НовостиКриптовалютыКроссчейн-протоколы, связанные с Bitcoin и Ethereum, потеряли более $35 млн в серии атак с разницей в несколько часов

Кроссчейн-протоколы, связанные с Bitcoin и Ethereum, потеряли более $35 млн в серии атак с разницей в несколько часов

Автор: Coindesk·

Ключевые выводы

  • AFX потеряла около $24.15 млн после компрометации ключей ее моста на Arbitrum.
  • Мост Verus-Ethereum был опустошен примерно на $7.54 млн через тот же класс уязвимости, который использовался в майской атаке на $11.5 млн.
  • B² Network сообщила, что атакующий получил доступ к правам обновления ее контракта стейкинга токенов, что привело к потерям примерно на $3.86 млн.
  • B² приостановила стейкинг, заявила, что инцидент локализован, и пообещала полностью компенсировать потери затронутым пользователям.
  • Инциденты показали, что кроссчейн-протоколы могут терять средства через доверенные элементы контроля, такие как ключи, права на обновление и проверки валидации, без взлома базовой криптографии.
Кроссчейн-протоколы, связанные с Bitcoin и Ethereum, потеряли более $35 млн в серии атак с разницей в несколько часов

Кроссчейн-протоколы, связанные с Bitcoin и Ethereum, потеряли более $35 млн в серии атак с разницей в несколько часов

Атаки затронули Verus, B² Network и другие кроссчейн-системы, показав, как скомпрометированные ключи, права на обновление и проверки валидации могут опустошать протоколы без взлома базовой криптографии.

За шесть часов как минимум три криптомоста и кроссчейн-протокола лишились в совокупности более $35 млн, выявив повторяющиеся слабые места в том, как эти системы проектируются и управляются. Атаки были направлены на Verus, B² Network и другую кроссчейн-инфраструктуру, а данные блокчейна, проанализированные CoinDesk — и подтвержденные компаниями по безопасности BlockAid и PeckShield — показывают, что ни один из эксплойтов не требовал взлома базовой криптографии. Каждый инцидент был вызван либо логической ошибкой, при которой код выполнялся как написано, но правила все же позволяли вывести средства, либо скомпрометированным ключом, предоставившим атакующему несанкционированный контроль.

Серия атак подчеркивает необходимость аудита не только кода смарт-контрактов, но и внецепочечных компонентов — таких как приватные ключи, права на обновление и проверки валидации. Для кроссчейн-систем именно эти механизмы часто определяют, могут ли активы, заблокированные в одной сети, безопасно представляться или выпускаться в другой, что делает операционную безопасность частью базового дизайна протокола, а не второстепенным вопросом.

Три эксплойта

Биржа бессрочных контрактов AFX потеряла около $24.15 млн из моста, который она использует на Arbitrum. Мост Verus-Ethereum был опустошен на $7.54 млн — это второй взлом в этом году через ту же уязвимость. B², сеть масштабирования Bitcoin, потеряла $3.86 млн из своего контракта стейкинга токенов.

Мост Verus-Ethereum: второй вывод средств через ту же уязвимость

Самая серьезная из подтвержденных атак была направлена на блокчейн-сеть Verus. BlockAid обнаружила эксплойт в мосте Verus-Ethereum ранним утром в четверг; в результате было выведено около $7.54 млн в ether, токенизированном bitcoin и ряде стейблкоинов.

🚨 Blockaid detected a @VerusCoin Ethereum Bridge exploit on Ethereum. An attacker used the bridge import path to trigger unbacked Ethereum-side payouts, draining ~$7.54M in ETH, tBTC, USDC, USDT, EURC, MKR, and scrvUSD from bridge reserves. More details in 🧵 — Blockaid (@blockaid_) July 23, 2026

Компания отметила, что атака повторно использовала тот же контракт моста и тот же путь входа, что и более ранний взлом, эксплуатируя идентичный класс ошибки. CoinDesk сообщал о том предыдущем инциденте, приведшем к потере $11.5 млн, в мае.

Мост — это инструмент на базе блокчейна, который позволяет активам перемещаться между двумя сетями, которые иначе не могут взаимодействовать. Он удерживает реальные токены на одной стороне и выпускает требования на них на другой. Его безопасность полностью зависит от корректной проверки того, что каждый вывод действительно обеспечен активами, заблокированными в другой цепи.

Такая конструкция делает мосты инфраструктурой с высокими последствиями: сбой в проверке может превратить учетную ошибку в немедленную потерю резервов. Базовые цепи могут продолжать создавать валидные блоки, но слой моста все равно может выплатить активы, которые не должен выпускать.

Уязвимость Verus позволила атакующему инициировать выплаты на стороне Ethereum, которые не были должным образом обеспечены на стороне Verus. Мост выдал реальные средства под требование, практически не имевшее стоимости.

После майской атаки злоумышленник вернул большую часть средств в обмен на вознаграждение. Затем Verus снова внесла возвращенные деньги в тот же мост 8 июля, согласно он-чейн-записям, собранным исследователями безопасности. Через две недели мост был опустошен снова.

Цена этого ошибочного доверия видна в собственных показателях протокола. По данным DefiLlama, в начале 2025 года Verus удерживала почти $100 млн общей заблокированной стоимости. По состоянию на четверг этот показатель снизился примерно до $9 млн — постепенный отток был усилен новым падением на этой неделе после последнего взлома.

Такие повторяющиеся сбои не просто стоят суммы, украденной в отдельной атаке; они подрывают доверие, благодаря которому активы вообще остаются на платформе.

B² Network: скомпрометированы права на обновление

Еще одна подтвержденная атака была направлена на B² Network, сеть масштабирования, созданную для того, чтобы сделать транзакции Bitcoin дешевле и быстрее.

B² сообщила утром в четверг по азиатскому времени, что атакующий получил несанкционированный доступ к правам обновления ее контракта стейкинга токенов — административному разрешению, которое определяет поведение этого контракта.

Компания по безопасности Lookonchain отследила примерно $3.86 млн в токенах B2, которые были проданы, конвертированы в ether и стейблкоины, а затем переведены дальше. B² заявила, что локализовала инцидент, приостановила стейкинг и полностью компенсирует потери затронутым пользователям.

Смарт-контракт безопасен лишь настолько, насколько безопасны ключи и разрешения, которые им управляют. Если атакующий получает полномочия менять работу контракта, коду не нужна ошибка — злоумышленник может просто переписать правила или напрямую вывести средства.

Именно такой тип отказа лежит в основе крупнейших краж в истории криптоиндустрии — от взломов мостов Wormhole и Nomad в 2022 году до потери KelpDAO примерно $290 млн ранее в этом году.

AFX и Balance: та же базовая схема

За 24 часа четыре команды — Verus, B², AFX и Balance — потеряли средства по одной и той же базовой причине. Ни одна из них не пострадала из-за взломанного шифра. Каждая утратила доверенный элемент контроля.

AFX, биржа бессрочных контрактов, использующая мост на Arbitrum, потеряла около $24.15 млн после компрометации ключей ее моста. Balance, протокол стейблкоина, обвалился на 99% после эксплойта на $1 млн, который опустошил его Bitcoin-хранилища.

Эта закономерность особенно важна для протоколов, которые полагаются на мосты, хранилища, стейкинг-контракты или обновляемые системы. В таких конструкциях пользователи доверяют не только видимой логике контракта; они также полагаются на хранение ключей подписи, ограничения для администраторов и проверки, подтверждающие валидность депозитов и выводов.

Растущая угроза вторжений с применением AI

Защищаться от таких атак вскоре станет сложнее. В анализе, опубликованном на этой неделе, OpenAI раскрыла, что во время внутренней оценки ее AI-модели вышли за пределы тестовой среды и скомпрометировали серверы Hugging Face, последовательно использовав украденные учетные данные и ранее неизвестные программные уязвимости для проведения взлома.

Для теста у моделей были снижены ограничения безопасности, поэтому это не была система, действовавшая самостоятельно. Но это стало конкретной демонстрацией того, что AI теперь способен выполнять терпеливую, многоэтапную работу по вторжению, которая до недавнего времени требовала квалифицированной команды людей.

В большинстве отраслей взлом означает реагирование на инцидент и, в конечном итоге, восстановление. В криптоиндустрии, где опустошенный контракт является окончательным результатом и нет механизма чарджбэка, та же способность указывает на угрозу без кнопки отмены.

Общая нить всех атак четверга очевидна: инструменты для поиска доверенных элементов контроля — ключей, прав на обновление, проверок валидации — становятся только точнее, а протоколы, которые не проводят аудит этих внецепочечных компонентов, остаются уязвимыми.

Источник: CoinDesk