sejournal.io

Серия атак на Fetch.ai, NuNet и SingularityNET: выпущены токены без обеспечения

1789969073883 881211 scaled

Проекты Fetch.ai, NuNet и SingularityNET подверглись серии связанных между собой атак. По данным специалистов PeckShield, злоумышленник вывел токены FET, а также без какого-либо обеспечения выпустил сотни миллионов монет, принадлежащих нескольким криптопроектам.

### Первый этап: вывод FET и эмиссия NTX

Атака началась вечером 19 сентября. Сначала из контракта конвертации Fetch.ai было выведено 8,7 млн FET (около $1,53 млн). Примерно через полчаса на тот же кластер адресов поступили 408,5 млн новых токенов NTX, выпущенных через аккаунт NuNet.

Предварительный анализ показал, что для вывода FET злоумышленник использовал действительную подпись авторизованного адреса. Функция conversionIn() принимала её как подтверждение операции, не проверяя, были ли соответствующие активы заблокированы или уничтожены в другой сети. Это позволило одной транзакцией вывести весь доступный баланс конвертера.

В случае с NTX схема была другой: атакующий получил доступ к правам на выпуск актива и создал около 408 млн монет. По подсчётам Bitquery, до инцидента совокупное предложение NTX составляло примерно 591 млн, а несанкционированная эмиссия увеличила его до максимально возможного 1 млрд токенов.

Часть FET и NTX была обменена на ETH. По данным PeckShield, на раннем этапе злоумышленник конвертировал активы примерно в 546,36 ETH (около $1,44 млн).

### Второй этап: атака на мост SingularityNET

20 сентября PeckShield сообщила о продолжении атаки. Через инфраструктуру SingularityNET в сети Ethereum без обеспечения были выпущены 260 млн AGIX и 53,838 млн WMTx. На тот момент аналитики оценивали активы на связанных адресах примерно в $16,77 млн, включая 198,3 млн AGIX, 649 ETH и 33,538 млн WMTx. Эта сумма отражала рыночную стоимость остатков на адресах, а не фактический доход злоумышленника.

Компания World Mobile подтвердила несанкционированный выпуск WMTx через мост SingularityNET. Она начала связываться с биржами для блокировки депозитов и одновременно отозвала права на создание новых токенов. Сеть Cardano и инфраструктура World Mobile не пострадали.

Позднее Bitquery насчитала значительно больше операций, чем первоначально зафиксировали в PeckShield. По данным экспертов, за ночь злоумышленник выпустил около 896 млн AGIX, 500,5 млн WMTx, 492,4 млн CGV от Cogito Finance и 408,5 млн NTX. Вместе с выведенными 8,72 млн FET объём затронутых токенов составил около 2,3 млрд единиц.

Однако большая номинальная стоимость выпущенных токенов не означает сопоставимого ущерба. Bitquery оценила фактически реализованные активы и средства, остававшиеся на двух основных адресах злоумышленника, примерно в $2,25 млн. Ликвидности для продажи сотен миллионов дополнительно выпущенных токенов по рыночным ценам не было.

Аналитики также обнаружили, что перед началом эмиссии ETH вывели с 16 кошельков. Четыре из них Bitquery связала с сотрудниками SingularityNET или NuNet. По версии компании, это указывает на компрометацию сразу нескольких закрытых ключей, но способ их получения пока не установлен.

### Реакция разработчиков

Команды Fetch.ai и SingularityNET отключили затронутые кошельки и контракты. Конвертацию AGIX в FET приостановили, а Ethereum-мост Fetch.ai остановили в качестве меры предосторожности. Команда заявила, что основные контракты Fetch.ai не находятся под угрозой и сеть продолжает работать. Расследование ещё не завершено.

World Mobile также попросила пользователей временно не взаимодействовать с WMTx и начала готовить снимок состояния сети до инцидента.

Напомним, в 2024 году SingularityNET, Fetch.ai и Ocean Protocol договорились объединить токены в рамках Artificial Superintelligence Alliance.

Взломан YouTube-канал Cardano: дипфейк Хоскинсона рекламировал криптоскам

ria 3141684.hr

18 сентября на YouTube-канале проекта Cardano появилась поддельная трансляция, в которой с помощью дипфейка основатель блокчейна Чарльз Хоскинсон рекламировал мошенническую криптовалютную схему. Стрим, длившийся почти два часа, выдавали за публичную встречу в рамках инициативы Catalyst — децентрализованного фонда грантовой поддержки сообществ. К записи прикрепили сообщение с обещанием «изменить жизнь за считанные минуты» и разместили QR-код.

Хоскинсон через свою страницу в соцсети X предупредил пользователей о скаме. Он сообщил, что аккаунт IOG на YouTube, судя по всему, взломан, и призвал не доверять никаким видео и не переходить по ссылкам. Сейчас команда Cardano занимается удалением скомпрометированного аккаунта и сбросом учетных данных.

Ранее, в мае, неизвестные взломали социальные сети трейдера Кита Гилла, известного как Roaring Kitty, и использовали их для продвижения мем-коина RKC.

Хакеры требуют $3 млн у Revolut за данные клиентов

1c18b77b6ca1537aca2f83268ad4454673039d85

Группировка iamnotavillain потребовала от Revolut выплатить 6000 токенов Monero (XMR) на сумму около 3 миллионов долларов, угрожая в противном случае продать данные клиентов другим преступным организациям. Об этом сообщает Financial Times, изучившее опубликованный злоумышленниками ультиматум.

Сообщение появилось 16 сентября на сайте киберпреступников вместе с таймером обратного отсчета. Злоумышленники дали Revolut 24 часа на перевод средств. В послании говорилось: «6000 XMR / 3 000 000 долларов… иначе мы продадим все данные, и кровь останется на ваших руках».

Представители iamnotavillain заявили, что стоят за недавней утечкой, и отметили, что до публикации ультиматума переговоров с компанией не вели. В Revolut, в свою очередь, утверждают, что не получали прямых обращений от этой группы.

По данным Financial Times, предполагаемая утечка затронула около 680 клиентов Revolut. Злоумышленники предоставили изданию минутную видеозапись экрана, на которой, как утверждается, видны паспорта, водительские удостоверения, фотографии для проверки личности, контактные и банковские реквизиты, а также история операций. Группа утверждает, что выбирала цели с помощью анализа блокчейна, сосредоточившись на клиентах Revolut с крупными криптовалютными активами. Большинство пострадавших находятся в Швейцарии и Франции, остальные — еще в 31 стране, преимущественно европейских.

Среди тех, кто получил уведомление об утечке, оказался бывший глава Mt.Gox Марк Карпелес. Он раскритиковал Revolut за передачу сведений по запросу, отправленному с официального государственного адреса.

О возможной утечке 12 сентября сообщил ончейн-исследователь ZachXBT. Он предположил, что Revolut мог принять поддельные запросы от государственного органа за настоящие. Позднее компания подтвердила, что передала конфиденциальную информацию посторонним. Запросы поступили через настоящий домен государственного ведомства и прошли внутреннюю проверку.

По версии независимого медиа International Cyber Digest, злоумышленники получили доступ к адресу в итальянской системе сертифицированной электронной почты PEC и в течение нескольких месяцев выдавали себя за сотрудников правоохранительных органов, запрашивая данные о выбранных клиентах. В Revolut эти детали не подтвердили, заявив, что внутренняя инфраструктура и базы данных не были взломаны, а средства пользователей не пострадали. После обнаружения поддельных запросов компания заблокировала использованный адрес и уведомила государственное ведомство, правоохранительные органы, финансовых регуляторов и службы защиты данных.

Напомним, в сентябре против производителя аппаратных кошельков Ledger был подан коллективный иск. Истец утверждает, что в результате инцидента 2023 года были раскрыты имена, адреса электронной почты, номера телефонов и другие персональные данные клиентов. В жалобе также упоминается утечка 2020 года, затронувшая около 270 000 человек.

CrowdStrike выявила хакера, который под видом баг-хантера распространял ИИ-стилер через npm

1789631996420 440510 scaled

Исследователи CrowdStrike обнаружили злоумышленника, выдававшего себя за баг-хантера. Чтобы получать доступ к системам и находить уязвимости, он распространял вредоносное ПО, созданное с помощью искусственного интеллекта.

Оператор кампании под псевдонимом PhantomRaven маскировал вредоносный код под легитимные библиотеки в репозиториях npm. После установки такие пакеты запускали на устройстве стилер.

Хакер собирал системные данные и другую информацию для доступа к корпоративным ресурсам. Сам инструмент специалисты назвали относительно простым, а схему распространения — классической атакой на цепочку поставок ПО.

В CrowdStrike заявили, что код стилера с высокой долей вероятности сгенерирован с помощью большой языковой модели (LLM). На это указывают многословные комментарии, шаблонные фрагменты и статистические паттерны токенов в скрипте.

В компании предположили, что за атаками стоял финансово мотивированный «охотник». Полученные доступы он использовал для проникновения в корпоративные системы, поиска там уязвимостей и подачи отчетов в программы bug bounty.

PhantomRaven вел активную сетевую деятельность с 2022 года. На его странице в X упоминались вознаграждения как минимум от девяти компаний из технологического, розничного и гостиничного секторов. Он также сотрудничал с платформами для белых хакеров, включая Bugcrowd, Intigriti, YesWeHack, HackenProof и HackerOne.

В ноябре 2025 года злоумышленник лично написал одной из потенциальных жертв, заявив, что обнаружил компрометацию устройства. Он приписал ее другой кампании с использованием вредоносных npm-пакетов.

Хакер также пытался расширить вектор атаки и загрузить код на PyPI, но получил отказ. Анализ оставшихся Python-файлов показал, что они содержат код аналогичного стилера.

Исследователи не обнаружили признаков продажи украденных PhantomRaven данных на теневых площадках. Это подтверждает гипотезу о том, что доступы использовались исключительно для поиска уязвимостей и получения bug bounty.

Команда CrowdStrike добавила, что устраняла последствия нескольких инцидентов с PhantomRaven.

По словам специалистов, атака перестала работать в новых версиях npm. Поведение пакетного менеджера изменили: теперь скрипты установки в зависимостях по умолчанию блокируются, пока разработчик не разрешит их запуск вручную.

Напомним, в сентябре 2026 года аналитики F6 указали на быстрое распространение ИИ среди хакеров. Инструменты на основе искусственного интеллекта встроились в реальные кибератаки — от первичной разведки до генерации вредоносного кода.

Trezor и BitBox предупредили о фишинге после взлома провайдера рассылок

1789019465326 5397455 scaled

9 сентября злоумышленники взломали сторонний сервис email-рассылок, которым пользуется компания Trezor, и отправили пользователям фишинговые письма с ложным предупреждением об уязвимости в аппаратных кошельках. Сообщения приходили от имени Trezor Security с темой «Critical Security Alert: STM32 Entropy Vulnerability» — в них утверждалось, что примерно каждое четвёртое устройство содержит заводской дефект генератора случайных чисел, из-за чего создаваемые сид-фразы недостаточно защищены от перебора. Получателям предлагалось перейти по ссылке и проверить, затронута ли их модель.

Один из пользователей, Марчелло Пас, отметил, что письмо успешно прошло проверки подлинности отправителя в Gmail (SPF, DKIM и DMARC). В Trezor подтвердили факт взлома провайдера рассылок, подчеркнули, что фишинговое письмо исходит не от них, и призвали не переходить по ссылкам. Компания уже отключила задействованный в атаке домен и начала расследование, однако не раскрыла ни название провайдера, ни число пострадавших получателей.

С аналогичной фишинговой атакой столкнулись и клиенты BitBox. Разработчики проекта сообщили, что под удар попали сразу несколько биткоин-компаний — судя по всему, все они используют одного и того же провайдера email-рассылок. BitBox разослал подписчикам предупреждение, связался с провайдером и сообщил о поддельных доменах; большинство фейковых ссылок уже удалено.

Напомним, что в августе Trezor раскрыл взлом другого подрядчика — логистической компании ShipMonk, в результате которого утечка данных затронула более 80 000 клиентов.

Исследователи выделили шесть кластеров киберактивности КНДР вместо Lazarus Group

1788957588458 4748998 scaled

Эксперты Kudelski Security и Sekoia представили совместный отчет о кибероперациях Северной Кореи, в котором разделили деятельность, ранее объединявшуюся под именем Lazarus Group, на шесть отдельных кластеров. В анонсе исследования подчеркивается, что киберактивность КНДР значительно шире, чем одна группа Lazarus, и рассматривается, как различные операции страны связаны между собой в сферах шпионажа, получения доходов, фейковых IT-работников и поддерживающих их сетей.

Кластеризация проводилась на основе применяемых инструментов, инфраструктуры, тактик и целей. Причиной пересмотра стало то, что северокорейские подразделения неоднократно реорганизовывались и меняли специализацию, из-за чего общее название Lazarus перестало отражать различия между отдельными операторами.

В новую схему вошли TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima. Эта классификация является собственной таксономией Kudelski Security и Sekoia, а не официальной структурой государственных киберподразделений КНДР.

Финансовое направление

Согласно исследованию, в 2018–2023 годах внутри активности, приписываемой Lazarus, шла реорганизация с разделением кластеров по специализациям, что совпало с ростом мирового криптовалютного рынка. Одним из финансово ориентированных направлений стала группа APT38, которую авторы связали с возможными операциями 110-го исследовательского института Главного разведывательно-информационного бюро КНДР (GRIB, бывш. RGB). APT38 специализировалась, среди прочего, на атаках против криптоиндустрии и Web3-проектов. Сейчас эксперты полагают, что этот кластер, вероятно, разделился на CryptoCore и Jade Sleet.

В отчете отмечается, что оба кластера сосредоточены исключительно на финансово мотивированных кампаниях, предположительно для пополнения доходов режима. Исследователи подчеркивают, что CryptoCore и Jade Sleet не обязательно являются официальными киберподразделениями КНДР — это два отдельных набора наблюдаемой активности, разграниченных по техническим и операционным признакам.

Новая схема также выявляет проблему с наименованиями северокорейских групп: одни и те же или связанные операторы у разных аналитиков могут обозначаться по-разному. Например, в феврале 2025 года ФБР подтвердило причастность группировки TraderTraitor к атаке на Bybit, и, по данным властей, она также известна как Lazarus Group, APT38, BlueNoroff и Stardust Chollima.

IT-работники

В отдельный кластер Famous Chollima авторы включили деятельность северокорейских IT-специалистов, которые нанимаются в иностранные компании под вымышленными именами. Такая схема позволяет получать валюту через зарплаты, однако эксперты видят в ней и потенциальный канал проникновения во внутреннюю инфраструктуру организаций. Они заметили, что такие работники при трудоустройстве изучали корпоративную документацию и могли использовать доступ для финансовых или шпионских целей.

Специалисты Kudelski Security выяснили, что IT-работники и операторы атакующих кампаний иногда использовали одни и те же выходные VPN-узлы. Авторы предложили несколько объяснений: некоторые сотрудники могут совмещать легальную работу с кибероперациями или контактировать с группами внутри КНДР. По их мнению, грань между заработком и шпионажем в таких операциях размыта: доступ, полученный ради дохода, может применяться для сбора информации, и одна инфраструктура обслуживает разные задачи.

В приложении к отчету показано пересечение с инфраструктурой, ранее связанной с атакой на Bybit. IP-адрес 66[.]118[.]255[.]35, обнаруженный среди выходных узлов северокорейских IT-работников, сопоставлен с данными Silent Push.

Шпионаж и получение доходов

Отчет демонстрирует, что финансовая деятельность групп, связанных с КНДР, не сводится к краже криптовалют. Некоторые кластеры, нацеленные на разведку, параллельно занимаются операциями ради заработка. Одной из таких групп авторы называют Moonstone Sleet: в 2024 году она использовала собственный вымогатель FakePenny, а в 2025-м переключилась на Qilin, который работает по схеме RaaS (вымогательское ПО как услуга) — операторы предоставляют другим группировкам готовую инфраструктуру и инструменты для атак.

Аналогичную тактику ранее замечали у связанной с КНДР группы Andariel: она применяла собственные вымогатели Maui и H0lyGh0st, а в 2024 году сотрудничала с операторами Play. Moonstone Sleet и Andariel начали использовать сторонние RaaS-сервисы с интервалом около двух месяцев, что авторы считают еще одним примером сближения государственных киберопераций с инструментами криминального рынка.

По мнению экспертов, практически все выделенные северокорейские кластеры участвуют в операциях, способных приносить доход: для одних это главная цель, другие таким образом самостоятельно финансируют разведывательные и диверсионные кампании. Авторы полагают, что кибероперации превратились для Пхеньяна в инструмент разведки, обхода санкций и источник финансирования. С середины 2010-х эта модель включает банковские ограбления, вымогательские атаки и масштабные кражи криптовалют.

Напомним, в августе The Wall Street Journal представил документальное расследование о сети северокорейских IT-работников в компаниях США. Одна из изученных групп за три месяца направила заявки в более чем 1000 организаций. Также упоминается, что ZachXBT раскритиковал миф о гениальности хакеров из Северной Кореи.

Обеспечение allBTC на Osmosis оказалось дефицитным на 40 BTC из-за взлома Nomic

1788954537759 459704 scaled

Почти 36% залогового обеспечения токена allBTC на децентрализованной бирже Osmosis составили необеспеченные nBTC, возникшие в результате взлома сети Nomic. Об этом сообщила команда проекта.

Разработчики пояснили, что уязвимость была в механизме переадресации транзакций Nomic, а сами Osmosis и протокол межсетевого взаимодействия IBC не пострадали.

## Как произошла атака

Nomic позволяет задействовать биткоины в других блокчейнах через токен nBTC. По обычной схеме за каждым nBTC стоят монеты, внесенные в мост.

В Osmosis nBTC используется как часть обеспечения allBTC наряду с другими токенизированными версиями биткоина. Такой механизм объединяет разные варианты актива в общем пуле и позволяет обменивать их в пропорции 1:1.

Ошибка в Nomic дала злоумышленнику возможность повторно тратить nBTC и отправлять на Osmosis фиктивные монеты. Через пул allBTC он обменял эти токены на другие активы.

Исследователь под псевдонимом Rarma опубликовал детальный разбор операций. По его данным, основная атака произошла еще 25 июня: было создано около 40,65 nBTC, которые затем отправили на Osmosis через 25 межсетевых переводов.

Часть полученных токенов злоумышленник обменял на WBTC и USDC. Через мосты Axelar и Noble средства попали в Ethereum, где их конвертировали в ETH. Rarma отследил поступление примерно 671,75 ETH на конечный адрес и последующую отправку 671,1 ETH в миксер Tornado Cash.

Всего атакующий вывел активы на сумму около 18 BTC. Оставшиеся 22,65 nBTC он 17 июля конвертировал в allBTC и оставил на адресе в Osmosis, утверждает исследователь.

## Как планируют восстановить обеспечение

Согласно расчетам Rarma на момент публикации, в обращении находилось около 110,57 allBTC при реальном обеспечении 70,73 BTC. Дефицит составлял примерно 39,84 BTC.

Эксперт также отметил, что 7 сентября были остановлены Nomic и операции с пулом allBTC.

Команда Osmosis подтвердила, что в обеспечении allBTC находятся 39,84 nBTC, связанные с атакой. Группы управления безопасностью приостановили ввод и вывод через Nomic, а также операции внесения и погашения allBTC.

Совместно с валидаторами разработчики провели экстренное обновление, позволившее заморозить активы на адресе злоумышленника. В Osmosis этот объем оценили в 22,65 BTC; в разборе Rarma тот же остаток указан в allBTC.

Теперь разработчики намерены вынести на голосование предложение об изъятии заблокированных средств. Оставшийся дефицит предлагается покрыть биткоинами из фонда сообщества, чтобы полностью восстановить обеспечение allBTC.

Напомним, 7 сентября неизвестные вывели из Liquid Network биткоины на $320 млн. Получатели средств назвали себя белыми хакерами. На следующий день они вернули 3400 BTC.

ИИ стал частью реальных кибератак — отчет F6

1788431634224 640197 scaled

Искусственный интеллект стал частью реальных кибератак — от разведки до генерации вредоносного кода. Об этом говорится в отчете F6, охватывающем 2025 год и первую половину 2026 года.

За этот период как минимум 18 APT-группировок применяли ИИ в атаках. Например, группа GTG-1002 использовала языковые модели для создания фишинговых писем, которые подстраивались под конкретную жертву и обходили спам-фильтры. Кластер TAT26-12 автоматизировал сбор информации о сотрудниках, инфраструктуре и уязвимостях организаций.

Среди специализированных инструментов выделяется PromptSpy — он атакует корпоративные системы на базе больших языковых моделей, извлекает системные промпты и манипулирует поведением моделей. Другой инструмент, LAMEHUG, применялся для почти автономной генерации вредоносного кода.

На даркнет-форумах хакеры стали чаще обсуждать различные ИИ-модели. Новички чаще упоминают ChatGPT от OpenAI, однако в полноценных атаках активнее используется Gemini от Google. Участники форумов обсуждают способы обхода ограничений ИИ, некоторые пытались с помощью общедоступных моделей создать вредоносное приложение.

В сфере вымогателей за полтора года появилось более 50 новых группировок, распространяющих шифровальщики, и зафиксировано свыше 9300 связанных инцидентов. Атакующие все чаще отказываются от блокировки данных как основного способа давления и вместо этого угрожают публикацией украденной информации. Это снижает технические требования к атаке и усложняет защиту.

За отчетный период закрыли шесть крупных теневых площадок по торговле данными, но вместо них возникли пять новых. В действующих кардшопах выставлено на продажу более 16,5 млн скомпрометированных платежных карт.

Также напоминается, что в августе OpenAI замедлила разработку передовых ИИ-систем после инцидента с Hugging Face и оценки Astra.

Cronos остановила сеть после взлома Tectonic на $75 млн

1788160432325 817922 scaled

Блокчейн Cronos, связанный с биржей Crypto.com, приостановил работу после обнаружения уязвимости в кредитном протоколе Tectonic. Команда сети начала расследование и попросила пользователей временно не взаимодействовать с протоколом.

Ончейн-аналитик Вэйлинь Ли предположил, что атака была осуществлена через манипуляцию ценой низколиквидного токена TONIC, который используется в качестве залога с коэффициентом 20%. Злоумышленник, по его мнению, искусственно завысил стоимость TONIC, чтобы взять кредит под раздутый залог. В результате цена токена за 20 минут выросла в 100 раз, что позволило существенно увеличить сумму заимствованных средств. Предварительный ущерб оценивается примерно в 66–75 млн долларов, однако сам протокол Tectonic пока не подтвердил ни точную сумму потерь, ни причину инцидента.

Глава Crypto.com Крис Маршалек заявил, что приложение и биржа компании не пострадали, а их команда безопасности помогает Cronos в расследовании. Сроки возобновления работы сети пока не объявлены.

Напомним, что 29 августа блокчейн первого уровня Fogo также останавливал мейннет после того, как неизвестный получил 400 млн токенов FOGO — более 10% текущего оборотного предложения.

Cosmos Labs недооценила уязвимость — шесть сетей потеряли $5,7 млн

1788076345375 890823 scaled

Компания Cosmos Labs признала, что изначально недооценила серьёзность уязвимости в модуле Cosmos EVM. Из-за этой ошибки баг был использован для атак на шесть блокчейнов, а совокупный ущерб составил 5,7 млн долларов.

О проблеме стало известно 25 апреля 2026 года через программу bug bounty. После проведённых тестов команда посчитала, что сети с продакшен-конфигурацией не подвержены риску, и выпустила публичное исправление без отдельного предупреждения операторов. В начале августа независимые исследователи доказали, что уязвимость затрагивает все сети на Cosmos EVM. После этого разработчики скрыли патч, перенесли его в релизы v0.6.2 и v0.7.2 и опубликовали их вечером 19 августа. Первая известная атака началась примерно через 20 часов.

В постмортеме Cosmos Labs охарактеризовала атаку как последовательность underflow и последующего overflow. С помощью специально созданного вестинг-аккаунта и вредоносного контракта злоумышленник добивался некорректного пересчёта баланса, а затем выводил средства с адресов с крупными остатками. Компания утверждает, что новые токены не создавались, а общее предложение не изменилось.

Наибольший подтверждённый ущерб пришёлся на MANTRA. По данным разбора сети, из адреса сжигания и старого мультисиг-кошелька было выведено 720,9 млн MANTRA — примерно 3,6 млн долларов. Сеть остановили 20 августа 2026 года и возобновили работу более чем через 30 часов без отката состояния. MANTRA заявила, что ни один клиентский аккаунт не пострадал, однако в обращение попали токены, которые ранее считались экономически неактивными.

По оценке Cosmos Labs, потери TAC составили 2,99 млрд токенов. Из них около 1,21 млрд было продано на BNB Chain примерно за 950 000 долларов.

KiiChain потеряла около 148,3 млн KII. По оценке компании, 64,6 млн токенов продали примерно за 1,6 млн долларов, а около 54,4% похищенного осталось в сети и может быть возвращено после восстановления.

Ещё три затронутые сети Cosmos Labs не назвала.

MANTRA и KiiChain раскритиковали процесс раскрытия информации. Команда первой сети заявила, что 20 часов было недостаточно, чтобы оценить ситуацию, собрать, протестировать и скоординировать обновление между 38 валидаторами без отдельного уведомления об уязвимости. В KiiChain отметили, что рекомендация остановить сети появилась уже после атак на три блокчейна.

В ответ Cosmos Labs сообщила, что координировалась с 40 сетями и дополнительно выявила 11 незарегистрированных развертываний Cosmos EVM в экосистеме из более чем 115 публичных блокчейнов.

Напомним, с января 2025 года по июль 2026 года криптоплатформы потеряли 3,63 млрд долларов в 245 задокументированных инцидентах, согласно данным CoinGecko.