Back to Blog

Информационный бюллетень — июль 2026

Code Auditing
July 31, 2026
4 min read
Key Insights

Топ 3 инцидента DeFi в июле 2026 года

AFX Trade: ~$24,15 млн

22 июля 2026 года AFX Trade, протокол бессрочных контрактов на базе Arbitrum, подвергся взлому, в результате которого потери составили approximately $24,15 млн.

Инцидент стал следствием атаки на цепочку поставок программного обеспечения, а не уязвимости в логике верификации подписей контракта моста. Согласно разбору инцидента от AFX, атака началась 9 июля, когда разработчика обманом вынудили через Telegram загрузить проект, содержащий вредоносный код. Это позволило злоумышленнику скомпрометировать среду разработки, получить доступ к внутренним системам и в конечном счёте завладеть правом подписи в валидаторской инфраструктуре моста.

Трассировка транзакции атаки показывает, что пять подписей валидаторов, представленных злоумышленником, прошли проверку контракта. Активный набор валидаторов обладал суммарной голосующей силой в 10 000, тогда как пять подписей представляли 7 142, что превышало необходимый порог в две трети. Контракт поэтому обработал вредоносный вывод средств в соответствии со своими правилами. Однако данные блокчейна сами по себе не позволяют установить, были ли авторизованные ключи валидаторов похищены или использованы ненадлежащим образом иными способами. Похищенные USDC впоследствии были переведены в сеть Ethereum и обменяны на approximately 12 467 ETH. AFX заявила, что инцидент ограничился её собственным кастодиальным мостом, и свидетельств компрометации сети Arbitrum или нативного моста Arbitrum обнаружено не было.

Ostium: ~$23,75 млн

15 июля 2026 года Ostium, протокол бессрочных контрактов на базе Arbitrum, подвергся атаке, связанной с оракулом, в результате которой из его OLP-хранилища ликвидности было выведено approximately $23,75 млн.

Ostium позволяет пользователям торговать бессрочными контрактами, отслеживающими акции, иностранную валюту, криптоактивы и другие рынки, без владения базовыми активами. PnL от торговли рассчитывается относительно OLP-хранилища, финансируемого в USDC. Если расчётная цена находится под контролем, хранилище можно вынудить выплачивать прибыль, которая никогда не возникала на реальном рынке.

Инцидент стал следствием компрометации внецепочечной ценовой инфраструктуры. Злоумышленник использовал доверенные полномочия подписи оракула и зарегистрированный форвардер PriceUpKeep для отправки корректно подписанных ценовых отчётов с временными метками под его контролем. Онлайн-верификатор аутентифицировал подписанта, но не мог установить подлинность заявленной цены. В рамках крупнейшей транзакции executeBatch() злоумышленник неоднократно открывал и закрывал позиции по BTC/USD. События в блокчейне показывают, что позиции открывались по входной цене около $5 000 и закрывались около $60 000. Начав приблизительно с 1 000 USDC, злоумышленник увеличивал размер позиции в последовательных итерациях и извлёк около 11,86 млн USDC из OLP-хранилища в рамках одной атомарной транзакции. Все восемь транзакций с выплатами поступили на один и тот же адрес, в совокупности составив approximately $23,75 млн, после чего торговые контракты были заморожены.

BonkDAO: ~$20 млн

6 июля 2026 года BonkDAO на Solana подвергся атаке на механизм управления, что привело к потерям в размере approximately $20 млн.

BonkDAO управляет своей общественной казной через Solana Realms. Держатели BONK получают голосующую силу на основе баланса токенов, и предложения, набравшие кворум, могут выполнять инструкции казны через программу управления. Злоумышленник воспользовался этим процессом, а не уязвимостью в коде.

Первопричина состояла в том, что голосующую силу можно было сконцентрировать по цене значительно ниже стоимости казны, тогда как крупные переводы не имели задержки исполнения. 30 июня злоумышленник представил BIP №76 с внецепочечной инструкцией о переводе 4 426 104 450 305 BONK на свой адрес, затем потратил около $4,4 млн на приобретение BONK. Когда шестидневный период голосования завершился, предложение набрало 882,38 млрд голосов, незначительно превысив порог в 879,95 млрд. Голосовали лишь семь адресов, при этом злоумышленник контролировал около 99,9% голосов «за».

Без механизма временной блокировки предложение было исполнено немедленно, и около $20 млн в BONK перешли к злоумышленнику. Примерно через девять часов около $188 000 поступили на централизованную биржу, тогда как оставшиеся $19 млн были переведены на мультисиг-кошелёк под контролем адресов, связанных со злоумышленником.


Эти инциденты демонстрируют, что граница безопасности DeFi-протокола простирается далеко за пределы кода смарт-контрактов. В инцидентах с AFX Trade и Ostium онлайн-верификация работала в соответствии со своими настроенными правилами, однако скомпрометированные среды разработки, валидаторская инфраструктура или полномочия оракулов позволили вредоносным действиям выглядеть как легитимные запросы. Случай BonkDAO также показывает, что даже корректно функционирующий код управления может поставить под угрозу казну, если пороги голосования экономически уязвимы, а задержки исполнения отсутствуют. Командам протоколов и специалистам по безопасности следует поэтому оценивать внецепочечную инфраструктуру с той же строгостью, что применяется к смарт-контрактам, при этом непрерывно анализируя максимальные потери, которые могут возникнуть в результате компрометации любого единственного полномочия или компонента инфраструктуры.

Приведённая выше информация основана на данных, доступных по состоянию на 00:00 UTC 30 июля 2026 года.

Лучший аудитор безопасности для Web3

Проверьте дизайн, код и бизнес-логику перед запуском

Ссылки🔗

AFX Trade

Ostium

BonkDAO

Приведённая выше информация основана на данных по состоянию на 00:00 UTC, 30 июля 2026 года.

На этом краткий обзор инцидентов безопасности за июль завершён.

Подробнее можно узнать в нашей Библиотеке инцидентов безопасности.

Будьте в курсе событий и оставайтесь в безопасности!

Sign up for the latest updates
~$39,5 млн потеряно: Allbridge, Wanchain и другие | Еженедельник BlockSec
Security Audits

~$39,5 млн потеряно: Allbridge, Wanchain и другие | Еженедельник BlockSec

За неделю 20–26 июля 2026 г. произошло 8 инцидентов с потерями ~$39,5M в сетях Solana, Ethereum, BNB Chain, Arbitrum, Zilliqa и Cardano. Allbridge Core (~$1,65M): уязвимость валидации Solana. Wanchain (~$500K), Zilliqa (~$400K), Lien Finance (~$542K).

~$1,35 млн потеряно: BarnBridge, DeFiTuna | Еженедельник BlockSec
Security Insights

~$1,35 млн потеряно: BarnBridge, DeFiTuna | Еженедельник BlockSec

Еженедельный отчёт охватывает 2 инцидента (13–19 июля 2026 г.), общий ущерб ~$1,35 млн в сетях Ethereum и Solana. DeFiTuna потеряла ~$570K из-за ошибки проверки позиции; BarnBridge лишилась ~$776K через устаревшую систему управления.

~$800K потеряно: двойное списание в Hinkal | Еженедельник BlockSec
Security Insights

~$800K потеряно: двойное списание в Hinkal | Еженедельник BlockSec

Еженедельный отчёт охватывает 1 инцидент за 29 июня – 5 июля 2026 г.: ~$800K потерь в Ethereum. Протокол Hinkal был атакован через двойное списание из-за уязвимости в устаревшем формате нот, позволявшей извлекать несколько нуллификаторов из одного депозита.

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit