Головне за хвилину:
- Міст AFX на Arbitrum втратив $24.15 млн USDC через соціальну інженерію;
- Міст Verus-Ethereum зливав $7.54 млн без підтвердження резервів;
- B² Network призупинив 👉 стейкінг після компрометації контракту;
- Три інциденти відбулися протягом кількох годин 22-23 липня 2026;
- Жоден проєкт не завершив повернення коштів станом на 24 липня.
Команда Octobit розібрала механіку атак, слабкі місця інфраструктури та ризики для користувачів cross-chain мостів.

Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ, a protocol on @arbitrum. The exploit was specific to a bridge that AFX operates. Approximately 24.15M USDC has been drained thus far from the protocol.
Our team has been working with the incredible folks on… https://t.co/0Qd9ve5gPB
— Blockaid (@blockaid_) July 22, 2026
Як зламали AFX: соціальна інженерія та компрометація інфраструктури
Компанія Blockaid зафіксувала експлойт AFX о 21:30 UTC 22 липня. Транзакція в мережі Arbitrum показала вивід 24.15 млн USDC з кастодіального моста протоколу децентралізованої торгівлі.
AFX оперативно призупинив роботу USDC-моста. Протокол підтвердив: інцидент ізольований від торгової інфраструктури, основної мережі та самого Arbitrum. Під удар потрапив саме сторонній міст, а не нативний міст Arbitrum.
У попередньому звіті від 24 липня AFX назвав причину: координована соціальна інженерія плюс компрометація інфраструктури. Простими словами — хакери спочатку проникли в середовище розробки (dev environment), потім ескалували доступ до внутрішньої системи збірки та валідаторів моста. Тобто атака починалася не з коду смарт-контракту, а з людей та серверів.
AFX заявив про перевірку балансів, спробу повернення коштів та підготовку компенсаційного плану. Станом на 24 липня жодних завершених виплат чи повернень не анонсовано.
Більше оновлень про інциденти безпеки ми регулярно збираємо в розділі 👉 новини криптовалют.
Verus Bridge: другий експлойт за два місяці
Через кілька годин після AFX мережа Ethereum зафіксувала транзакцію з моста Verus: 1,137.45 ETH та сім токенів пішли назовні. Blockaid оцінив збитки в $7.54 млн.
Компанія SlowMist провела аналіз. Висновок: міст схвалив вісім виводів без підтвердження, що відповідні активи заблоковані на другому боці. Простими словами — міст віддав токени в Ethereum, але ніхто не надав докази, що ці ж токени насправді є на іншій стороні (Verus 👉 blockchain).
SlowMist відносить проблему до класу порушень валідації cross-chain імпортів — той самий тип вразливості, що спрацював у травневому експлойті. Але механіка атаки відрізнялася. За даними Bitcoin.com, це вже другий великий злом Verus Bridge за 66 днів. Загальні втрати проєкту досягли $19.1 млн.
Verus не оприлюднив детальний план повернення. Проблема в тому, що cross-chain мости — це не просто код. Це система економічного балансу між двома блокчейнами. Якщо валідатори не перевіряють резерви, міст перетворюється на безконтрольний емісійний центр.
Детальніші кейси мостів та L2-рішень ми розбираємо в розділі 👉 новини Ethereum.
Коли міст віддає активи без перевірки резервів, він перетворюється на безконтрольний емісійний центр. Це не баг — це архітектурна проблема.
B² Network: призупинення стейкінгу після компрометації upgrade authority
B² Network не заявляв про експлойт моста. Проблема інша: несанкціонований доступ до upgrade authority стейкінг-контракту. Простими словами — хтось отримав права адміністратора контракту, який керує застейканими токенами.
B² миттєво призупинив стандартний стейкінг. Мережа запевнила: інцидент локалізовано, повна компенсація постраждалим гарантована. Але станом на 24 липня документованих виплат немає.
Цікава деталь: B² запустив ручний процес виходу. Користувачі можуть подати запит на анстейкінг через офіційний Discord. Після верифікації власності запити обробляються протягом одного робочого дня. Це тимчасове рішення, але воно показує слабке місце: аварійні виходи залежать від ручної модерації, а не від коду.
B² не назвав суму втрат. Тому цей інцидент не включений у загальну цифру $31.69 млн. Проте ситуація демонструє системну вразливість: upgrade authority — це єдина точка відмови. Хто контролює цей ключ, контролює всі застейкані кошти.
Порівняння трьох інцидентів
💥 Вплив на ринок
Три інциденти за кілька годин — це не випадковість, а симптом. Cross-chain інфраструктура виросла швидше, ніж стандарти безпеки. AFX показав, що навіть аудитовані протоколи вразливі до атак на людей та сервери. Verus продемонстрував, що економічна валідація — слабша ланка, ніж криптографія. B² довів: centralized upgrade keys — це time bomb. Для користувачів висновок простий: диверсифікуйте мости, не тримайте великі суми в cross-chain контрактах довше, ніж потрібно для транзакції, і чекайте не обіцянок, а реальних виплат.
Ризики cross-chain мостів
Глосарій
- Cross-chain міст: Протокол, що дозволяє переміщувати активи між різними блокчейнами (наприклад, з Ethereum на Arbitrum). Працює через блокування токенів на одній стороні та випуск wrapped-версій на іншій.
- Upgrade authority: Адміністративний ключ або адреса, що має право оновлювати логіку смарт-контракту. Якщо цей ключ скомпрометовано, зловмисник може змінити правила роботи контракту.
- Соціальна інженерія: Метод атаки, що використовує маніпуляції людьми (фішинг, підробка особи) замість зламу коду. Хакери обманом отримують доступ до систем через співробітників.
- Валідатор: Вузол або учасник мережі, що підтверджує транзакції або операції моста. У випадку AFX валідатори були скомпрометовані, що дозволило схвалити незаконний вивід коштів.
- Стейкінг (staking): Процес блокування токенів у смарт-контракті для отримання винагороди або участі в роботі мережі. У B² хакери отримали контроль над контрактом, де заблоковані токени користувачів.
Часті питання
Чи безпечно користуватися мостами Ethereum зараз?
Залежить від моста. Використовуйте тільки аудитовані протоколи з багаторічною історією (Arbitrum native bridge, Optimism bridge). Уникайте нових та маловідомих мостів. Не тримайте великі суми довше, ніж потрібно для транзакції.
Чи повернуть кошти постраждалі від AFX та Verus?
Обіцянки є, але фактичних виплат станом на 24 липня немає. AFX працює над recovery планом, Verus не деталізував компенсацію. Історія DeFi показує: повернення займає місяці, а часто взагалі не відбувається.
Що таке upgrade authority і чому це небезпечно?
Це адміністративний ключ, що дозволяє змінювати код контракту після розгортання. Якщо ключ потрапляє до хакера (як у B²), він може переписати логіку та вкрасти всі застейкані токени. Безпечніша альтернатива — immutable контракти або multisig з timelock.
Як перевірити, чи міст має резервне забезпечення?
Шукайте proof-of-reserves аудити або on-chain дані. Наприклад, для wrapped токенів перевірте баланс кастодіальної адреси в block explorer. Якщо міст не публікує адреси резервів — це red flag.




