Трёхмерный подвесной мост с обрывом пролёта и падающими монетами, иллюстрация крипто-взлома
  • Главная
  • DeFi
  • 35 млн долларов украдено за 6 часов: криптография здесь ни при чём
Автор Francesco Campisi фото профиля Francesco Campisi
3 min read

35 млн долларов украдено за 6 часов: криптография здесь ни при чём

За 6 часов три протокола потеряли свыше 35 млн долларов, и ни разу криптография не была взломана. Мост Verus взломали дважды через одну и ту же уязвимость.

За шесть часов три протокола потеряли в совокупности более 35 миллионов долларов. И главный вывод, важнее любой суммы, состоит в следующем: ни в одном из трёх случаев криптография не была взломана. Математический код, защищающий блокчейны, работал безупречно, точно так, как был спроектирован.

Сломалось всё остальное. Это урок, который индустрия продолжает отказываться усваивать, потому что он куда менее удобен, чем техническая ошибка.

Что произошло

В ночь с 22 на 23 июля 2026 года произошли три отдельных атаки, на первый взгляд не связанные между собой. Сильнее всего пострадала AFX, децентрализованная деривативная платформа на базе Arbitrum: по данным Lookonchain, потери составили около 24,15 миллиона долларов. Несколько часов спустя был опустошён мост между Verus и Ethereum: по данным Blockaid, из него утекло около 7,54 миллиона в ETH, токенизированном биткоине и нескольких стейблкоинах. Завершил картину B² Network, потерявший около 3,86 миллиона долларов.

Три атаки, шесть часов, 35 миллионов

Оценочные потери по протоколам, 22-23 июля 2026. Источник: Blockaid, Lookonchain

30 млн$15 млн$024,15AFX7,54Verus3,86B² Network

Итого: около 35,55 миллиона долларов за шесть часов.

Дело Verus: одна дверь, дважды

Самый неприятный эпизод связан с Verus, и его стоит объяснить подробнее. Мост (bridge), это инструмент, позволяющий переводить ценность между двумя блокчейнами, которые в норме не взаимодействуют напрямую: токены блокируются на одной стороне, а на другой выпускаются соответствующие права. Безопасность такого механизма полностью зависит от одной проверки: каждый вывод на одной стороне должен соответствовать реально заблокированным средствам на другой.

В данном случае злоумышленник использовал путь импорта моста для инициирования выплат на стороне Ethereum, не обеспеченных средствами на стороне Verus. Мост выдал реальные деньги под несуществующий кредит. Но главное даже не это: по данным компании Blockaid, обнаружившей атаку, использовались тот же контракт, та же точка входа и тот же класс уязвимости, что были эксплуатированы ещё в мае, когда было похищено около 11,58 миллиона долларов. Спустя два месяца та же дверь оставалась открытой.

Что сломалось, а что нет

По сути, вот в чём индустрии сложно признаться. Ни одна из этих атак не взломала криптографию. В случае B² Network злоумышленник получил контроль над правами обновления стейкинг-контракта: он ничего не форсировал, у него просто оказались нужные ключи. В других случаях код выполнял именно то, о чём его просили, только логика позволяла запрашивать то, что запрашивать не должно было быть возможным.

Слабое место не в математике

Где в действительности ломаются крипто-системы

  • Устояло: криптография. Ни в одном из трёх случаев она не была взломана.
  • Сломалось: логика проверки, допустившая непокрытые выводы средств.
  • Сломалось: управление ключами и административными правами доступа.
  • Сломалось: управление (governance), не закрывшее уязвимость, известную уже два месяца.

Точно такая же схема проявилась в недавней истории с кошельком Cardano: цепочка не была взломана, дефект находился в программном обеспечении, работавшем поверх неё. Индустрия продолжает продавать блокчейн как синоним безопасности, но блокчейн защищает только тот слой, которого непосредственно касается. Всё, что находится выше, мосты, обновляемые контракты, административные кошельки, это обычный код, написанный обычными людьми, с правами, управляемыми обычными людьми.

Новая переменная: автоматизация атак

Есть ещё один элемент, делающий общую картину серьёзнее, чем просто полоса невезения. Аналитики, отслеживающие подобные инциденты, фиксируют: скомпрометированные ключи и неправильно настроенные права по-прежнему остаются главной причиной крупнейших краж, а инструменты вторжения с использованием искусственного интеллекта становятся всё более эффективными.

Проще говоря: автоматическое сканирование кода на предмет уже известных уязвимых паттернов стоит сегодня значительно меньше, чем год назад. Если публично известная уязвимость остаётся открытой на протяжении месяцев, как это произошло с Verus, время работает не в пользу защитников. Три атаки за шесть часов на разные протоколы, вероятно, совпадение. Но это также снимок индустрии, в которой найти неправильно закрытую дверь стало несравнимо быстрее, чем её починить.

Широкий вывод

Те, кто инвестирует или строит продукты, должны сделать скромный, но практичный вывод. Мосты остаются самым хрупким местом во всей экосистеме: они концентрируют крупные суммы, а их безопасность зависит от единственной проверки, малейшая ошибка в которой открывает кран. Прежде чем оставлять средства на протоколе, соединяющем разные цепочки, стоит спросить: кто контролирует права на обновление, существует ли свежий независимый аудит и были ли прошлые уязвимости действительно устранены, или лишь залатаны на скорую руку.

Настоящая новость сегодня не в том, что кто-то похитил 35 миллионов долларов. А в том, что для этого не понадобилось ничего ломать. Достаточно было найти дверь, которую кто-то забыл закрыть два месяца назад. Тем, кто хочет разобраться в основах, полезно изучить принципы работы блокчейна и правила безопасного хранения криптовалют: именно там начинается реальная защита активов.

Автор Francesco Campisi фото профиля Francesco Campisi
Обновлено
DeFi ethereum
Consent Preferences