Волна эксплойтов августа 2026 года: сбои управления, ошибки протоколов и расширяющаяся поверхность атаки
Ключевые выводы
- •По данным TRM Labs, примерно 972 млн долларов было украдено в 207 инцидентах за первую половину 2026 года, что стало рекордом по частоте взломов, хотя общие потери снизились по сравнению с пиком 2025 года.
- •Term Finance понесла крупнейшую раскрытую потерю месяца — около 8,5 млн долларов — после того, как атакующий получил контроль над управлением и вывел активы из её Meta Vaults.
- •BounceBit потеряла около 3 млн долларов из-за изъяна авторизации в стеке блокчейна Evmos, позволившего атакующему перемещать токены BB без компрометации приватных ключей.
- •MAYAChain, Harmony, Ravencoin и MANTRA столкнулись с инцидентами уровня протокола, угрожавшими целостности блокчейна, включая остановки сети, откаты и риски конкурирующей цепи.
- •Trezor сообщила об утечке данных у третьей стороны, затронувшей около 14 000 клиентов, а BTCPay Server предупредила пользователей об активно эксплуатируемой уязвимости в её платёжной инфраструктуре.

Август 2026 года продолжил тенденцию, определявшую криптобезопасность весь год: частые инциденты, разнообразные векторы атак и потери по отдельным событиям, которые, хотя и были значительными, в совокупности складывались скорее в фрагментированную, чем катастрофическую картину месяца. По данным TRM Labs, только за первую половину 2026 года в 207 инцидентах было украдено около 972 млн долларов — абсолютный рекорд по частоте взломов, даже несмотря на то, что совокупные потери снизились по сравнению с пиком 2025 года. Уязвимости смарт-контрактов оставались самым распространённым вектором атак, тогда как компрометация приватных ключей и взломы инфраструктуры обусловили многие из крупнейших единичных потерь.
Задокументированные в августе инциденты охватывают как минимум восемь протоколов и поставщиков инфраструктуры, при этом подтверждённые потери по каждому событию варьируются от 1,7 до 8,5 млн долларов. В совокупности они выявляют три устойчивых режима отказов: механизмы управления и авторизации, превратившиеся в векторы атак; каскадные ошибки уровня протокола, угрожающие целостности цепи; а также слабости смарт-контрактов и инфраструктуры, последствия которых выходят далеко за пределы балансовых отчётов.
Когда правила становятся вектором атаки: эксплойты управления и авторизации
Самый значительный по финансовым последствиям инцидент месяца — потеря Term Finance в размере 8,5 млн долларов — был вызван не ошибкой в смарт-контракте, а структурным провалом конструкции системы управления. Атакующий дёшево накопил большинство в слабо распределённом токене управления и провёл предложения, дающие контроль над стратегическими хранилищами протокола, выведя примерно 2 843 ETH (на тот момент стоимостью 6,87 млн долларов) и 1,68 млн USDC. Это составляет порядка 68% из 12,45 млн долларов, находившихся в Meta Vaults Term, и почти все её депозиты в Ethereum.
PeckShield и CertiK независимо подтвердили оценку потерь. Yearn Finance, инфраструктуру V3 которой использовали эти хранилища, разъяснила, что атака эксплуатировала кастомную обёртку управления и не затрагивает стандартные конфигурации хранилищ Yearn. Term Labs в ответ навсегда закрыла все Meta Vaults, отозвала роли управления DAO, сохранила возможность вывода средств и координируется с внешними командами безопасности по возврату активов. Серьёзность ситуации усугубляется институциональным контекстом: Term обещала прозрачность управления и валидацию критических обновлений третьими сторонами после ошибки оракула в апреле 2025 года, вызвавшей незапланированные ликвидации примерно на 918 ETH.
Захваты управления такого рода имеют хорошо задокументированные прецеденты. Beanstalk потеряла около 182 млн долларов в апреле 2022 года, когда атакующий с помощью флеш-кредита приобрёл большинство токенов управления и провёл самоисполняющееся предложение, а DAO Tornado Cash была захвачена в 2023 году посредством аналогичного低成本 вредоносного предложения. Потеря Term показывает, что этот класс отказов сохраняется даже на протоколе, публично взявшем на себя обязательства по более строгому надзору за управлением.
Эксплойт BounceBit на 3 млн долларов пошёл по схожему, но механически иному пути. Изъян авторизации в стеке блокчейна Evmos — основе Layer 1 BounceBit — позволял вызывающему смарт-контракту назначать другую учётную запись источником транзакции без какой-либо криптографической проверки. За два дня атакующий перевёл примерно 286,5 млн токенов BB через девять кошельков, не скомпрометировав ни одного приватного ключа или устройства кошелька. Поскольку разработка самого Evmos прекращена с мая, BounceBit выбрала окончательное закрытие цепи вместо исправления, объявив, что перевыпустит BB как BEP-20 токен на BNB Chain на основе снимка состояния до атаки и будет координироваться с биржами для восстановления затронутых балансов клиентов.
Оба случая отражают хорошо задокументированный сдвиг в отрасли: почти 44% потерь первой половины 2026 года были вызваны недостатками операционной и инфраструктурной безопасности, а не ошибками смарт-контрактов, а компрометация кошельков стала самым дорогостоящим вектором атак, при этом атакующие нацелены на управление ключами и мультисиг-управление. Августовские эксплойты управления находятся прямо в русле этой траектории.
Каскадные отказы: ошибки уровня протокола и кризисы целостности цепи
Несколько августовских инцидентов вышли за рамки финансовых потерь и стали угрожать целостности подтверждённого состояния блокчейна — более тяжёлому исходу, при котором подтверждённые транзакции рискуют быть отменёнными, а базовое доверие к сети подрывается. Откаты и глубокие реорганизации относятся к самым радикальным мерам в истории блокчейнов: каноническим прецедентом остаётся хард-форк Ethereum 2016 года после взлома The DAO, который разделил цепь и привёл к появлению Ethereum Classic, а атаки 51% на Ethereum Classic в январе 2019 года впоследствии показали, что глубокие реорганизации и двойные траты возможны на практике.
MAYAChain, кросс-чейн DEX, построенный на открытом коде THORChain, остановила свою сеть 19 августа после того, как транзакция из 23 сообщений эксплуатировала шесть сцепленных программных ошибок, охватывающих торговые счета, обработку исходящих транзакций и расчёты пулов ликвидности. В итоге атакующий вывел 48,87 млн токенов CACAO из хранилища Asgard протокола. Прямые потери составили примерно 1,7 млн долларов в биткоине и других активах; общее обесценение стоимости пулов, усиленное падением CACAO на 88,7% во время инцидента, достигло, по оценкам, 10,9 млн долларов. Команда связалась с атакующим через сообщение Bitcoin OP_RETURN, запустила процесс баг-баунти и пообещала личные взносы на восстановление.
Harmony объявила об откате к состоянию на 11 августа после несанкционированного выпуска токенов ONE и их распределения на биржи — мера, которая приведёт к отмене более 109 000 обычных транзакций и 315 транзакций стейкинга. Выборочное восстановление было признано технически небезопасным с учётом взаимозависимости балансов, nonce и состояний контрактов на протяжении затронутого периода.
Ravencoin столкнулся с аналогичным кризисом, когда уязвимость консенсуса приводила к тому, что узлы принимали недействительные блоки начиная с высоты 4 487 776, что побудило майнинговые пулы, контролирующие большинство хешрейта сети, построить конкурирующую цепь. Успешная реорганизация могла бы отменить примерно три дня подтверждённых транзакций; в ответ Upbit и Bitget приостановили переводы RVN.
MANTRA, блокчейн, ориентированный на токенизированные реальные активы, остановила производство блоков 21 августа после того, как атакующий эксплуатировал уязвимость во внешней upstream-зависимости — программном обеспечении, разработанном за пределами самого протокола. Её токен до остановки упал на 18,5% до исторического минимума, валидаторы остаются офлайн в ожидании скоординированного исправленного релиза, а полная оценка потерь всё ещё продолжается.
Смарт-контракты, инфраструктура и расширенная поверхность атаки
Август также принёс заметные инциденты на уровнях смарт-контрактов и цепочки поставок, подтверждая, что риски криптобезопасности теперь охватывают весь операционный стек. The Sandbox отключила бриджи на Base и BNB Smart Chain после того, как атакующий захватил права делегата LayerZero через функцию approveAndCall и выпустил необеспеченные токены SAND. Хотя номинальная стоимость составила около 49 млрд долларов — она рассчитана путём применения рыночной цены к токенам, объём которых далеко превышает доступную ликвидность, — фактически затронутое предложение подтверждено на уровне менее 0,01% от общего тиража SAND в 3 млрд токенов, а SAND на Ethereum и Polygon не пострадал.
BTCPay Server раскрыла информацию о критической уязвимости, находящейся в активной эксплуатации, которая затрагивает её самостоятельно размещаемую биткоин-платёжную инфраструктуру, и призвала пользователей обновиться до версии 2.4.2 либо немедленно отключить серверы; подтверждённые потери пока не квантифицированы.
Отдельно Trezor сообщила, что её партнёр по выполнению заказов ShipMonk подвергся несанкционированному доступу, в результате которого были раскрыты имена, адреса электронной почты, номера телефонов и адреса доставки примерно 14 000 клиентов из семи стран. Прошивка устройств и средства в блокчейне не были скомпрометированы, однако инцидент подчёркивает физическое измерение риска: атаки с личным принуждением принесли, по оценкам, 30 млн долларов потерь в первой половине 2026 года, а вторжения в дома теперь составляют 37% инцидентов.
Расширяющийся и диверсифицирующийся ландшафт угроз
В совокупности августовские инциденты подтверждают, что ландшафт уязвимостей отрасли расширяется и диверсифицируется. Атакующие больше не ограничиваются эксплуатацией логики смарт-контрактов; они действуют в механизмах управления, зависимостях протоколов, слоях консенсуса и среди сторонних логистических провайдеров. Несколько сюжетов месяца также остаются открытыми — координация Term Labs по возврату активов, перевыпуск BEP-20 и восстановление балансов на биржах у BounceBit, процесс баг-баунти MAYAChain, урегулирование конкурирующей цепи Ravencoin, а также ожидающие релиза исправление и полная оценка потерь MANTRA. Эффективное снижение рисков всё больше требует систем безопасности, учитывающих все эти поверхности одновременно.