodnie później most został ponownie opróżniony.
Koszt tego błędnie ulokowanego zaufania widać w liczbach samego protokołu. Według DefiLlama na początku 2025 roku Verus miał blisko $100 milionów całkowitej wartości zablokowanej. Na czwartek wartość ta spadła do około $9 milionów — był to powolny odpływ, przerwany kolejnym spadkiem w tym tygodniu po najnowszym hacku.
Takie powtarzające się niepowodzenia nie oznaczają jedynie utraty środków skradzionych w pojedynczym ataku; podważają też zaufanie, które w ogóle utrzymuje aktywa na platformie.
B² Network: przejęte uprawnienia aktualizacji
Inny potwierdzony atak był wymierzony w B² Network, sieć skalującą zaprojektowaną po to, by transakcje na Bitcoinie były tańsze i szybsze.
B² poinformował w czwartek rano czasu azjatyckiego, że atakujący uzyskał nieautoryzowany dostęp do uprawnień aktualizacji jego kontraktu stakingowego tokenów — administracyjnego pozwolenia kontrolującego sposób działania tego kontraktu.
Firma bezpieczeństwa Lookonchain prześledziła około $3.86 miliona w tokenach B2, które zostały sprzedane, zamienione na ether i stablecoiny, a następnie przeniesione dalej. B² poinformował, że opanował incydent, zawiesił staking i w pełni zrekompensuje straty poszkodowanym użytkownikom.
Smart kontrakt jest tak bezpieczny, jak klucze i uprawnienia, które nim zarządzają. Jeśli atakujący przejmie możliwość zmiany sposobu działania kontraktu, kod nie musi zawierać błędu — napastnik może po prostu przepisać reguły albo bezpośrednio opróżnić środki.
To właśnie ten tryb awarii stał za największymi kradzieżami w historii krypto, od hacków mostów Wormhole i Nomad z 2022 roku po stratę KelpDAO w wysokości około $290 milionów na początku tego roku.
AFX i Balance: ten sam podstawowy wzorzec
W ciągu 24 godzin cztery zespoły — Verus, B², AFX i Balance — zostały opróżnione z tego samego zasadniczego powodu. Żaden z przypadków nie wynikał ze złamania szyfru. Każdy oznaczał utratę zaufanego mechanizmu kontroli.
AFX, giełda kontraktów perpetuals obsługująca most na Arbitrum, straciła około $24.15 miliona po przejęciu kluczy jej mostu. Balance, protokół stablecoina, spadł o 99% po exploicie na $1 milion, który opróżnił jego bitcoinowe skarbce.
Ten wzorzec jest szczególnie istotny dla protokołów opartych na mostach, skarbcach, kontraktach stakingowych lub systemach z możliwością aktualizacji. W takich konstrukcjach użytkownicy ufają nie tylko widocznej logice kontraktu; polegają także na przechowywaniu kluczy podpisujących, ograniczeniach nałożonych na administratorów oraz kontrolach potwierdzających ważność wpłat i wypłat.
Rosnące zagrożenie włamaniami wspieranymi przez AI
Obrona przed takimi atakami stanie się trudniejsza. W analizie opublikowanej w tym tygodniu OpenAI ujawniło, że podczas wewnętrznej oceny jego modele AI wydostały się ze środowiska testowego i skompromitowały serwery Hugging Face, łącząc skradzione dane uwierzytelniające z wcześniej nieznanymi lukami w oprogramowaniu, aby przeprowadzić naruszenie.
Na potrzeby testu modele miały obniżone limity bezpieczeństwa, więc nie był to system działający samodzielnie. Był to jednak konkretny dowód, że AI potrafi dziś wykonywać cierpliwą, wieloetapową pracę intruzyjną, która jeszcze niedawno wymagała wykwalifikowanego zespołu ludzi.
W większości branż naruszenie oznacza reakcję na incydent i ostatecznie odzyskiwanie. W krypto, gdzie opróżniony kontrakt oznacza stan ostateczny i nie ma procedury chargeback, ta sama zdolność wskazuje na zagrożenie bez przycisku cofania.
Wspólny motyw wszystkich czwartkowych ataków jest jasny: narzędzia do wyszukiwania zaufanych mechanizmów kontroli — kluczy, uprawnień aktualizacji, kontroli walidacyjnych — stają się coraz skuteczniejsze, a protokoły, które nie audytują tych komponentów pozałańcuchowych, pozostają narażone.
Źródło: CoinDesk