Три криптопротокола потеряли более $35 миллионов за 24 часа из-за эксплойтов
Ключевые выводы
- •AFX Trade понес крупнейший ущерб — примерно $24.15 миллиона в USDC — после эксплойта его моста на базе Arbitrum 22 июля.
- •BSquaredNetwork потерял около $3.86 миллиона в токенах B2 на BNB Chain, а цена токена после атаки упала более чем на 15%.
- •Verus пережил второй эксплойт за два месяца, потеряв $7.55 миллиона через тот же контракт моста и тот же класс ошибки, которые были выявлены в предыдущем инциденте на $11.58 миллиона.
- •Контрибьютор Arbitrum Steven Goldfeder подтвердил, что скомпрометированный мост AFX эксплуатировался независимо и не поддерживался основной командой Arbitrum.
- •Эксперт по безопасности Taylor Monahan раскритиковала состояние безопасности AFX, отметив минимальное покрытие тестами, признанные, но не исправленные замечания аудита и неполные проверки кода.

AFX Trade, BSquaredNetwork и Verus стали целями отдельных эксплойтов в течение 24 часов, а совокупные потери превысили $35 миллионов в криптоактивах.
Серия инцидентов, которую некоторые наблюдатели назвали “Hackers Day”, затронула протоколы в Arbitrum, BNB Chain и инфраструктуре мостов, связанных с Ethereum. Эти события также вновь привлекли внимание к безопасности мостов, поскольку кроссчейн-системы часто находятся между сетями и могут хранить или маршрутизировать значительные объемы пользовательских активов.
Три отдельных эксплойта затронули криптопротоколы
PeckShieldAlert сообщила, что 22 июля обнаружила атаку на протокол AFX на базе Arbitrum, оценив ущерб примерно в $24.15 миллиона в USDC. По данным компании по ончейн-безопасности, злоумышленник перевел похищенные средства из Arbitrum в Ethereum, а затем обменял их на 12,467.5 ETH. https://x.com/PeckShieldAlert/status/2080088731558801909
Менее чем через час PeckShieldAlert сообщила о другом инциденте с участием BSquaredNetwork на BNB Chain. Злоумышленники вывели токены B2 на сумму $8.59 миллиона, что привело к оценочным потерям примерно в $3.86 миллиона. Похищенные токены быстро обменяли на более чем 5,000 WBNB, конвертировали в 1,128 ETH, а затем вывели через NEAR Intents. https://x.com/i/status/2080095004484395028
После эксплойта цена B2 упала более чем на 15%.
О третьем инциденте сообщила компания по безопасности блокчейна Lookonchain, предупредив пользователей об эксплойте, затронувшем Verus, протокол кроссчейн-моста на базе Ethereum. В этом случае атакующие похитили $7.55 миллиона. https://x.com/lookonchain/status/2080161575923761418?s=20
Последний инцидент с Verus произошел примерно через два месяца после того, как протокол потерял около $11.58 миллиона в отдельном эксплойте. Blockaid заявила, что июльская атака, по-видимому, связана с предыдущим инцидентом, описав оба случая как затрагивающие один и тот же контракт моста, один и тот же путь входа и тот же класс ошибки. Повторные инциденты с одной и той же инфраструктурой могут быть особенно разрушительными для протоколов, поскольку они вызывают вопросы не только о конкретной ошибке, но и о том, были ли исправления и постинцидентные проверки достаточными.
Monahan ставит под вопрос безопасность AFX
Steven Goldfeder, контрибьютор Arbitrum, подтвердил, что скомпрометированный мост эксплуатировался AFX независимо и не был одним из нативных мостов Arbitrum. https://x.com/i/status/2080143511173611704
Это различие важно для пользователей, оценивающих риски в экосистеме: протокол может работать в крупной сети, при этом его контракты или инфраструктура моста не обслуживаются основными командами этой сети.
Отдельно эксперт по ончейн-безопасности Taylor Monahan поставила вопрос о том, почему мост AFX вообще хранил $24 миллиона. Она заявила, что обнаружила “terrifying” детали после изучения недавно опубликованного аудита моста. https://x.com/tayvano_/status/2080132658949210292?s=20
По словам Monahan, у протокола почти не было покрытия тестами, несколько проблем, выявленных аудиторами, были признаны, но не исправлены, а аудиторы, как утверждается, не смогли полностью проверить код, поскольку получили только его части.
“Honestly, they seem like a super chill team. Ah yeah it’s probably fine we’ll just wait it out and then manually send if we need to,” she wrote.
Monahan заявила, что главными тревожными сигналами были не только сами технические уязвимости, но и то, что они показывали о подходе команды к безопасности. По ее словам, ситуация указывала на культуру, в которой безопасность не была приоритетом.