
С 15 по 19 июля 2026 года аналитики «КоинКит» зафиксировали пять инцидентов с суммарным ущербом около $24,27 млн. Каждый случай — отдельная история: где-то украли ключ оракула, где-то сдвинули цену через низкую ликвидность, где-то сожгли чужие токены из пула, где-то провели серию манипуляций внутри одной транзакции. Разные методы — один результат.
Ostium: украденный ключ оракула — $20 млн за ~20 сделок
Дата: 15 июля 2026 | Сеть: Arbitrum | Ущерб: ~$20 млн
Ostium — торговый протокол деривативов: пользователи делают ставки на рост или падение цены активов. Цены берутся от авторизованных поставщиков и принимаются только при наличии их криптографической подписи.
Злоумышленник получил доступ к приватному ключу одного из таких поставщиков — и смог подписывать любые цены, которые считал нужными. Схема проста: подать поддельную цену «актив вырос», открыть позицию на рост заранее, закрыть её после обновления — протокол честно выплачивает разницу из хранилища. За ~20 таких сделок из Ostium было выведено ~$20 млн USDC — треть всех средств протокола.
Почему стало возможным: один ключ имел неограниченные полномочия и был недостаточно защищён. Протокол принимал подписанные данные без проверки на аномалии: не было ни лимита на отклонение цены, ни ограничения выплат за короткий период.
Движение средств: $20 млн с адреса злоумышленника 0x321df194646029e7a6193ea05573d4b9c398bfd9 разосланы равными частями на 11 адресов (~$2 млн на каждый). На момент расследования все средства остаются на этих адресах без движения — необычно для атаки такого масштаба.
CLS Cascade: низкая ликвидность рынка + противоположные позиции = $1,3 млн
Дата: 16 июля 2026 | Сеть: Arbitrum, Solana | Ущерб: ~$1,3 млн
Cascade CLS — автоматизированная торговая стратегия, которая удерживала short-позиции на определённом рынке (short — это ставка на падение цены актива). Злоумышленники заметили: рынок неглубокий, независимых заявок мало, а значительная часть ордеров в книге заявок принадлежит самой стратегии CLS.
Это создало возможность для манипуляции. Атакующие заняли противоположную сторону — открыли long-позиции (ставки на рост) — и начали искусственно поднимать цену актива относительно небольшими сделками. Когда цена выросла достаточно сильно, short-позиции CLS оказались убыточными и были принудительно ликвидированы — автоматически закрыты с потерей. Злоумышленники при этом закрыли свои long-позиции по искусственно завышенной цене и зафиксировали прибыль за счёт убытка CLS.
Почему стало возможным: низкая ликвидность рынка — главная причина. Когда в стакане мало независимых участников, несколько крупных сделок могут существенно сдвинуть цену. Протокол не защищался от координированных манипуляций ценой на малоликвидных рынках.
Движение средств: $1,3 млн с адреса 0x285996ba0B464F841D3a63e88c7cc319d70D9b55 прошли через Relay в сеть Solana, вернулись обратно в Ethereum и осели на четырёх адресах: 0xaF03E9F4dc3B7dC944825D7BB7987F751573Cb00 (~$178 тыс.), 0xaB9100406aDf0c8ec065751882D1982Ccb80616a (~$178 тыс.), 0xC24c0648D10C39142214A0EC6706100C27f42A3A (~$179 тыс.) и 0x85841feBC0E469f89d64f5848c2CDE21EfceC206 (~$800 тыс.). Все остаются без движения.
Crowd Ring Circle: механика сжигания жгла чужие токены из пула — $201 тыс.
Дата: 16 июля 2026 | Сеть: BNB Smart Chain | Ущерб: ~$201 тыс.
Токен CRC имел встроенную механику sell destroy: при каждой продаже часть токенов автоматически уничтожалась (сжигалась). Это распространённая практика для управления предложением. Проблема — в том, какие именно токены сжигались.
По задумке контракт должен был сжигать токены продавца. По факту он дополнительно уменьшал количество CRC прямо в торговом пуле PancakeSwap — то есть жёг чужие токены. После каждого такого сжигания пул обновлял свои данные и «видел», что CRC стало меньше — а значит, по логике автоматического расчёта цены, он должен стоить дороже. Цена росла без каких-либо реальных рыночных оснований.
Злоумышленник взял флэш-лоаны, многократно повторил эту операцию, разогнал цену CRC до нужного уровня — и продал свои токены по искусственно завышенному курсу. Из пула вышло около $201 тыс. в BSC-USD.
Почему стало возможным: логическая ошибка в контракте: механизм сжигания при продаже затрагивал баланс самого пула, а не только продавца. Это позволяло манипулировать ценой через повторяющиеся операции.
Движение средств: $201 тыс. с адреса 0x34579eA92a07a88F5505dFaA4D99Ab94b2784087 переведены через Relay в сеть Ethereum и отправлены в миксер Tornado Cash.
Allbridge Core: серия свопов исказила внутренний учёт — $1,65 млн
Дата: 19 июля 2026 | Сети: Solana, Ethereum | Ущерб: ~$1,65 млн
Транзакция: 3LNLaGi36bqoSBFBqcQ3ZvDbnGCxrxu4rqahZrnfHZjKSYxfR1mqiCXtBXjjeBmoRQDeSiKxZ7c1nFb8pBgTY39Q
Allbridge Core — межсетевой мост и протокол ликвидности на Solana. Злоумышленник взял флэш-лоан на ~$1,12 млн USDC и провёл серию свопов — обменов внутри пулов Allbridge Core. Большое количество операций подряд в рамках одной транзакции исказило внутренний учёт балансов и расчёт цен в пулах. Воспользовавшись этим искажением, атакующий вывел значительно больше, чем внёс, вернул кредит — и зафиксировал чистый ущерб для протокола в ~$1,65 млн.
Почему стало возможным: внутренняя логика расчёта балансов и цен в пулах Allbridge Core была уязвима к манипуляциям через большое количество операций в одной транзакции. Флэш-лоан позволил провести атаку без собственного капитала.
Движение средств: ~$1,65 млн USDC с кошелька FhffBraZsGn4H2LxLNToEcaHWEfWwT2UcSz4oRHb7Qdc в Solana разделились на три части, после чего токены были сожжены в исходной сети — протокол Mayan выпустил эквивалентные активы в Ethereum. Там ~195 ETH и $250 тыс. DAI были направлены в инфраструктуру NEAR Intents, 282 ETH — в Maya Protocol. Около $300 тыс. DAI остаются на адресе 0x651591b68A9c9650FB23F642162353306281ffDe без движения.
RWT: нет защиты от резких манипуляций — $118 тыс.
Дата: 19 июля 2026 | Сеть: BNB Smart Chain | Ущерб: ~$118 тыс.
Транзакция: 0x22300140e7c44899c2602382a6e7a4a34a70f47f9736721744bc6434c07171dc
Злоумышленник взял флэш-лоан 1 000 000 BSC-USD у Lista DAO и провёл серию свопов и операций добавления и удаления ликвидности в паре BSC-USD/RWT на PancakeSwap. Манипуляции с составом пула изменили соотношение резервов — и это позволило вывести излишек: ~$118 тыс. BSC-USD остались у атакующего после возврата кредита.
Почему стало возможным: у контракта RWT полностью отсутствовала защита от манипуляций внутри одной транзакции. Не было проверки, не изменилась ли цена искусственно. Не было контроля проскальзывания — параметра, ограничивающего максимально допустимое отклонение курса при обмене. Не было ограничения на объём продажи. Не было проверки, не происходит ли операция сразу после резкого изменения ликвидности. Фактически злоумышленник мог свободно манипулировать пулом без какого-либо сопротивления со стороны контракта.
Движение средств: ~$118 тыс. BSC-USD остаются на адресе злоумышленника 0x84DD3A5D4DE44c8ad0CE032BeAb8bc3f01D1dcf7 без движения на момент расследования.
Заключение
Пять инцидентов за четыре дня — суммарный ущерб $24,27 млн. Механики разные, но общий знаменатель один: во всех пяти случаях системы принимали данные или состояния, которые нужно было проверять строже.
В Ostium доверяли подписанным ценам — не проверяя, не скомпрометирован ли ключ. В CLS не защищались от координированных манипуляций на малоликвидном рынке. В Crowd Ring Circle механика сжигания работала против своего же пула. В Allbridge Core серия операций исказила внутренний учёт. В RWT отсутствовала любая защита от ценовых манипуляций.
Самая значительная часть средств — $20 млн из Ostium — по-прежнему остаётся на 11 известных адресах нетронутой. Команда «КоинКит» продолжает отслеживать движение средств по всем пяти инцидентам.


