Криптовзломы в июле 2026 года: украдено $247 млн, основная доля потерь связана с эксплойтом Coldcard
Сводка рынка от ИИ
В июле 2026 года было похищено около $247.4M в криптоактивах, что сделало этот месяц вторым по величине в году и подчеркнуло сохраняющиеся хвостовые риски в инфраструктуре хранения и DeFi. Эксплойт аппаратного кошелька Coldcard привёл к крупнейшим потерям (>$100M BTC), в то время как инциденты, связанные с Arbitrum (компрометация ключа моста, манипуляция ценой вне цепочки), а также взломы оракулов/горячих кошельков вновь подтвердили уязвимости в приватных ключах, оракулах и мостах. Широта векторов атак может оказывать давление на склонность к риску и ликвидность.
Степень влияния
● Высокая
Затронутые активы
BTC/USDT+0.76%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Июль стал вторым самым тяжелым месяцем 2026 года по объему краж в криптоиндустрии: злоумышленники похитили, по оценке, $247,4 млн. Атаки затронули широкий круг целей — от аппаратных кошельков и мостов до лендинговых протоколов и торговых площадок. По данным DeFiLlama, это более чем втрое превышает показатель июня (около $75 млн) и вчетверо — мая ($60 млн). Больше в этом году было украдено только в апреле, когда потери приблизились к $644 млн.
Ключевым событием месяца стал эксплойт аппаратного кошелька Coldcard. Одновременно июль вновь показал уязвимость отрасли в точках, не связанных напрямую со смарт-контрактами: оракулы, приватные ключи, мосты и операционная инфраструктура остаются одними из самых привлекательных направлений атак.
Эксплойт Coldcard сформировал большую часть июльских потерь
По оценке Galaxy Research, как минимум три подтвержденные волны атак затронули примерно 7 300 биткоин-кошельков, а сумма похищенного превысила $100 млн в BTC. Предполагаемая четвертая волна может увеличить общий ущерб примерно до $130 млн. DeFiLlama сейчас оценивает инцидент примерно в $115 млн. Если исходить из этой оценки, на Coldcard пришлось около 46% всего объема украденной в июле криптовалюты.
Ситуация особенно болезненна тем, что Coldcard относится к классу аппаратных кошельков, рассчитанных на хранение приватных ключей офлайн. Уязвимость была связана с тем, как затронутые версии формировали данные для восстановления кошелька. Инцидент подтверждает: cold storage снижает риск онлайн-атак, но не устраняет угрозы, возникающие внутри железа или прошивки.
AFX и Ostium на Arbitrum суммарно потеряли почти $48 млн
В сети Arbitrum произошли два крупных инцидента. 22 июля мост, связанный с AFX, пострадал от компрометации приватного ключа — было похищено около $24,15 млн. Злоумышленник конвертировал значительную часть украденных USDC в Ethereum. Offchain Labs заявила, что нативный мост Arbitrum взломан не был.
За неделю до этого децентрализованная торговая платформа Ostium потеряла еще $23,75 млн после компрометации ее офчейн-инфраструктуры ценообразования. Атакующий отправлял сфабрикованные ценовые отчеты и использовал их для создания искусственно прибыльных сделок против хранилища провайдера ликвидности Ostium. В компании подчеркнули, что обеспечение трейдеров хранилось отдельно и не пострадало.
Bonzo Lend атакован через сторонний оракул
Лендинговый протокол Bonzo Lend в экосистеме Hedera 11 июля потерял около $9 млн. Атака стала возможной из-за манипуляции ценой SAUCE через уязвимость в системе верификации стороннего оракула. Подмененная цена резко завысила стоимость залога злоумышленника, что позволило занять активы в объеме, существенно превышающем реальную стоимость обеспечения. Позже Bonzo сообщил, что позиции затронутых пользователей будут компенсированы через механизм восстановления, поддержанный Hedera Foundation.
Горячие кошельки TripleA опустошены
Криптоплатежная компания TripleA также стала крупной целью атаки на инфраструктуру. В конце июля злоумышленники получили несанкционированный доступ к горячим кошелькам компании в нескольких блокчейнах; первоначальные оценки указывали на потери порядка $9,7 млн. DeFiLlama классифицирует инцидент как компрометацию hot wallet. В TripleA заявили, что средства клиентов хранились отдельно и затронуты не были.
Мосты остаются одной из главных целей
Verus-Ethereum Bridge 22 июля потерял примерно $7,53 млн — DeFiLlama отнесла этот случай к обходу проверки в мосте. Днем ранее Wanchain понес убыток еще на $6,5 млн из-за эксплойта, связанного с подписями.
Сумму июльских потерь увеличили и более мелкие инциденты, включая взлом Crypto DAO на $8,2 млн, атаку на Allbridge Core на $1,65 млн, а также несколько случаев манипуляций оракулами и ликвидностью.
Отдельно отмечается SecondFi: кошелек Cardano фигурировал в июльских подборках взломов с оценкой ущерба примерно $2,4–$2,6 млн, но по собственной хронологии SecondFi основные волны атаки пришлись на период с 21 по 23 июня. Последствия, восстановительные работы и решение о закрытии проекта продолжались в течение июля.
Итоги месяца подчеркивают, что поверхность атаки в криптоиндустрии давно вышла за пределы уязвимых смарт-контрактов. Приватные ключи, аппаратные кошельки, оракульная инфраструктура, мосты и операционные системы остаются путями к многомиллионным потерям.