НовостиКриптовалютыПотери от криптовзломов выросли на 177% до $210 млн в июле, лидировал слив средств Coldcard

Потери от криптовзломов выросли на 177% до $210 млн в июле, лидировал слив средств Coldcard

Автор: Crypto Adventure·

Ключевые выводы

  • Потери в криптоиндустрии в июле составили примерно $210.3 млн по 30 взломам, что на 177.2% больше, чем $75.87 млн в июне.
  • Слив средств с кошельков Coldcard на сумму около $70 млн стал крупнейшим инцидентом месяца; причиной стала недостаточная энтропия seed-фраз, создаваемых на устройствах Mk3 с прошивкой 4.0.1–5.0.3.
  • Инцидент с Coldcard — третья по величине кража криптоактивов в 2026 году, уступающая только эксплойту KelpDAO и LayerZero на $292 млн и взлому Drift Protocol на $285 млн.
  • Межсетевые мосты остаются важной целью атак: мост AFX Trade потерял 24.15 млн USDC, а мост Wanchain Cardano-BNB Chain — примерно $13 млн из-за предполагаемой уязвимости повторного использования подписи.
  • 10 крупнейших инцидентов обеспечили около $191 млн от общего ущерба, а оставшиеся 20 взломов — примерно $19.3 млн.
Потери от криптовзломов выросли на 177% до $210 млн в июле, лидировал слив средств Coldcard

Криптопроекты, кошельки и инфраструктурные провайдеры потеряли, по оценке, $210.3 млн в ходе 30 крупных взломов в июле, что означает рост на 177.2% по сравнению с $75.87 млн, зафиксированными в июне, согласно ежемесячному отчету PeckShield по безопасности.

Июльская статистика компании по безопасности блокчейна показала, что слив средств с кошельков, связанных с Coldcard, стал крупнейшим инцидентом месяца — примерно на $70 млн, за ним следуют AFX Trade и Ostium примерно с $24 млн каждый. Потери охватили несколько векторов атак, включая эксплойты систем управления, компрометацию мостов, манипуляции оракулами, взломы кошельков, контролируемых проектами, и уязвимости привилегированных смарт-контрактов. Широкий спектр типов атак подчеркивает, что ни одна отдельная категория криптоинфраструктуры не была причиной месячного всплеска: инциденты распределились между custodial-, DeFi- и cross-chain-системами.

Слив средств Coldcard стал третьей по величине кражей криптоактивов в 2026 году

Инцидент с Coldcard стал самым значительным нарушением безопасности в июле после того, как исследователи Block отследили до 1,082.59 BTC в двух группах транзакций, имеющих одинаковый отпечаток кошелька.

Coinkite, производитель аппаратных кошельков Coldcard, выпустила предупреждение, рекомендовав пользователям, которые создавали seed-фразы на устройствах Coldcard Mk3 с версиями прошивки 4.0.1–5.0.3, считать эти кошельки потенциально скомпрометированными. Основная уязвимость создавала seed-фразы с существенно меньшим уровнем энтропии, чем предполагалось, что позволяло злоумышленнику при достаточном знании процесса настройки значительно сузить диапазон возможных фраз восстановления. Аппаратные кошельки широко рекомендуются как лучшая практика самостоятельного хранения, поскольку они хранят приватные ключи офлайн, поэтому такая ошибка генерации seed-фраз особенно заметна для сообщества безопасности.

Потери примерно на $70 млн занимают третье место среди крупнейших краж криптоактивов, о которых сообщалось в 2026 году, уступая лишь эксплойту моста KelpDAO и LayerZero на $292 млн и взлому Drift Protocol на $285 млн. Coinkite не подтвердила, что каждая транзакция, отмеченная Block, была связана именно со слабостью прошивки Mk3.

Компрометация мостов, оракулов и управления увеличила месячные потери

Arbitrum-мост AFX Trade потерял 24.15 млн USDC после того, как подписи, связанные с пятью hot-валидаторами, достигли требуемого порога одобрения. Злоумышленник перевел стейблкоины в Ethereum и обменял их примерно на 12,467 ETH. Межсетевые мосты регулярно входят в число наиболее атакуемых категорий в криптодеятельности, поскольку их архитектура с мультиподписью и валидаторами может создавать единые точки отказа при компрометации управления ключами или пороговых механизмов.

PeckShield пересмотрела оценку потерь от oracle-эксплойта Ostium вверх — примерно до $24 млн, превысив первоначальную оценку до $18 млн. Злоумышленник использовал разрешенные отчеты о ценах с будущей датой, чтобы создать искусственную торговую прибыль против USDC liquidity vault протокола.

Затем вредоносное предложение управления вывело из treasury BonkDAO около $21.2 млн. Отдельно мост Cardano-BNB Chain у Wanchain потерял примерно $13 млн после того, как 515 млн NIGHT вышли из treasury через транзакции, связанные с предполагаемой уязвимостью повторного использования подписи.

Еще пять инцидентов добавили почти $39 млн

Кошельки, связанные с платежным провайдером Triple-A, потеряли более $9.7 млн в четырех сетях до того, как активы были консолидированы в Ethereum.

Bonzo Lend понес убытки в $9.05 млн из-за oracle-эксплойта, а Verus Ethereum Bridge потерял $7.54 млн из-за сбоя проверки импорта, который позволил вывести активы без соответствующих депозитов.

WEMIX оценил ущерб от компрометации владения контрактом примерно в $6.25 млн, а vault-accounting-эксплойт вывел около $6.04 млн из Summer.fi.

10 крупнейших инцидентов в совокупности составили примерно $191 млн, оставив около $19.3 млн на остальные 20 взломов июля.