Эксплуатация двух мостов Ethereum: потеря $31.7M за часы

Наталья Гринберг
Новости Эфириум - Эксплуатация двух мостов Ethereum: потеря $31.7M за часы

Главное за минуту:

  • Мост AFX на Arbitrum потерял $24.15 млн USDC из-за социальной инженерии;
  • Мост Verus-Ethereum слил $7.54 млн без подтверждения резервов;
  • B² Network приостановил 👉 стейкинг после компрометации контракта;
  • Три инцидента произошли в течение нескольких часов 22-23 июля 2026;
  • Ни один проект не завершил возврат средств по состоянию на 24 июля.

Команда Octobit разобрала механику атак, слабые места инфраструктуры и риски для пользователей cross-chain мостов.

EthereumETHСигналы ↑/↓Диапазон 24чНастроениеСмотреть прогноз от ИИ Octobit →Смотреть прогноз от ИИ Octobit →

Как взломали AFX: социальная инженерия и компрометация инфраструктуры

Компания Blockaid зафиксировала эксплойт AFX в 21:30 UTC 22 июля. Транзакция в сети Arbitrum показала вывод 24.15 млн USDC с кастодиального моста протокола децентрализованной торговли.

AFX оперативно приостановил работу USDC-моста. Протокол подтвердил: инцидент изолирован от торговой инфраструктуры, основной сети и самого Arbitrum. Под удар попал именно сторонний мост, а не нативный мост Arbitrum.

В предварительном отчете от 24 июля AFX назвал причину: координированная социальная инженерия плюс компрометация инфраструктуры. Простыми словами — хакеры сначала проникли в среду разработки (dev environment), затем эскалировали доступ к внутренней системе сборки и валидаторам моста. То есть атака началась не с кода смарт-контракта, а с людей и серверов.

AFX заявил о проверке балансов, попытке возврата средств и подготовке компенсационного плана. По состоянию на 24 июля никаких завершенных выплат или возвратов не анонсировано.

Больше обновлений об инцидентах безопасности мы регулярно собираем в разделе 👉 новости криптовалют.

Verus Bridge: второй эксплойт за два месяца

Через несколько часов после AFX сеть Ethereum зафиксировала транзакцию с моста Verus: 1,137.45 ETH и семь токенов ушли наружу. Blockaid оценил убытки в $7.54 млн.

Компания SlowMist провела анализ. Вывод: мост одобрил восемь выводов без подтверждения, что соответствующие активы заблокированы на другой стороне. Простыми словами — мост отдал токены в Ethereum, но никто не предоставил доказательства, что эти же токены действительно есть на другой стороне (Verus 👉 blockchain).

SlowMist относит проблему к классу нарушений валидации cross-chain импортов — тот же тип уязвимости, что сработал в майском эксплойте. Но механика атаки отличалась. По данным Bitcoin.com, это уже второй крупный взлом Verus Bridge за 66 дней. Общие потери проекта достигли $19.1 млн.

Verus не обнародовал детальный план возврата. Проблема в том, что cross-chain мосты — это не просто код. Это система экономического баланса между двумя блокчейнами. Если валидаторы не проверяют резервы, мост превращается в бесконтрольный эмиссионный центр.

Более детальные кейсы мостов и L2-решений мы разбираем в разделе 👉 новости Ethereum.

Когда мост отдает активы без проверки резервов, он превращается в бесконтрольный эмиссионный центр. Это не баг — это архитектурная проблема.

B² Network: приостановка стейкинга после компрометации upgrade authority

B² Network не заявлял об эксплойте моста. Проблема иная: несанкционированный доступ к upgrade authority стейкинг-контракта. Простыми словами — кто-то получил права администратора контракта, который управляет застейканными токенами.

B² мгновенно приостановил стандартный стейкинг. Сеть заверила: инцидент локализован, полная компенсация пострадавшим гарантирована. Но по состоянию на 24 июля документированных выплат нет.

Интересная деталь: B² запустил ручной процесс выхода. Пользователи могут подать запрос на анстейкинг через официальный Discord. После верификации владения запросы обрабатываются в течение одного рабочего дня. Это временное решение, но оно показывает слабое место: аварийные выходы зависят от ручной модерации, а не от кода.

B² не назвал сумму потерь. Поэтому этот инцидент не включен в общую цифру $31.69 млн. Однако ситуация демонстрирует системную уязвимость: upgrade authority — это единая точка отказа. Кто контролирует этот ключ, контролирует все застейканные средства.

Сравнение трех инцидентов

Протокол Тип атаки Убытки Статус компенсации
AFX (Arbitrum) Социальная инженерия + компрометация валидаторов $24.15 млн USDC Не завершено
Verus-Ethereum Bridge Выводы без подтверждения резервов $7.54 млн (ETH + токены) Не анонсировано
B² Network Компрометация upgrade authority Не раскрыто Обещано, не выплачено

💥 Влияние на рынок

Три инцидента за несколько часов — это не случайность, а симптом. Cross-chain инфраструктура выросла быстрее, чем стандарты безопасности. AFX показал, что даже аудитованные протоколы уязвимы к атакам на людей и серверы. Verus продемонстрировал, что экономическая валидация — более слабое звено, чем криптография. B² доказал: centralized upgrade keys — это time bomb. Для пользователей вывод простой: диверсифицируйте мосты, не держите большие суммы в cross-chain контрактах дольше, чем нужно для транзакции, и ждите не обещаний, а реальных выплат.

Риски cross-chain мостов

Валидаторы — единая точка отказа (AFX)
Отсутствие автоматической проверки резервов (Verus)
Централизованные ключи upgrade authority (B²)
Социальная инженерия bypasses код-аудит
Ручные процедуры выхода = задержки и доверие к команде

Глоссарий

  1. Cross-chain мост: Протокол, позволяющий перемещать активы между разными блокчейнами (например, с Ethereum на Arbitrum). Работает через блокировку токенов на одной стороне и выпуск wrapped-версий на другой.
  2. Upgrade authority: Административный ключ или адрес, имеющий право обновлять логику смарт-контракта. Если этот ключ скомпрометирован, злоумышленник может изменить правила работы контракта.
  3. Социальная инженерия: Метод атаки, использующий манипуляции людьми (фишинг, подделка личности) вместо взлома кода. Хакеры обманом получают доступ к системам через сотрудников.
  4. Валидатор: Узел или участник сети, подтверждающий транзакции или операции моста. В случае AFX валидаторы были скомпрометированы, что позволило одобрить незаконный вывод средств.
  5. Стейкинг (staking): Процесс блокировки токенов в смарт-контракте для получения вознаграждения или участия в работе сети. В B² хакеры получили контроль над контрактом, где заблокированы токены пользователей.

Часто задаваемые вопросы

Безопасно ли пользоваться мостами Ethereum сейчас?

Зависит от моста. Используйте только аудитованные протоколы с многолетней историей (Arbitrum native bridge, Optimism bridge). Избегайте новых и малоизвестных мостов. Не держите большие суммы дольше, чем нужно для транзакции.

Вернут ли средства пострадавшие от AFX и Verus?

Обещания есть, но фактических выплат по состоянию на 24 июля нет. AFX работает над recovery планом, Verus не детализировал компенсацию. История DeFi показывает: возврат занимает месяцы, а часто вообще не происходит.

Что такое upgrade authority и почему это опасно?

Это административный ключ, позволяющий изменять код контракта после развертывания. Если ключ попадает к хакеру (как в B²), он может переписать логику и украсть все застейканные токены. Более безопасная альтернатива — immutable контракты или multisig с timelock.

Как проверить, имеет ли мост резервное обеспечение?

Ищите proof-of-reserves аудиты или on-chain данные. Например, для wrapped токенов проверьте баланс кастодиального адреса в block explorer. Если мост не публикует адреса резервов — это red flag.

⚠️ Материалы на Octobit публикуются исключительно в образовательных и аналитических целях и не являются финансовой рекомендацией. Все инвестиционные решения вы принимаете самостоятельно и на свой риск. Подробнее читайте в Отказе от ответственности .

4.9/5
216 голосов
Редактор и контент-менеджер
Биография

Алина Коваль занимается подготовкой и редактированием материалов о криптовалютах и блокчейн-инновациях. Обладая образованием в области цифровых медиа и страстью к технологиям, она умеет объяснять сложные вещи простым языком. Алина следит за трендами в Web3, активно участвует в крипто-сообществах и стремится делать контент максимально доступным и полезным для читателей.