Три инцидента в два дня: $8,76 млн через скомпрометированные кошельки, ошибку в расчёте и манипуляцию наградами
10.08.2026 | CoinKyt Company
6 мин
share button

8–9 августа 2026 года за двое суток три разных проекта в трёх разных сетях потеряли суммарно около $8,76 млн. Bifrost лишился $720 тыс. из farming-пулов из-за уязвимости в расчёте наград. У Coinsbuy украли $7,9 млн, получив несанкционированный доступ к кошелькам сразу в двух сетях. Пул USM/FUM потерял 70,83 ETH из-за формулы, дающей разный результат в зависимости от того, бьёшь ли вывод на части или делаешь одним действием.

 


Bifrost: ошибка в расчёте наград позволила вывести $720 тыс. из farming-пулов


Дата:
8 августа 2026 | Сеть: Bifrost (экосистема Polkadot) | Ущерб: ~881 150 DOT (~$720 тыс.)

Транзакция:
13362465-2


Что произошло


Bifrost — протокол в экосистеме Polkadot, позволяющий использовать заблокированные в стейкинге активы. Стейкинг — это блокировка токенов для поддержки работы сети в обмен на вознаграждение. Farming — похожий механизм: пользователи вносят токены в пулы и получают награды пропорционально своей доле.


Атака затронула три пула: vDOT Single Token Farming, vASTR/ASTR и vMANTA/MANTA. В каждом из них пользователи вносят токены и периодически получают начисленные награды.


Злоумышленник воспользовался уязвимостью в механизме расчёта этих наград. Из-за ошибки в логике начисления ему удалось искусственно увеличить размер полагающихся ему выплат — настолько, что при получении «наград» фактически выводился основной капитал из общих хранилищ пулов. Bifrost отдельно уточнил: атака затронула именно средства farming-пулов — резервы DOT, обеспечивающие выпуск vDOT (токенизированной версии DOT для использования в DeFi), не пострадали.


В результате из трёх пулов было выведено около 881 150 DOT — примерно $720 тыс. на момент инцидента.


Почему стало возможным


Механизм распределения наград за фарминг содержал ошибку, позволявшую искусственно увеличивать размер начислений. Конкретная техническая деталь эксплойта в публичных данных не раскрыта, однако результат говорит сам за себя: система начислила злоумышленнику значительно больше, чем он заработал законным путём — и выплатила это из общих резервов других участников пула.


Движение средств


После вывода DOT с Bifrost злоумышленник перевёл средства на Polkadot Asset Hub — промежуточный хаб в экосистеме Polkadot для перемещения активов между сетями. Оттуда средства поступили на депозитный адрес централизованной биржи HitBTC. На момент расследования статус средств на бирже неизвестен — возможна частичная заморозка при наличии взаимодействия со стороны Bifrost.

 


Coinsbuy: $7,9 млн выведены из кошельков процессинга в двух сетях одновременно


Дата:
9 августа 2026 | Сети: Ethereum, TRON | Ущерб: ~$7,9 млн


Что произошло


9 августа 2026 года с нескольких кошельков криптопроцессинговой платформы Coinsbuy начался вывод средств сразу в двух сетях — Ethereum и TRON. Точная причина компрометации на момент расследования публично не установлена: Coinsbuy не опубликовал технический разбор инцидента.


По характеру атаки — одновременный несанкционированный доступ к нескольким кошелькам в двух разных сетях — наиболее вероятны компрометация приватных ключей либо получение доступа к системе управления выводами на административном уровне.


Движение средств


Атака разворачивалась параллельно в двух сетях.


Сеть TRON:
около $6 млн были консолидированы на адресе TVpX9xCzrj6KHeNhhDJoqjzEqFMxdgubGR и выведены порциями по 100 000 USDT через сервис FixedFloat. Одна транзакция прошла через мост Bridgers в сеть Ethereum.


Сеть Ethereum:
средства консолидировались на двух адресах — 0x66790b54b891e2ebdef58a15b969ff6fb4374b17 и 0x4d1bef2fe998b3e3c4029ef9ea6a0534d95661d3 — и выводились через несколько сервисов: Wizard Swap, HitBTC, BingX, ChangeNOW и FixedFloat. Отдельно злоумышленник пытался вывести 100 ETH через Chainflip в сеть Bitcoin — но сервис отклонял большую часть депозитов, поэтому средства пришлось перемещать между адресами и отправлять повторно. Часть суммы в итоге всё же ушла в Bitcoin. Оставшаяся часть прошла через Across Protocol в сеть Arbitrum, вернулась обратно в Ethereum и поступила на 1inch Exchange.


Сеть Bitcoin:
средства, прошедшие через Chainflip, вышли на три адреса и остаются там на момент расследования:

bc1qf6stu0a0hneedqh6wguq8nn2zgwzltdnnecsee

bc1qcdvnemnenghhdm2rsyj5zk80v5j7h9ewrxy6za

bc1q75ew7m2wdlcyt2g43r2pt2qg9qtuqt8ht7ccdw


Почему стало возможным


Точный вектор атаки неизвестен. Одновременный несанкционированный доступ к кошелькам в двух разных сетях — характерный признак компрометации на инфраструктурном уровне: либо украдены приватные ключи, либо получен доступ к системе управления кошельками.

 


USM/FUM: одна и та же сумма выгоднее выводится по частям — 70,83 ETH разницы


Дата:
9 августа 2026 | Сеть: Ethereum | Ущерб: ~70,83 ETH (~$136 тыс.)

Транзакция:
0xfae5e751b8ce01457cbb6b529839f24a0cff50faaabcbd0fd02ca0cf559b050e


Что произошло


USM — децентрализованный стейблкоин на Ethereum. FUM — вспомогательный токен протокола, представляющий долю в ETH-резерве пула. Чтобы получить ETH обратно, держатель FUM сжигает их через функцию defund() — и контракт рассчитывает, сколько ETH вернуть.


Злоумышленник обнаружил, что формула расчёта работает непоследовательно: вывод одной и той же суммы FUM одним действием и вывод той же суммы, разбитый на десятки мелких операций, давали разные результаты. Мелкими частями получалось больше ETH.


Атака выглядела так:

  1.  Взял флэш-лоан ~11 580 WETH через Balancer и получил крупную позицию в FUM.
  2.  Вместо одного крупного вывода провёл десятки мелких вызовов defund(). После каждого вызова контракт пересчитывал внутреннюю цену FUM — и из-за ошибки в формуле каждый следующий мелкий вывод давал чуть больше ETH, чем должен был.
  3.  После возврата флэш-лоана у злоумышленника осталось ~70,83 ETH — разница между тем, что реально стоили его FUM, и тем, что выплатил контракт за счёт дробления.


Почему стало возможным


Ошибка в функции ethFromDefund(): для расчёта выплаты использовалось среднее между текущей ценой продажи FUM и ценой после завершения операции. Математически эта формула давала разные результаты в зависимости от размера операции — и дополнительно на итог влияли внутренний коэффициент изменения цены adjShrinkFactor и округление целых чисел. В совокупности дробление вывода оказалось прибыльнее единого вывода той же суммы.


Движение средств


После получения ~70,83 ETH на адрес 0xe3c6346b6f282029312d2caf4677ef39beabbf99 большая часть ушла на биржу XT.com. Небольшая часть — 0,75 ETH — прошла через DEX Rubic и была переправлена в сеть Solana.

 


Заключение


Три инцидента за двое суток — $8,76 млн суммарного ущерба — и три совершенно разные природы уязвимостей.


Bifrost пострадал из-за ошибки в механике начисления наград: система начислила злоумышленнику больше, чем он заработал, и выплатила это за счёт других участников пула. Coinsbuy — скорее всего, классическая компрометация на инфраструктурном уровне: одновременный доступ к кошелькам в двух сетях без публичного объяснения причин. USM/FUM — математическая ошибка в формуле расчёта, которую можно было обнаружить аналитически ещё до атаки: одна и та же сумма, выведенная по частям, давала больший результат.


Часть средств из Coinsbuy остаётся на известных Bitcoin-адресах. Средства Bifrost ушли на HitBTC. Средства USM/FUM выведены на XT.com. Команда «КоинКит» продолжает отслеживать движение активов по всем трём инцидентам.