Експлуатація двох мостів Ethereum: втрата $31.7M за години

Наталі Гринберг
Новини Ефіріум - Експлуатація двох мостів Ethereum: втрата $31.7M за години

Головне за хвилину:

  • Міст AFX на Arbitrum втратив $24.15 млн USDC через соціальну інженерію;
  • Міст Verus-Ethereum зливав $7.54 млн без підтвердження резервів;
  • B² Network призупинив 👉 стейкінг після компрометації контракту;
  • Три інциденти відбулися протягом кількох годин 22-23 липня 2026;
  • Жоден проєкт не завершив повернення коштів станом на 24 липня.

Команда Octobit розібрала механіку атак, слабкі місця інфраструктури та ризики для користувачів cross-chain мостів.

EthereumETHСигнали ↑/↓Діапазон 24гНастрійПереглянути прогноз від ШІ Octobit →Переглянути прогноз від ШІ Octobit →

Як зламали AFX: соціальна інженерія та компрометація інфраструктури

Компанія Blockaid зафіксувала експлойт AFX о 21:30 UTC 22 липня. Транзакція в мережі Arbitrum показала вивід 24.15 млн USDC з кастодіального моста протоколу децентралізованої торгівлі.

AFX оперативно призупинив роботу USDC-моста. Протокол підтвердив: інцидент ізольований від торгової інфраструктури, основної мережі та самого Arbitrum. Під удар потрапив саме сторонній міст, а не нативний міст Arbitrum.

У попередньому звіті від 24 липня AFX назвав причину: координована соціальна інженерія плюс компрометація інфраструктури. Простими словами — хакери спочатку проникли в середовище розробки (dev environment), потім ескалували доступ до внутрішньої системи збірки та валідаторів моста. Тобто атака починалася не з коду смарт-контракту, а з людей та серверів.

AFX заявив про перевірку балансів, спробу повернення коштів та підготовку компенсаційного плану. Станом на 24 липня жодних завершених виплат чи повернень не анонсовано.

Більше оновлень про інциденти безпеки ми регулярно збираємо в розділі 👉 новини криптовалют.

Verus Bridge: другий експлойт за два місяці

Через кілька годин після AFX мережа Ethereum зафіксувала транзакцію з моста Verus: 1,137.45 ETH та сім токенів пішли назовні. Blockaid оцінив збитки в $7.54 млн.

Компанія SlowMist провела аналіз. Висновок: міст схвалив вісім виводів без підтвердження, що відповідні активи заблоковані на другому боці. Простими словами — міст віддав токени в Ethereum, але ніхто не надав докази, що ці ж токени насправді є на іншій стороні (Verus 👉 blockchain).

SlowMist відносить проблему до класу порушень валідації cross-chain імпортів — той самий тип вразливості, що спрацював у травневому експлойті. Але механіка атаки відрізнялася. За даними Bitcoin.com, це вже другий великий злом Verus Bridge за 66 днів. Загальні втрати проєкту досягли $19.1 млн.

Verus не оприлюднив детальний план повернення. Проблема в тому, що cross-chain мости — це не просто код. Це система економічного балансу між двома блокчейнами. Якщо валідатори не перевіряють резерви, міст перетворюється на безконтрольний емісійний центр.

Детальніші кейси мостів та L2-рішень ми розбираємо в розділі 👉 новини Ethereum.

Коли міст віддає активи без перевірки резервів, він перетворюється на безконтрольний емісійний центр. Це не баг — це архітектурна проблема.

B² Network: призупинення стейкінгу після компрометації upgrade authority

B² Network не заявляв про експлойт моста. Проблема інша: несанкціонований доступ до upgrade authority стейкінг-контракту. Простими словами — хтось отримав права адміністратора контракту, який керує застейканими токенами.

B² миттєво призупинив стандартний стейкінг. Мережа запевнила: інцидент локалізовано, повна компенсація постраждалим гарантована. Але станом на 24 липня документованих виплат немає.

Цікава деталь: B² запустив ручний процес виходу. Користувачі можуть подати запит на анстейкінг через офіційний Discord. Після верифікації власності запити обробляються протягом одного робочого дня. Це тимчасове рішення, але воно показує слабке місце: аварійні виходи залежать від ручної модерації, а не від коду.

B² не назвав суму втрат. Тому цей інцидент не включений у загальну цифру $31.69 млн. Проте ситуація демонструє системну вразливість: upgrade authority — це єдина точка відмови. Хто контролює цей ключ, контролює всі застейкані кошти.

Порівняння трьох інцидентів

Протокол Тип атаки Збитки Статус компенсації
AFX (Arbitrum) Соціальна інженерія + компрометація валідаторів $24.15 млн USDC Не завершено
Verus-Ethereum Bridge Виводи без підтвердження резервів $7.54 млн (ETH + токени) Не анонсовано
B² Network Компрометація upgrade authority Не розкрито Обіцяно, не виплачено

💥 Вплив на ринок

Три інциденти за кілька годин — це не випадковість, а симптом. Cross-chain інфраструктура виросла швидше, ніж стандарти безпеки. AFX показав, що навіть аудитовані протоколи вразливі до атак на людей та сервери. Verus продемонстрував, що економічна валідація — слабша ланка, ніж криптографія. B² довів: centralized upgrade keys — це time bomb. Для користувачів висновок простий: диверсифікуйте мости, не тримайте великі суми в cross-chain контрактах довше, ніж потрібно для транзакції, і чекайте не обіцянок, а реальних виплат.

Ризики cross-chain мостів

Валідатори — єдина точка відмови (AFX)
Відсутність автоматичної перевірки резервів (Verus)
Централізовані ключі upgrade authority (B²)
Соціальна інженерія bypasses код-аудит
Ручні процедури виходу = затримки та довіра до команди

Глосарій

  1. Cross-chain міст: Протокол, що дозволяє переміщувати активи між різними блокчейнами (наприклад, з Ethereum на Arbitrum). Працює через блокування токенів на одній стороні та випуск wrapped-версій на іншій.
  2. Upgrade authority: Адміністративний ключ або адреса, що має право оновлювати логіку смарт-контракту. Якщо цей ключ скомпрометовано, зловмисник може змінити правила роботи контракту.
  3. Соціальна інженерія: Метод атаки, що використовує маніпуляції людьми (фішинг, підробка особи) замість зламу коду. Хакери обманом отримують доступ до систем через співробітників.
  4. Валідатор: Вузол або учасник мережі, що підтверджує транзакції або операції моста. У випадку AFX валідатори були скомпрометовані, що дозволило схвалити незаконний вивід коштів.
  5. Стейкінг (staking): Процес блокування токенів у смарт-контракті для отримання винагороди або участі в роботі мережі. У B² хакери отримали контроль над контрактом, де заблоковані токени користувачів.

Часті питання

Чи безпечно користуватися мостами Ethereum зараз?

Залежить від моста. Використовуйте тільки аудитовані протоколи з багаторічною історією (Arbitrum native bridge, Optimism bridge). Уникайте нових та маловідомих мостів. Не тримайте великі суми довше, ніж потрібно для транзакції.

Чи повернуть кошти постраждалі від AFX та Verus?

Обіцянки є, але фактичних виплат станом на 24 липня немає. AFX працює над recovery планом, Verus не деталізував компенсацію. Історія DeFi показує: повернення займає місяці, а часто взагалі не відбувається.

Що таке upgrade authority і чому це небезпечно?

Це адміністративний ключ, що дозволяє змінювати код контракту після розгортання. Якщо ключ потрапляє до хакера (як у B²), він може переписати логіку та вкрасти всі застейкані токени. Безпечніша альтернатива — immutable контракти або multisig з timelock.

Як перевірити, чи міст має резервне забезпечення?

Шукайте proof-of-reserves аудити або on-chain дані. Наприклад, для wrapped токенів перевірте баланс кастодіальної адреси в block explorer. Якщо міст не публікує адреси резервів — це red flag.

⚠️ Матеріали на Octobit мають виключно освітній та аналітичний характер і не є фінансовою порадою. Рішення щодо інвестицій ви приймаєте самостійно та на власний ризик. Детальніше — у Відмові від відповідальності .

4.9/5
216 голосів
Редактор та контент-менеджер
Біографія

Аліна Коваль займається підготовкою та редагуванням матеріалів про криптовалюти та блокчейн-інновації. Маючи освіту в галузі цифрових медіа та пристрасть до технологій, вона вміє пояснювати складні речі простою мовою. Аліна стежить за трендами в Web3, бере активну участь у крипто-спільнотах і прагне робити контент максимально доступним і корисним для читачів.