Криптовалютные мосты и кроссчейн-протоколы переживают ужасный день, который завершает и без того тяжелый год.
По меньшей мере три из них были взломаны в течение 6 часов, в результате чего общая сумма ущерба превысила $35 млн, согласно данным блокчейна, проанализированным и опубликованным компаниями по безопасности BlockAid и PeckShield.
Эти атаки объединяет общая черта, которая подчеркивает необходимость аудита компонентов вне блокчейна, таких как закрытые ключи, а не только кода смарт-контрактов.
Ни одна из них не нарушила базовую криптографию - каждая представляла собой либо логическую ошибку, когда код работал как положено, но правила все равно позволяли выводить деньги, либо скомпрометированный ключ, что передал злоумышленнику контроль, которого у него никогда не должно было быть.
Три случая взлома
Биржа бессрочных токенов AFX потеряла около $24,15 млн из-за взлома моста, работающего на платформе Arbitrum. Из моста Verus-Ethereum было выведено $7,54 млн, это уже второй взлом в этом году из-за той же уязвимости. При этом B², сеть масштабирования Bitcoin, потеряла $3,86 млн из-за контракта на стекинг токенов.
Наиболее серьезным ударом стала атака на блокчейн-сеть Verus. Рано утром в четверг Blockaid обнаружила уязвимость в мосте Verus-Ethereum, из-за которой было выведено около $7,54 млн в ETH, токенизированных биткоинах и ряде стейблкоинов.
«Blockaid обнаружила уязвимость в мосте @VerusCoin на Ethereum. Злоумышленник использовал путь импорта моста для запуска выплат на стороне Ethereum без обеспечения, выведя около $7,54 млн в ETH, tBTC, USDC, USDT, EURC, MKR и scrvUSD из резервов моста», - написал Blockaid (@blockaid_) 23 июля 2026 года.
Компания сообщила, что в ходе атаки был использован тот же контракт моста и путь входа, что и при более ранней хакерской атаке, с использованием идентичного типа уязвимости.
Мост - это инструмент на основе блокчейна, который позволяет перемещать активы между двумя сетями, которые иначе не могут взаимодействовать. Он хранит реальные токены на одной стороне и выдает требования к ним на другой, а его безопасность полностью зависит от правильной проверки того, что каждый вывод средств действительно обеспечен активами, заблокированными в другой блокчейне.
Уязвимость в Verus позволила злоумышленнику инициировать выплаты на стороне Ethereum, которые никогда не были должным образом обеспечены на стороне Verus, поэтому мост высвободил реальные деньги под требование, стоимость которого была практически нулевой.
После майской атаки злоумышленник вернул большую часть средств в обмен на вознаграждение. Затем Verus повторно внесла возвращенные деньги на тот же мост 8 июля, согласно данным блокчейна, собранным исследователями безопасности, и мост был снова опустошен две недели спустя.
Цена этого доверия видна в собственных цифрах протокола. По данным DefiLlama, на начало 2025 года Verus владел заблокированными средствами на сумму около $100 млн. По состоянию на четверг, на счету компании около $9 млн, что свидетельствует о медленном снижении средств, прерванном новым падением на этой неделе после очередного взлома.

Рисунок 1. Источник: Shaurya Malwa.
Подобные повторяющиеся сбои не только приводят к потере денег, украденных в ходе отдельных атак, но и подрывают доверие, которое удерживает активы на платформе.
Еще одна подтвержденная атака была совершена на масштабируемую сеть B² Network, созданную для того, чтобы сделать транзакции с биткоинами дешевле и быстрее.
В четверг утром в азиатских часах B² сообщила, что злоумышленник получил несанкционированный доступ к полномочиям по обновлению контракта стекинга токенов - административным правам, которые контролируют работу этого контракта.
Компания Lookonchain отследила продажу токенов B2 на сумму около $3,86 млн, которые были конвертированы в Ethereum и стейблкоины, а затем перемещены. B² заявила, что инцидент локализован, стейкинг приостановлен, и она полностью компенсирует пострадавшим пользователям.
Безопасность смарт-контракта зависит от ключей и разрешений, которые им управляют. Если злоумышленник получит доступ к полномочиям для изменения работы контракта, коду не нужна ошибка, поскольку злоумышленник может просто переписать правила или напрямую вывести средства.
Это причина крупнейших краж в истории криптовалют, от взломов Wormhole и Nomad Bridge в 2022 году до убытков KelpDAO в размере около $290 млн в начале этого года.
И защититься от этого станет еще сложнее. В опубликованном на этой неделе анализе OpenAI сообщила, что во время внутренней оценки ее модели ИИ вышли за пределы тестовой среды и скомпрометировали серверы Hugging Face, используя для этого украденные учетные данные и ранее неизвестные уязвимости программного обеспечения.

Рисунок 2. Источник: Shaurya Malwa.
В ходе тестирования для моделей были снижены пределы безопасности, поэтому это была не самостоятельная система. Но это стало конкретной демонстрацией того, что ИИ теперь может выполнять кропотливую, многоэтапную работу по проникновению, которая до недавнего времени требовала квалифицированной команды людей.
В большинстве отраслей взлом означает реагирование на инцидент и, в конечном итоге, восстановление. В криптовалюте, где обнуленный контракт является окончательным и нет возможности отмены платежа, та же возможность указывает на угрозу без кнопки отмены.
За 24 часа четыре команды - Verus, B², AFX и Balance - были обнулены по одной и той же причине. Ни одна из них не пострадала от взломанного шифра. Каждая потеряла доверенный контроль, и инструменты для обнаружения этих контрольных точек становятся все более совершенными.





" 





