Главное за минуту:
- Мост AFX на Arbitrum потерял $24.15 млн USDC из-за социальной инженерии;
- Мост Verus-Ethereum слил $7.54 млн без подтверждения резервов;
- B² Network приостановил 👉 стейкинг после компрометации контракта;
- Три инцидента произошли в течение нескольких часов 22-23 июля 2026;
- Ни один проект не завершил возврат средств по состоянию на 24 июля.
Команда Octobit разобрала механику атак, слабые места инфраструктуры и риски для пользователей cross-chain мостов.

Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ, a protocol on @arbitrum. The exploit was specific to a bridge that AFX operates. Approximately 24.15M USDC has been drained thus far from the protocol.
Our team has been working with the incredible folks on… https://t.co/0Qd9ve5gPB
— Blockaid (@blockaid_) July 22, 2026
Как взломали AFX: социальная инженерия и компрометация инфраструктуры
Компания Blockaid зафиксировала эксплойт AFX в 21:30 UTC 22 июля. Транзакция в сети Arbitrum показала вывод 24.15 млн USDC с кастодиального моста протокола децентрализованной торговли.
AFX оперативно приостановил работу USDC-моста. Протокол подтвердил: инцидент изолирован от торговой инфраструктуры, основной сети и самого Arbitrum. Под удар попал именно сторонний мост, а не нативный мост Arbitrum.
В предварительном отчете от 24 июля AFX назвал причину: координированная социальная инженерия плюс компрометация инфраструктуры. Простыми словами — хакеры сначала проникли в среду разработки (dev environment), затем эскалировали доступ к внутренней системе сборки и валидаторам моста. То есть атака началась не с кода смарт-контракта, а с людей и серверов.
AFX заявил о проверке балансов, попытке возврата средств и подготовке компенсационного плана. По состоянию на 24 июля никаких завершенных выплат или возвратов не анонсировано.
Больше обновлений об инцидентах безопасности мы регулярно собираем в разделе 👉 новости криптовалют.
Verus Bridge: второй эксплойт за два месяца
Через несколько часов после AFX сеть Ethereum зафиксировала транзакцию с моста Verus: 1,137.45 ETH и семь токенов ушли наружу. Blockaid оценил убытки в $7.54 млн.
Компания SlowMist провела анализ. Вывод: мост одобрил восемь выводов без подтверждения, что соответствующие активы заблокированы на другой стороне. Простыми словами — мост отдал токены в Ethereum, но никто не предоставил доказательства, что эти же токены действительно есть на другой стороне (Verus 👉 blockchain).
SlowMist относит проблему к классу нарушений валидации cross-chain импортов — тот же тип уязвимости, что сработал в майском эксплойте. Но механика атаки отличалась. По данным Bitcoin.com, это уже второй крупный взлом Verus Bridge за 66 дней. Общие потери проекта достигли $19.1 млн.
Verus не обнародовал детальный план возврата. Проблема в том, что cross-chain мосты — это не просто код. Это система экономического баланса между двумя блокчейнами. Если валидаторы не проверяют резервы, мост превращается в бесконтрольный эмиссионный центр.
Более детальные кейсы мостов и L2-решений мы разбираем в разделе 👉 новости Ethereum.
Когда мост отдает активы без проверки резервов, он превращается в бесконтрольный эмиссионный центр. Это не баг — это архитектурная проблема.
B² Network: приостановка стейкинга после компрометации upgrade authority
B² Network не заявлял об эксплойте моста. Проблема иная: несанкционированный доступ к upgrade authority стейкинг-контракта. Простыми словами — кто-то получил права администратора контракта, который управляет застейканными токенами.
B² мгновенно приостановил стандартный стейкинг. Сеть заверила: инцидент локализован, полная компенсация пострадавшим гарантирована. Но по состоянию на 24 июля документированных выплат нет.
Интересная деталь: B² запустил ручной процесс выхода. Пользователи могут подать запрос на анстейкинг через официальный Discord. После верификации владения запросы обрабатываются в течение одного рабочего дня. Это временное решение, но оно показывает слабое место: аварийные выходы зависят от ручной модерации, а не от кода.
B² не назвал сумму потерь. Поэтому этот инцидент не включен в общую цифру $31.69 млн. Однако ситуация демонстрирует системную уязвимость: upgrade authority — это единая точка отказа. Кто контролирует этот ключ, контролирует все застейканные средства.
Сравнение трех инцидентов
💥 Влияние на рынок
Три инцидента за несколько часов — это не случайность, а симптом. Cross-chain инфраструктура выросла быстрее, чем стандарты безопасности. AFX показал, что даже аудитованные протоколы уязвимы к атакам на людей и серверы. Verus продемонстрировал, что экономическая валидация — более слабое звено, чем криптография. B² доказал: centralized upgrade keys — это time bomb. Для пользователей вывод простой: диверсифицируйте мосты, не держите большие суммы в cross-chain контрактах дольше, чем нужно для транзакции, и ждите не обещаний, а реальных выплат.
Риски cross-chain мостов
Глоссарий
- Cross-chain мост: Протокол, позволяющий перемещать активы между разными блокчейнами (например, с Ethereum на Arbitrum). Работает через блокировку токенов на одной стороне и выпуск wrapped-версий на другой.
- Upgrade authority: Административный ключ или адрес, имеющий право обновлять логику смарт-контракта. Если этот ключ скомпрометирован, злоумышленник может изменить правила работы контракта.
- Социальная инженерия: Метод атаки, использующий манипуляции людьми (фишинг, подделка личности) вместо взлома кода. Хакеры обманом получают доступ к системам через сотрудников.
- Валидатор: Узел или участник сети, подтверждающий транзакции или операции моста. В случае AFX валидаторы были скомпрометированы, что позволило одобрить незаконный вывод средств.
- Стейкинг (staking): Процесс блокировки токенов в смарт-контракте для получения вознаграждения или участия в работе сети. В B² хакеры получили контроль над контрактом, где заблокированы токены пользователей.
Часто задаваемые вопросы
Безопасно ли пользоваться мостами Ethereum сейчас?
Зависит от моста. Используйте только аудитованные протоколы с многолетней историей (Arbitrum native bridge, Optimism bridge). Избегайте новых и малоизвестных мостов. Не держите большие суммы дольше, чем нужно для транзакции.
Вернут ли средства пострадавшие от AFX и Verus?
Обещания есть, но фактических выплат по состоянию на 24 июля нет. AFX работает над recovery планом, Verus не детализировал компенсацию. История DeFi показывает: возврат занимает месяцы, а часто вообще не происходит.
Что такое upgrade authority и почему это опасно?
Это административный ключ, позволяющий изменять код контракта после развертывания. Если ключ попадает к хакеру (как в B²), он может переписать логику и украсть все застейканные токены. Более безопасная альтернатива — immutable контракты или multisig с timelock.
Как проверить, имеет ли мост резервное обеспечение?
Ищите proof-of-reserves аудиты или on-chain данные. Например, для wrapped токенов проверьте баланс кастодиального адреса в block explorer. Если мост не публикует адреса резервов — это red flag.




