Криптозлами у липні 2026 року: викрадено $247 млн, найбільші втрати — через експлойт Coldcard

Ринкове зведення ШІ
У липні 2026 року було викрадено криптоактивів приблизно на ~$247.4M, що зробило цей місяць другим найгіршим у році та підкреслило стійкі хвостові ризики в інфраструктурі кастодіального зберігання та DeFi. Експлойт апаратного гаманця Coldcard спричинив найбільші втрати (> $100M BTC), тоді як інциденти, пов'язані з Arbitrum (компрометація ключа мосту, позаланцюгова маніпуляція ціною), а також злами оракулів/гарячих гаманців підтвердили вразливості приватних ключів, оракулів і мостів. Широта векторів атак може тиснути на схильність до ризику та ліквідність.
Рівень впливу
● Високий
Активи, яких стосується
BTC/USDT+0.83%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Липень став другим найгіршим місяцем 2026 року за обсягом крадіжок у криптосекторі: хакери вивели орієнтовно $247,4 млн. Під ударом опинилися апаратні гаманці, мости, лендингові протоколи й торгові платформи. За даними DeFiLlama, це більш ніж утричі перевищує приблизно $75 млн у червні та вчетверо — травневі $60 млн. Більше цього року втрачали лише у квітні, коли збитки сягнули близько $644 млн. Ключовою подією місяця став експлойт апаратного гаманця Coldcard. Водночас липнева хвиля інцидентів підкреслила, що зловмисники системно атакують оракули, приватні ключі, кросчейн-мости та операційну інфраструктуру. Експлойт Coldcard сформував левову частку втрат Coldcard забезпечив найбільший обсяг викрадених коштів у липні. Galaxy Research зафіксувала щонайменше три підтверджені хвилі атак, які зачепили близько 7 300 Bitcoin-гаманців і призвели до викрадення понад $100 млн у BTC. Імовірна четверта хвиля може підняти суму збитків приблизно до $130 млн. DeFiLlama наразі оцінює інцидент приблизно у $115 млн. Якщо брати оцінку DeFiLlama, лише Coldcard припадає приблизно на 46% усієї криптовалюти, викраденої у липні. Інцидент особливо болісний, адже Coldcard — це hardware wallet, який має тримати приватні ключі офлайн. Вразливість була пов'язана з тим, як уражені версії генерували дані для відновлення гаманця. Це демонструє: 'холодне' зберігання знижує ризики онлайн-атак, але не усуває загрози, що походять із апаратної частини або прошивки. AFX і Ostium разом втратили майже $48 млн У мережі Arbitrum сталися два помітні інциденти. 22 липня міст, пов'язаний з AFX, зазнав компрометації приватного ключа, внаслідок чого було викрадено близько $24,15 млн. Значну частину вкрадених USDC зловмисник конвертував в Ethereum. Offchain Labs заявила, що нативний міст Arbitrum не був скомпрометований. Тижнем раніше децентралізована торгова платформа Ostium втратила ще $23,75 млн після зламу офчейн-інфраструктури ціноутворення. Атакувальник подавав сфабриковані цінові звіти та використовував їх для створення штучно прибуткових угод проти сховища ліквідності (liquidity provider vault) Ostium. У компанії зазначили, що забезпечення трейдерів зберігалося окремо й не постраждало. Bonzo Lend атакували через сторонній оракул Лендинговий протокол Bonzo Lend на базі Hedera 11 липня втратив близько $9 млн після того, як зловмисник маніпулював ціною SAUCE через вразливість у системі верифікації стороннього оракула. Підроблена ціна різко завищила вартість застави атакувальника, що дозволило позичити активи на суму, значно більшу за реальну забезпеченість. Пізніше Bonzo повідомив, що позиції користувачів, які постраждали, будуть покриті через механізм відновлення, підкріплений Hedera Foundation. З гарячих гаманців TripleA вивели кошти Компанія з криптоплатежів TripleA також стала мішенню атаки на інфраструктуру. Наприкінці липня зловмисники отримали несанкціонований доступ до гарячих гаманців компанії в кількох блокчейнах; первинні оцінки втрат — близько $9,7 млн. DeFiLlama класифікує випадок як компрометацію hot wallet. TripleA заявила, що кошти клієнтів зберігалися окремо й не були зачеплені. Мости залишаються одним із головних напрямів атак 22 липня VerusEthereum Bridge втратив приблизно $7,53 млн — DeFiLlama описує це як обхід верифікації мосту (bridge verification bypass). Днем раніше Wanchain зазнав ще $6,5 млн збитків через експлойт, пов'язаний із підписами. До загального підсумку місяця додалися й менші інциденти: злам Crypto DAO на $8,2 млн, атака на Allbridge Core на $1,65 млн, а також кілька випадків маніпуляцій оракулами та ліквідністю. Окремо згадується SecondFi. Гаманець у мережі Cardano втратив орієнтовно $2,4–$2,6 млн і фігурував у низці липневих оглядів зламів, але за власною хронологією SecondFi основні хвилі атаки відбулися між 21 та 23 червня. Наслідки інциденту, відновлення та рішення про закриття проєкту тривали протягом липня. Події липня підкреслюють: поверхня атак у криптоіндустрії давно вийшла за межі вразливих смартконтрактів. Приватні ключі, апаратні гаманці, оракульна інфраструктура, мости й операційні системи дедалі частіше стають точками входу, що призводять до багатомільйонних втрат.