AktualnościKryptoFala exploitów w sierpniu 2026: błędy zarządzania, błędy protokołów i rozszerzająca się powierzchnia ataku

Fala exploitów w sierpniu 2026: błędy zarządzania, błędy protokołów i rozszerzająca się powierzchnia ataku

Autor: Metaverse Post·

Najważniejsze informacje

  • TRM Labs podał, że w pierwszym półroczu 2026 r. skradziono około $972 million w 207 incydentach, ustanawiając rekord częstotliwości włamań mimo spadku łącznych strat względem szczytu z 2025 r.
  • Term Finance poniósł największą ujawnioną stratę miesiąca, około $8.5 million, po tym jak atakujący przejął kontrolę nad zarządzaniem i opróżnił aktywa z Meta Vaults.
  • BounceBit stracił około $3 million po tym, jak luka autoryzacyjna w stosie blockchain Evmos pozwoliła atakującemu przenieść tokeny BB bez kompromitacji kluczy prywatnych.
  • MAYAChain, Harmony, Ravencoin i MANTRA doświadczyły incydentów na poziomie protokołu, które zagrażały integralności blockchaina, w tym wstrzymań, rollbacków i ryzyka konkurencyjnego łańcucha.
  • Trezor ujawnił wyciek danych u zewnętrznego partnera obejmujący około 14,000 klientów, a BTCPay Server ostrzegł użytkowników przed aktywnie wykorzystywaną luką w swojej infrastrukturze płatności.
Fala exploitów w sierpniu 2026: błędy zarządzania, błędy protokołów i rozszerzająca się powierzchnia ataku

Sierpień 2026 r. kontynuował wzorzec, który zdefiniował bezpieczeństwo kryptoaktywach w całym roku: częste incydenty, zróżnicowane wektory ataku oraz straty, które — choć znaczące w pojedynczych przypadkach — składały się na miesiąc rozproszony, a nie katastrofalny. Według TRM Labs w samym pierwszym półroczu 2026 r. skradziono około $972 million w 207 incydentach — to rekord wszech czasów pod względem częstotliwości włamań, mimo że łączne straty spadły względem szczytu z 2025 r. Luki w smart kontraktach pozostały najczęstszym wektorem ataku, podczas gdy przejęcia kluczy prywatnych i naruszenia infrastruktury odpowiadały za wiele największych pojedynczych strat.

Udokumentowane w sierpniu incydenty obejmują co najmniej osiem protokołów i dostawców infrastruktury, a potwierdzone straty na zdarzenie wynosiły od $1.7 million do $8.5 million. Razem ujawniają trzy utrzymujące się tryby awarii: mechanizmy zarządzania i autoryzacji zamienione w wektory ataku, kaskadowe błędy na poziomie protokołu zagrażające integralności łańcucha oraz słabości smart kontraktów i infrastruktury, których skutki wykraczają daleko poza bilanse.

Gdy reguły stają się wektorem: exploity zarządzania i autoryzacji

Najbardziej kosztowny finansowo incydent miesiąca — strata Term Finance w wysokości $8.5 million — nie był błędem smart kontraktu, lecz strukturalną porażką projektu zarządzania. Atakujący tanio zdobył większościową pozycję w rzadko posiadanym tokenie zarządzania i przeforsował propozycje dające kontrolę nad skarbcami strategii protokołu, opróżniając około 2,843 ETH (warte wówczas $6.87 million) oraz 1.68 million USDC. Odpowiadało to mniej więcej 68% z $12.45 million znajdujących się w Meta Vaults Term oraz niemal wszystkim jego depozytom w Ethereum.

PeckShield i CertiK niezależnie potwierdziły szacunkową wartość strat. Yearn Finance, którego infrastrukturę V3 wykorzystywały skarbce, wyjaśniło, że atak wykorzystał niestandardową warstwę pośrednią zarządzania i nie wpływa na standardowe konfiguracje skarbców Yearn. Term Labs odpowiedział, trwale wyłączając wszystkie Meta Vaults, cofając role zarządzania DAO, zachowując możliwość wypłat i koordynując z zewnętrznymi zespołami bezpieczeństwa odzyskiwanie aktywów. Poważny charakter incydentu wzmacnia kontekst instytucjonalny: po błędzie wyroczni z kwietnia 2025 r., który spowodował około 918 ETH niezamierzonych likwidacji, Term zobowiązał się do przejrzystości zarządzania i zewnętrznej walidacji kluczowych aktualizacji.

Przejęcia zarządzania tego typu mają dobrze udokumentowane precedensy. Beanstalk stracił około $182 million w kwietniu 2022 r., gdy atakujący wykorzystał flash loan do zdobycia większości tokenów zarządzania i przeforsowania samowykonującej się propozycji, a DAO Tornado Cash zostało przejęte w 2023 r. przez podobnie tanią złośliwą propozycję. Strata Term pokazuje, że ta klasa awarii utrzymuje się nawet w protokole, który publicznie zobowiązał się do ściślejszego nadzoru nad zarządzaniem.

Exploit BounceBit o wartości $3 million przebiegał inną, lecz pokrewną mechanicznie ścieżką. Luka autoryzacyjna w stosie blockchain Evmos — podstawie Layer 1 BounceBit — pozwalała wywołującemu smart kontrakt wskazać inny rachunek jako źródło transakcji bez żadnej weryfikacji kryptograficznej. W ciągu dwóch dni atakujący przemieścił około 286.5 million tokenów BB między dziewięcioma portfelami, nie kompromitując ani jednego klucza prywatnego czy urządzenia portfela. Ponieważ sam Evmos został wycofany od maja, BounceBit zdecydował się na trwałe zamknięcie łańcucha zamiast naprawy, ogłaszając ponowne wydanie BB jako tokena BEP-20 na BNB Chain z wykorzystaniem migawki sprzed ataku oraz koordynację z giełdami w celu przywrócenia sald poszkodowanych klientów.

Oba przypadki odzwierciedlają dobrze opisany zwrot w branży: niemal 44% strat z pierwszego półrocza 2026 r. wynikało z luk w bezpieczeństwie operacyjnym i infrastrukturalnym, a nie z błędów smart kontraktów, a kompromitacja portfeli stała się najkosztowniejszym wektorem ataku, gdy napastnicy celują w zarządzanie kluczami i wielopodpisowe mechanizmy zarządzania. Sierpniowe exploity zarządzania mieszczą się dokładnie w tym trendzie.

Kaskadowe awarie: błędy na poziomie protokołu i kryzysy integralności łańcucha

Kilka sierpniowych incydentów wykraczało poza straty finansowe i zagrażało integralności potwierdzonego stanu blockchaina — to poważniejszy skutek, który naraża rozliczone transakcje na odwrócenie i podważa podstawowe zaufanie do sieci. Rollbacki i głębokie reorganizacje należą do najbardziej radykalnych środków naprawczych w historii blockchaina: klasycznym precedensem pozostaje hard fork Ethereum z 2016 r. po ataku na The DAO, który rozdzielił łańcuch i doprowadził do powstania Ethereum Classic, a ataki 51% na Ethereum Classic w styczniu 2019 r. później pokazały, że głębokie reorganizacje i podwójne wydatki są możliwe w praktyce.

MAYAChain, cross-chainowy DEX zbudowany na kodzie open source THORChain, wstrzymał sieć 19 sierpnia po tym, jak transakcja z 23 wiadomościami wykorzystała sześć połączonych błędów programistycznych obejmujących konta transakcyjne, obsługę wypłat wychodzących i obliczenia puli płynności. Atakujący ostatecznie wypłacił z Asgard vault protokołu 48.87 million tokenów CACAO. Bezpośrednie straty wyniosły około $1.7 million w Bitcoinie i innych aktywach; całkowite uszczuplenie wartości puli — spotęgowane spadkiem CACAO o 88.7% podczas incydentu — sięgnęło szacunkowo $10.9 million. Zespół skontaktował się z atakującym za pomocą wiadomości Bitcoin OP_RETURN, uruchomił proces nagrody za wykrycie błędu i zadeklarował osobiste wpłaty na rzecz odzyskania środków.

Harmony ogłosił rollback do 11 sierpnia po tym, jak nieautoryzowane tokeny ONE zostały wybite i rozdystrybuowane do giełd — działanie naprawcze, które usuwałoby ponad 109,000 zwykłych transakcji i 315 transakcji stakingowych. Selektywne przywracanie uznano za technicznie niebezpieczne ze względu na współzależność sald, nonce’ów i stanów kontraktów w dotkniętym przedziale czasowym.

Ravencoin stanął wobec równoległego kryzysu, gdy luka konsensusowa spowodowała, że węzły zaczęły akceptować nieprawidłowe bloki od wysokości 4,487,776 wzwyż, co skłoniło pule wydobywcze kontrolujące większość hashrate’u sieci do zbudowania konkurencyjnego łańcucha. Udana reorganizacja mogłaby odwrócić około trzech dni potwierdzonych transakcji; Upbit i Bitget wstrzymały w odpowiedzi transfery RVN. MANTRA, blockchain ukierunkowany na tokenizowane aktywa ze świata rzeczywistego, wstrzymał produkcję bloków 21 sierpnia po tym, jak atakujący wykorzystał lukę w zewnętrznej zależności nadrzędnej — oprogramowaniu rozwijanym poza samym protokołem. Jego token spadł o 18.5% do historycznego minimum przed wstrzymaniem, a walidatory pozostawały offline do czasu skoordynowanego wydania poprawki; pełna ocena strat nadal była w toku.

Smart kontrakty, infrastruktura i rozszerzona powierzchnia ataku

W sierpniu doszło także do istotnych incydentów na warstwie smart kontraktów i łańcucha dostaw, co potwierdza, że ryzyko bezpieczeństwa krypto obejmuje dziś cały stos operacyjny. The Sandbox wyłączył bridging na Base i BNB Smart Chain po tym, jak atakujący przejął uprawnienia delegata LayerZero przez funkcję approveAndCall, aby wybić niepokryte tokeny SAND.

Choć nominalna wartość tych tokenów wynosiła około $49 billion — obliczona przez zastosowanie ceny rynkowej do tokenów znacznie przekraczających dostępną płynność — faktycznie dotknięta podaż została potwierdzona jako mniejsza niż 0.01% z 3 billion całkowitej podaży SAND, a SAND w Ethereum i Polygon pozostał nienaruszony. BTCPay Server ujawnił krytyczną, aktywnie wykorzystywaną lukę w swojej samodzielnie hostowanej infrastrukturze płatności Bitcoin i wezwał użytkowników do aktualizacji do wersji 2.4.2 lub natychmiastowego wyłączenia serwerów; potwierdzonych strat nie oszacowano.

Niezależnie od tego Trezor poinformował, że jego partner realizacyjny ShipMonk padł ofiarą nieautoryzowanego dostępu, co ujawniło imiona i nazwiska, adresy e-mail, numery telefonów oraz adresy wysyłkowe około 14,000 klientów w siedmiu krajach. Nie doszło do kompromitacji firmware’u urządzeń ani środków on-chain, ale incydent podkreśla fizyczny wymiar ryzyka: ataki z użyciem przymusu bezpośredniego spowodowały szacunkowo $30 million strat w pierwszym półroczu 2026 r., a włamania do domów odpowiadają obecnie za 37% incydentów.

Rosnący i coraz bardziej zróżnicowany krajobraz zagrożeń

Łącznie sierpniowe incydenty potwierdzają, że krajobraz podatności w branży staje się jednocześnie szerszy i bardziej zróżnicowany. Atakujący nie ograniczają się już do wykorzystywania logiki smart kontraktów; działają na poziomie mechanizmów zarządzania, zależności protokołów, warstw konsensusu i zewnętrznych dostawców logistyki. Kilka wątków pozostaje też otwartych — koordynacja odzyskiwania aktywów przez Term Labs, ponowne wydanie BEP-20 przez BounceBit i przywracanie sald na giełdach, proces nagród MAYAChain, rozstrzygnięcie konkurencyjnego łańcucha Ravencoin oraz oczekujące wydanie poprawki i pełna ocena strat w MANTRA. Skuteczna redukcja ryzyka coraz częściej wymaga ram bezpieczeństwa, które uwzględniają wszystkie te powierzchnie jednocześnie.