Три атаки на мосты и контракты за двое суток: $35,36 млн через компрометацию валидаторов, забытый ключ и подделку суммы перевода
24.07.2026 | CoinKyt Company

22–23 июля 2026 года за двое суток три протокола потеряли суммарно около $35,36 млн. Все три атаки — на мосты или контракты с правами управления большими суммами. Во всех трёх случаях технические проверки были выполнены корректно — но именно то, что не проверялось, открывало дверь для злоумышленника.

 


AFX Trade Bridge: пять скомпрометированных валидаторов дали кворум — $24 млн USDC ушли за одну транзакцию


Дата:
22 июля 2026 | Сеть: Arbitrum → Ethereum | Ущерб: ~$24 млн

Транзакция:
0x50d0b3ec6c3f5fce0f10abf81540bbb508f421494aa2b3480c4a264b0436547b

 

Что произошло


AFX Trade Bridge — кросс-чейн мост на Arbitrum, использующий модель безопасности на основе мультиподписи валидаторов. Мультиподпись означает, что для выполнения любой операции нужно согласие нескольких независимых участников — валидаторов. Это как банковский сейф с несколькими ключами: один человек не сможет его открыть, нужно, чтобы собралось несколько владельцев.


Для вывода средств из AFX Trade контракт требовал кворум — более двух третей подписей от всех валидаторов. Злоумышленник получил ровно столько: пять валидаторных подписей, достаточных для прохождения проверки. Контракт убедился, что подписей достаточно, что они криптографически верны — и выполнил вывод $24 млн USDC.


Как именно были скомпрометированы пять валидаторов — во входных данных не указано. Но результат говорит сам за себя: когда нужное количество ключей оказывается в одних руках, мультиподпись перестаёт быть защитой.


Почему стало возможным


Модель мультиподписи надёжна ровно настолько, насколько надёжно защищены сами ключи валидаторов. Если достаточное количество ключей компрометируется — злоумышленник получает те же права, что и законный кворум. Дополнительные меры защиты — timelock (временная задержка перед исполнением крупных операций), мониторинг аномальных запросов, ограничение разовых выводов — могли бы создать окно для реакции. Их не было.


Движение средств


$24 млн USDC с адреса злоумышленника в Arbitrum были переведены через инфраструктуру Circle — эмитента USDC — в сеть Ethereum на тот же адрес. Там средства прошли через Uniswap: USDC были обменяны на ETH и направлены на адрес 0x627654B2782bfC57580ecD11d40869b350B6ebAC. На момент расследования средства остаются на этом адресе без движения.

 


BSquared Network: ключ молчал год — потом обновил контракт и опустошил стейкинг на $3,86 млн


Дата:
23 июля 2026 | Сеть: BNB Smart Chain → Ethereum, Solana | Ущерб: ~$3,86 млн

 

Что произошло


BSquared Network — протокол со стейкинг-контрактом на BNB Smart Chain. Стейкинг — это блокировка токенов в контракте для получения вознаграждений: пользователи вносят токены, контракт их хранит и начисляет доход.


Контракт был реализован через TransparentUpgradeableProxy — стандартный механизм обновляемых смарт-контрактов. Суть: контракт состоит из двух частей — прокси (который хранит данные и адреса пользователей) и имплементации (которая содержит логику). Специальный адрес с правами upgrade authority может заменить имплементацию на новую — фактически изменить код контракта, оставив данные нетронутыми.


Ещё с мая 2025 года один внешний адрес имел такие права — без ограничений, без мультиподписи, без timelock. Более года этот адрес не использовался и, видимо, считался забытым или неактивным.


23 июля 2026 года он внезапно ожил.


Злоумышленник, получивший доступ к этому адресу, развернул новую имплементацию контракта и вызвал upgradeToAndCall — команду замены логики. Через несколько минут началась серия выводов: новая имплементация содержала функции, позволявшие опустошить стейкинг-контракт. Около $3,86 млн в токенах B2 были выведены и конвертированы.


Почему стало возможным

Один адрес с неограниченными правами обновления — без мультиподписи, без timelock, без механизма отзыва прав — это единая точка катастрофического отказа. Если такой ключ компрометируется (даже спустя год бездействия), злоумышленник получает полный контроль над логикой контракта. Права могли быть переданы мультиподписи, ограничены timelock'ом или отозваны после последнего обновления — ни одного из этих шагов сделано не было.


Движение средств


Средства в ~$3 млн в токенах B2 поступили на адрес 0xEc443f7D79835B464FBEAC798d3f92B62d6Ff433, были конвертированы в WBNB и отправлены на адрес 0xf977427Ec8e583C55D413061FC205BCD57e8Bf6D. Далее потоки разделились:


— 400 BNB направлены в Hot Protocol

— ~2 905 BNB через цепочку адресов конвертированы в ~1,635 млн USDC и через Relay переправлены в Ethereum на адрес 0xf977427Ec8e583C55D413061FC205BCD57e8Bf6D

— ~1 057 BNB конвертированы в ~600 тыс. BSC-USD: 250 тыс. ушли через Hot Bridge, 350 тыс. — через Bridgers на тот же Ethereum-адрес

— ~673 BNB через Bridgers переведены в Solana на адрес BFLq2WE7fkL37yaFPLqcZZKZcsm1egcCyTpmAEZ1BXTT

— ~371 BNB через Bridgers — в Ethereum


В Ethereum на адрес 0xf977427Ec8e583C55D413061FC205BCD57e8Bf6D поступило ~1 100 ETH, которые были направлены в инфраструктуру NEAR Intents. В Solana ~4 800 SOL прошли через промежуточные адреса и предположительно осели на адресе неизвестного обменного сервиса 6tckHFBpiJ8YgYN8FUskvtvTpXQZ55g5LHeo1kvELoDQ.

 


Verus Ethereum Bridge: мост проверил подпись, но не проверил сумму — $7,5 млн и это уже второй раз


Дата:
23 июля 2026 | Сеть: Ethereum | Ущерб: ~$7,5 млн

Адрес злоумышленника:
0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54

 

Что произошло


Verus Ethereum Bridge — мост между блокчейном Verus и Ethereum. Принцип работы стандартный: пользователь вносит активы в исходной сети (Verus), мост проверяет это событие и выпускает эквивалентные активы в сети Ethereum.


Злоумышленник сформировал специальное кросс-чейн сообщение с намеренным расхождением: на стороне Verus был указан минимальный депозит, а в данных сообщения для Ethereum была прописана значительно большая сумма для выпуска.


Мост проверил криптографическую часть: валидность хэша сообщения и подписи подтверждающих участников. Всё совпало — сообщение было подписано правильно, не изменено. Мост выпустил активы согласно указанной в сообщении сумме — многократно превышающей реальный депозит.


Особо важный момент:
аналогичная уязвимость уже эксплуатировалась в мае 2026 года, когда через тот же механизм было выведено около $11,6 млн. Несмотря на это, та же проблема оставалась незакрытой — и позволила провести повторную атаку.


Почему стало возможным


Мост разделял два типа проверок: криптографическую (подпись верна? сообщение не изменено?) и экономическую (соответствует ли выпускаемая сумма реальному депозиту?). Криптографическая проверка была реализована. Экономической — не было.


Злоумышленник мог сформировать сообщение, которое было криптографически корректным, но содержало заведомо неверные суммы. Мост доверял подписанному содержимому безоговорочно — без независимой сверки с реальным состоянием депозита на стороне Verus.


Движение средств


На адрес злоумышленника 0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54 поступило около $7,5 млн в смешанных активах: tBTC, DAI, MKR, USDC, USDT, EURC, scrvUSD и ETH. Около $5,3 млн в различных токенах были обменяны через Relay на ETH, после чего все средства — суммарно около $7,5 млн — ушли в миксер Tornado Cash.

 


Заключение


Три инцидента за двое суток — $35,36 млн суммарного ущерба. При всём различии механик, все три случая объединяет один принцип: системы доверяли тому, что не следовало принимать без дополнительной проверки.


AFX Trade доверял кворуму подписей — не проверяя, не скомпрометированы ли ключи, и не имея timelock для крупных выводов. BSquared хранил ключ с неограниченными правами без какой-либо защиты — и забытый адрес оказался активен спустя год. Verus Ethereum Bridge повторно попал в ту же ловушку: мост проверял подпись, но не проверял, соответствует ли сумма в сообщении реальному депозиту.


Самая тревожная деталь — атака на Verus произошла повторно, через ту же уязвимость, которая уже принесла $11,6 млн ущерба в мае 2026 года. Известная проблема, которую не закрыли — это не ошибка, это выбор.


$24 млн из AFX Trade остаются на известном адресе в Ethereum. Средства BSquared рассредоточены по нескольким сетям. Средства Verus выведены через Tornado Cash. Команда «КоинКит» продолжает отслеживать движение активов по всем трём инцидентам.