
8–9 августа 2026 года за двое суток три разных проекта в трёх разных сетях потеряли суммарно около $8,76 млн. Bifrost лишился $720 тыс. из farming-пулов из-за уязвимости в расчёте наград. У Coinsbuy украли $7,9 млн, получив несанкционированный доступ к кошелькам сразу в двух сетях. Пул USM/FUM потерял 70,83 ETH из-за формулы, дающей разный результат в зависимости от того, бьёшь ли вывод на части или делаешь одним действием.
Bifrost: ошибка в расчёте наград позволила вывести $720 тыс. из farming-пулов
Дата: 8 августа 2026 | Сеть: Bifrost (экосистема Polkadot) | Ущерб: ~881 150 DOT (~$720 тыс.)
Транзакция: 13362465-2
Что произошло
Bifrost — протокол в экосистеме Polkadot, позволяющий использовать заблокированные в стейкинге активы. Стейкинг — это блокировка токенов для поддержки работы сети в обмен на вознаграждение. Farming — похожий механизм: пользователи вносят токены в пулы и получают награды пропорционально своей доле.
Атака затронула три пула: vDOT Single Token Farming, vASTR/ASTR и vMANTA/MANTA. В каждом из них пользователи вносят токены и периодически получают начисленные награды.
Злоумышленник воспользовался уязвимостью в механизме расчёта этих наград. Из-за ошибки в логике начисления ему удалось искусственно увеличить размер полагающихся ему выплат — настолько, что при получении «наград» фактически выводился основной капитал из общих хранилищ пулов. Bifrost отдельно уточнил: атака затронула именно средства farming-пулов — резервы DOT, обеспечивающие выпуск vDOT (токенизированной версии DOT для использования в DeFi), не пострадали.
В результате из трёх пулов было выведено около 881 150 DOT — примерно $720 тыс. на момент инцидента.
Почему стало возможным
Механизм распределения наград за фарминг содержал ошибку, позволявшую искусственно увеличивать размер начислений. Конкретная техническая деталь эксплойта в публичных данных не раскрыта, однако результат говорит сам за себя: система начислила злоумышленнику значительно больше, чем он заработал законным путём — и выплатила это из общих резервов других участников пула.
Движение средств
После вывода DOT с Bifrost злоумышленник перевёл средства на Polkadot Asset Hub — промежуточный хаб в экосистеме Polkadot для перемещения активов между сетями. Оттуда средства поступили на депозитный адрес централизованной биржи HitBTC. На момент расследования статус средств на бирже неизвестен — возможна частичная заморозка при наличии взаимодействия со стороны Bifrost.
Coinsbuy: $7,9 млн выведены из кошельков процессинга в двух сетях одновременно
Дата: 9 августа 2026 | Сети: Ethereum, TRON | Ущерб: ~$7,9 млн
Что произошло
9 августа 2026 года с нескольких кошельков криптопроцессинговой платформы Coinsbuy начался вывод средств сразу в двух сетях — Ethereum и TRON. Точная причина компрометации на момент расследования публично не установлена: Coinsbuy не опубликовал технический разбор инцидента.
По характеру атаки — одновременный несанкционированный доступ к нескольким кошелькам в двух разных сетях — наиболее вероятны компрометация приватных ключей либо получение доступа к системе управления выводами на административном уровне.
Движение средств
Атака разворачивалась параллельно в двух сетях.
Сеть TRON: около $6 млн были консолидированы на адресе TVpX9xCzrj6KHeNhhDJoqjzEqFMxdgubGR и выведены порциями по 100 000 USDT через сервис FixedFloat. Одна транзакция прошла через мост Bridgers в сеть Ethereum.
Сеть Ethereum: средства консолидировались на двух адресах — 0x66790b54b891e2ebdef58a15b969ff6fb4374b17 и 0x4d1bef2fe998b3e3c4029ef9ea6a0534d95661d3 — и выводились через несколько сервисов: Wizard Swap, HitBTC, BingX, ChangeNOW и FixedFloat. Отдельно злоумышленник пытался вывести 100 ETH через Chainflip в сеть Bitcoin — но сервис отклонял большую часть депозитов, поэтому средства пришлось перемещать между адресами и отправлять повторно. Часть суммы в итоге всё же ушла в Bitcoin. Оставшаяся часть прошла через Across Protocol в сеть Arbitrum, вернулась обратно в Ethereum и поступила на 1inch Exchange.
Сеть Bitcoin: средства, прошедшие через Chainflip, вышли на три адреса и остаются там на момент расследования:
— bc1qf6stu0a0hneedqh6wguq8nn2zgwzltdnnecsee
— bc1qcdvnemnenghhdm2rsyj5zk80v5j7h9ewrxy6za
— bc1q75ew7m2wdlcyt2g43r2pt2qg9qtuqt8ht7ccdw
Почему стало возможным
Точный вектор атаки неизвестен. Одновременный несанкционированный доступ к кошелькам в двух разных сетях — характерный признак компрометации на инфраструктурном уровне: либо украдены приватные ключи, либо получен доступ к системе управления кошельками.
USM/FUM: одна и та же сумма выгоднее выводится по частям — 70,83 ETH разницы
Дата: 9 августа 2026 | Сеть: Ethereum | Ущерб: ~70,83 ETH (~$136 тыс.)
Транзакция: 0xfae5e751b8ce01457cbb6b529839f24a0cff50faaabcbd0fd02ca0cf559b050e
Что произошло
USM — децентрализованный стейблкоин на Ethereum. FUM — вспомогательный токен протокола, представляющий долю в ETH-резерве пула. Чтобы получить ETH обратно, держатель FUM сжигает их через функцию defund() — и контракт рассчитывает, сколько ETH вернуть.
Злоумышленник обнаружил, что формула расчёта работает непоследовательно: вывод одной и той же суммы FUM одним действием и вывод той же суммы, разбитый на десятки мелких операций, давали разные результаты. Мелкими частями получалось больше ETH.
Атака выглядела так:
- Взял флэш-лоан ~11 580 WETH через Balancer и получил крупную позицию в FUM.
- Вместо одного крупного вывода провёл десятки мелких вызовов
defund(). После каждого вызова контракт пересчитывал внутреннюю цену FUM — и из-за ошибки в формуле каждый следующий мелкий вывод давал чуть больше ETH, чем должен был. - После возврата флэш-лоана у злоумышленника осталось ~70,83 ETH — разница между тем, что реально стоили его FUM, и тем, что выплатил контракт за счёт дробления.
Почему стало возможным
Ошибка в функции ethFromDefund(): для расчёта выплаты использовалось среднее между текущей ценой продажи FUM и ценой после завершения операции. Математически эта формула давала разные результаты в зависимости от размера операции — и дополнительно на итог влияли внутренний коэффициент изменения цены adjShrinkFactor и округление целых чисел. В совокупности дробление вывода оказалось прибыльнее единого вывода той же суммы.
Движение средств
После получения ~70,83 ETH на адрес 0xe3c6346b6f282029312d2caf4677ef39beabbf99 большая часть ушла на биржу XT.com. Небольшая часть — 0,75 ETH — прошла через DEX Rubic и была переправлена в сеть Solana.
Заключение
Три инцидента за двое суток — $8,76 млн суммарного ущерба — и три совершенно разные природы уязвимостей.
Bifrost пострадал из-за ошибки в механике начисления наград: система начислила злоумышленнику больше, чем он заработал, и выплатила это за счёт других участников пула. Coinsbuy — скорее всего, классическая компрометация на инфраструктурном уровне: одновременный доступ к кошелькам в двух сетях без публичного объяснения причин. USM/FUM — математическая ошибка в формуле расчёта, которую можно было обнаружить аналитически ещё до атаки: одна и та же сумма, выведенная по частям, давала больший результат.
Часть средств из Coinsbuy остаётся на известных Bitcoin-адресах. Средства Bifrost ушли на HitBTC. Средства USM/FUM выведены на XT.com. Команда «КоинКит» продолжает отслеживать движение активов по всем трём инцидентам.


