Блог

Три инцидента в два дня: $8,76 млн через скомпрометированные кошельки, ошибку в расчёте и манипуляцию наградами
8–9 августа 2026 года Bifrost, Coinsbuy и пул USM/FUM потеряли суммарно около $8,76 млн. Farming-пул взломан через аномальное начисление наград, у процессинга похищены ключи, а в ETH-пуле нашли формулу, которую выгоднее вызывать мелкими частями.

Два взлома в один день: $690 тыс. через манипуляцию ценой и $900 тыс. через функцию без замка
2 августа 2026 года два протокола на BNB Smart Chain потеряли суммарно около $1,59 млн. LpdFi — из-за доверия к спотовой цене, которую злоумышленник временно поднял флэш-лоаном. MOKE — из-за публичной функции выдачи токенов, которую мог вызвать любой желающий.

Ошибка в генераторе случайных чисел COLDCARD позволила угадать ключи от 500 кошельков
30 июля 2026 года злоумышленник вывел ~594 BTC (~$38 млн) примерно из 500 Bitcoin-кошельков за менее чем 30 минут. Причина — ошибка в генераторе случайных чисел ряда версий COLDCARD: seed-фразы создавались с предсказуемой энтропией.

Поддельные депозиты и взломанная база данных: $2,8 млн и $370 тыс. ушли через офчейн-уязвимости
17 и 26 июля 2026 года Across Protocol и Garden Finance потеряли суммарно около $3,17 млн. В обоих случаях злоумышленники обманули не смарт-контракты, а программные системы вне блокчейна — те, которые принимали решения о выдаче реальных средств.

Получил права владельца контрактов WEMIX — и напечатал $731 тыс. токенов прямо из воздуха
26 июля 2026 года злоумышленник захватил административные права нескольких контрактов WEMIX3.0 и без разрешения выпустил 5,2 млн токенов WEMIX$. Большая часть средств ушла на биржи XT.com и HitBTC, часть предположительно заморожена.

Казначейские кошельки Triple-A опустошили в семи сетях одновременно — $11,8 млн за 31 час
24–26 июля 2026 года злоумышленники получили несанкционированный доступ к казначейским кошелькам платёжного сервиса Triple-A и вывели $11,8 млн в семи блокчейнах. Клиентские средства не пострадали, убыток компания покроет из резервов.

Как повторяющийся идентификатор позволил получить $542 тыс. без реального обеспечения
24 июля 2026 года злоумышленник воспользовался ошибкой в проверке облигационных токенов Lien Finance: при обмене контракт не замечал повторяющихся bondID, что позволило получить новые токены без внесения реального обеспечения. Ущерб — около $542 тыс. USDC.