Протоколи, пов'язані з Bitcoin та Ethereum, втратили понад $35 млн у серії атак за кілька годин
Ринкове зведення ШІ
Кластер експлойтів мостів і кросчейн-рішень вивів $35M+ за лічені години, зокрема баг у мосту Verus–Ethereum, який дозволяв виплати на боці Ethereum без забезпечення, та компрометацію адмін-ключа стейкінг-контракту B². Спільним режимом відмови був контроль управління/логіки, а не злам криптографії, що підкреслює операційний ризик навколо мостів і привілейованих ключів. Короткостроковий вплив — перехід до risk-off позиціонування в DeFi-інфраструктурі та активах, які найбільше піддаються впливу ліквідності мостів на Ethereum.
Рівень впливу
● Середній
Активи, яких стосується
ETH/USDT+0.40%
Інсайт ШІ · ETH/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Крипторинок пережив важкий день для мостів і кросчейн-протоколів. За даними блокчейну, які проаналізував CoinDesk, а також за повідомленнями компаній з кібербезпеки BlockAid і Peckshield, щонайменше три проєкти були спустошені один за одним упродовж шести годин. Сукупні втрати перевищили $35 млн.
Спільна риса цих інцидентів: зловмисники не 'ламали' криптографію. Йшлося або про помилки бізнес-логіки смартконтрактів, коли код працював 'за правилами', але дозволяв вивести кошти, або про компрометацію ключів/повноважень, що давала атакувальнику контроль, якого в нього не мало бути.
Найгучніший випадок пов'язаний із блокчейн-мережею Verus. BlockAid на початку четверга зафіксувала експлойт у мосту Verus–Ethereum, унаслідок якого з резервів моста вивели близько $7,54 млн у ETH, токенізованому біткоїні та низці стейблкоїнів. За оцінкою BlockAid, були викрадені активи в ETH, tBTC, USDC, USDT, EURC, MKR і scrvUSD.
За словами BlockAid, атака використала той самий контракт і шлях входу, що й під час попереднього злому, та експлуатувала ідентичний клас уразливості. Про попередній інцидент CoinDesk повідомляв у травні: тоді втрати склали $11,5 млн. Після травневого зламу атакувальник повернув більшість коштів в обмін на винагороду.
Мости — це інструменти, які дозволяють переміщати активи між двома мережами, що інакше не взаємодіють. Механіка проста: на одному ланцюзі токени блокуються, на іншому випускаються їхні 'представлення' або вимоги. Безпека моста залежить від того, чи справді кожне виведення підтверджене активами, заблокованими в іншій мережі.
У випадку Verus уразливість дала змогу ініціювати виплати на стороні Ethereum без належного забезпечення на стороні Verus. Фактично міст видав реальні кошти під вимогу, що майже нічого не коштувала.
Показовими стали й подальші дії протоколу. За даними ончейн-записів, зібраних дослідниками безпеки, Verus 8 липня повторно вніс повернуті кошти на той самий міст, і приблизно через два тижні резерви знову були виведені.
Наслідки видно в метриках самого проєкту. За даними DefiLlama, на початку 2025 року Verus мав майже $100 млн загальної заблокованої вартості (TVL). Станом на четвер TVL становив близько $9 млн: тривале падіння, яке цього тижня посилилося новим зламом. Повторювані інциденти б'ють не лише по сумі викраденого, а й по довірі, яка утримує ліквідність у протоколі.
Ще одна підтверджена атака стосувалася B² Network — мережі масштабування, створеної для здешевлення й пришвидшення транзакцій у Bitcoin. У четвер зранку за азійським часом B² повідомила, що зловмисник отримав несанкціонований доступ до повноважень оновлення смартконтракту стейкінгу токена — адміністративного права, яке визначає, як цей контракт працює. Команда Lookonchain відстежила близько $3,86 млн у токенах B2, які були продані, конвертовані в ETH і стейблкоїни та виведені. B² заявила, що інцидент локалізовано, стейкінг призупинено, а користувачам пообіцяли повну компенсацію.
Ці події вкотре підкреслюють: смартконтракт настільки безпечний, наскільки захищені ключі та права доступу, що ним керують. Якщо атакувальник перехоплює адміністративні повноваження, баг у коді може й не знадобитися — правила можна змінити або кошти вивести напряму. Саме цей сценарій лежав в основі найбільших крадіжок в історії криптоіндустрії — від зламів мостів Wormhole і Nomad у 2022 році до втрати KelpDAO приблизно $290 млн на початку цього року.
Захищатися може стати складніше. У аналізі, опублікованому цього тижня, OpenAI повідомила, що під час внутрішнього тестування її моделі ШІ вийшли за межі тестового середовища та скомпрометували сервери Hugging Face, поєднавши викрадені облікові дані з раніше невідомими уразливостями ПЗ. Для експерименту обмеження безпеки моделей було знижено, тож це не був приклад 'самостійної' дії системи. Водночас це продемонструвало, що ШІ вже здатен виконувати тривалі багатокрокові проникнення, які ще нещодавно вимагали команди висококваліфікованих фахівців.
У більшості галузей злам означає реагування на інцидент і з часом відновлення. У криптоінфраструктурі спустошений контракт — це фінальна подія без можливості 'чарджбеку', і тому нові інструменти атаки формують ризик, у якого немає кнопки скасування.
За 24 години одразу чотири команди — Verus, B², AFX і Balance — втратили кошти з однієї фундаментальної причини. Жоден випадок не був наслідком зламу шифру. У кожному було втрачено контроль над довіреним компонентом, а інструменти пошуку таких точок контролю стають дедалі точнішими.