sejournal.io

Хакеры похитили $9 млн у DeFi-протокола Bonzo Lend

1783837118923 5900393 scaled

Протокол DeFi Bonzo Lend, работающий в экосистеме Hedera, подвергся хакерской атаке. Злоумышленник похитил активы на сумму около 9 миллионов долларов. Причиной инцидента стала компрометация стороннего ценового оракула.

Согласно предварительному отчету разработчика Bonzo Finance, атакующий внес в качестве залога 250 токенов SAUCE, после чего передал оракулу поддельную цену актива, завысив ее примерно в триллион раз. Это позволило ему занять около 6,6 миллиона USDC и 34,5 миллиона wHBAR при практически нулевом обеспечении.

Команда связала инцидент с ошибкой в системе верификации цен поставщика оракулов Supra, а не с ошибками в смарт-контрактах протокола. После обнаружения атаки Bonzo Lend приостановил работу кредитного сервиса и программы начисления баллов. Разработчики заявили, что сотрудничают с партнерами по экосистеме Hedera для анализа инцидента и подготовки плана восстановления активов.

Один из адресов, участвовавших в выводе около 1 миллиона долларов во время «окна» аномальной цены SAUCE, идентифицировал себя как «белый хакер» и сообщил о намерении вернуть средства.

Напомним, в первой половине года криптопроекты потеряли около 972 миллионов долларов в результате 207 инцидентов, подсчитали в Immunefi.

Вот краткий заголовок для этой новости: ИИ сокращает срок жизни криптоаудитов: эксперты призывают к непрерывной проверке

1783588503627 524885 scaled

Вот перефразированная новость на русском языке:

Криптовалютным проектам необходимо регулярно перепроверять старые смарт-контракты, так как инструменты на базе искусственного интеллекта ускоряют поиск уязвимостей и делают разовые аудиты менее эффективными. Об этом сообщает Cointelegraph со ссылкой на данные TRM Labs и отчет CertiK.

Ари Редборд из TRM Labs отметил, что методы атак развиваются быстрее, чем может предусмотреть аудит, проведенный на старте проекта. «Наши данные указывают на необходимость непрерывной проверки», — подчеркнул он.

Согласно отчету CertiK за первое полугодие, убытки сектора Web3 составили около $1,32 млрд в результате 344 инцидентов. После учета замороженных и возвращенных средств чистый ущерб оценивается примерно в $1,2 млрд.

Основной причиной большинства инцидентов стали ошибки в коде: зафиксировано 204 таких случая на сумму $151,6 млн. Эксперты отметили рост числа атак на контракты, которым больше года. Это говорит о том, что злоумышленники систематически возвращаются к старым проектам, а не только атакуют новые.

Почему старые аудиты теряют актуальность

Смарт-контракт может оставаться активным долгие годы после первичной проверки. За это время появляются новые инструменты для поиска ошибок и методы взлома, а команды поддержки проектов могут ослабевать.

В CertiK предупредили, что «окно максимальной уязвимости» не закрывается после запуска. Проектам с устаревшей инфраструктурой следует рассматривать повторный аудит как регулярную необходимость. При этом эксперты не утверждают, что рост атак на старые контракты однозначно вызван ИИ, но отмечают, что автоматизированные инструменты облегчают поиск скрытых уязвимостей в больших объемах кода.

TRM Labs зафиксировала рекордные 207 хакерских атак за полгода, однако общий ущерб составил $972 млн — вдвое меньше, чем за аналогичный период 2025 года. Большинство инцидентов (125 из 207) пришлось на эксплойты в смарт-контрактах, но основные потери были вызваны крупными инфраструктурными атаками (на ключи, подписи и системы управления), на которые пришлось 15% инцидентов, но 76% украденных средств.

Отдельно отмечается активность хакерских групп, связанных с КНДР. По оценке TRM Labs, они похитили около $643 млн, что составляет примерно две трети всех украденных средств. Почти весь этот ущерб пришелся на две атаки в апреле — против Drift Protocol и KelpDAO.

Пример Zcash

В качестве примера приводится инцидент с Zcash. Инженер по безопасности Тейлор Хорнби обнаружил критическую уязвимость в пуле Orchard, которая существовала с момента его запуска в мае 2022 года до исправления в июне 2026 года. Ошибка могла позволить незаметно создавать поддельные ZEC. Из-за приватной системы команда не смогла доказать, была ли уязвимость использована до исправления, хотя в Shielded Labs считают такой сценарий маловероятным. Этот случай показывает, что даже проверенный код с многолетней историей может содержать дефекты.

Как ИИ меняет поиск уязвимостей

Компания Anthropic опубликовала исследование, согласно которому ИИ-агенты все лучше находят и эксплуатируют уязвимости в смарт-контрактах. На тестовом наборе SCONE-bench агенты проверяли 405 реально взломанных контрактов. Результат на части задач вырос с 2% до 55,88% за год, а стоимость успешно смоделированных эксплойтов увеличилась с $5000 до $4,6 млн.

Anthropic оценила среднюю стоимость полного сканирования одного контракта в $1,22. Снижение цены и рост возможностей агентов ведут к сокращению времени между появлением уязвимости и ее эксплуатацией.

В Cointelegraph также упомянули атаку на протокол Aztec Connect, поддержка которого была прекращена в 2023 году. Злоумышленник вывел из него около $2,19 млн.

Ранее в Google Threat Intelligence Group зафиксировали рост использования ИИ киберпреступниками и впервые обнаружили хакера, применившего уязвимость нулевого дня, созданную с помощью искусственного интеллекта. В ноябре 2025 года специалисты Google также пришли к выводу, что новые семейства вредоносных программ используют большие языковые модели для атак.

Жертва фишинга потеряла $1 млн в USDT

1783581624427 297583 scaled

Вот перефразированная новость на русском языке:

8 июля неизвестный пользователь потерял 999 999 USDT, подписав фишинговую транзакцию в сети Ethereum. На это обратили внимание эксперты Scam Sniffer.

Сначала злоумышленники попытались вывести ровно 1 миллион долларов через функцию multicall, но затем несколькими переводами списали точный остаток.

В итоге кражу оформили тремя транзакциями: на 639 999 USDT, 159 999 USDT и 200 000 USDT.

На Etherscan адрес получателя помечен как фишинговый.

Сервис Scam Sniffer рекомендует пользователям криптовалют дважды проверять все запросы на подпись перед одобрением, не торопиться с транзакциями и использовать специальные инструменты, такие как расширения для обнаружения мошенничества.

4 июля произошел похожий случай: владелец кошелька потерял 1,65 миллиона долларов после подключения к поддельной бирже и подписания вредоносного контракта.

«Подтверждение дало злоумышленникам неограниченный доступ, что позволило автоматической системе выкачивания средств опустошить кошелек. Всегда проверяйте контракты и отзывайте неиспользованные подтверждения токенов», — отметил исследователь Райан Коулман.

Напомним, что за первые шесть месяцев 2026 года криптоиндустрия потеряла 1,32 миллиарда долларов из-за инцидентов безопасности, по данным CertiK. В первом квартале основным источником ущерба был фишинг.

Кража $20 млн из казны BonkDAO

1783412039188 4288411 scaled

Вот перефразированная новость на русском языке:

Децентрализованная автономная организация (ДАО) мем-коина BONK под названием BonkDAO сообщила о краже токенов на сумму около 20 миллионов долларов. Злоумышленник провел через систему управления вредоносное предложение и вывел средства из казны. В результате инцидента биржи Kraken и Upbit временно остановили ввод и вывод этого актива.

По словам команды проекта, некий участник смог провести опасное предложение через механизм голосования и похитить токены BONK. Технические подробности атаки и детали голосования пока не раскрываются.

Как пишет The Record, подобные атаки происходят, когда крупные держатели токенов используют свой вес голоса, чтобы перевести средства на свои счета. По данным Decrypt, инцидент случился 6 июля, а голосование проходило через платформу Solana Realms, предназначенную для управления ДАО в экосистеме Solana.

Журналисты связывают вывод средств с предложением под номером Bonk Improvement Proposal #76. В нем предлагалось «внедрить управление Sowellian», назначить новых членов совета и монетизировать активы. В тексте также говорилось, что проголосовавшие «за» получат BONK.

Согласно расследованию, токены не были распределены между участниками голосования. Сначала средства ушли на адрес, связанный с пополнением через аккаунт Bybit, а спустя несколько часов их перевели на другой кошелек.

После атаки биржи начали вводить ограничения. Upbit и Kraken временно приостановили ввод и вывод токена.

На фоне случившегося курс BONK упал на 7,7% за последние сутки. На момент написания новости мем-токен стоит около $0,00000432.

Ранее, в декабре 2023 года, капитализация BONK превышала $1,7 миллиарда. Несколько проектов на Solana использовали монету для оплаты невзаимозаменяемых токенов (NFT). В тот же период ажиотаж вокруг раздачи (airdrop) мем-коина подогрел интерес к Web3-смартфону Saga от Solana, который стали перепродавать на eBay по цене выше $2000. Держатели устройства получали гарантированные 30 миллионов BONK, что полностью окупало стоимость телефона.

Напомним также, что в июне 2026 года активность на платформе Pump.fun, известной как «фабрика мем-коинов», заметно снизилась. Количество ежедневно запускаемых монет уменьшилось на 30% по сравнению с весенними показателями.

Потери криптоиндустрии за полугодие снизились на 46,8%

1783349802615 690884 scaled

Вот перефразированная новость на русском языке:

Криптоиндустрия потеряла $1,32 млрд за первое полугодие 2026 года

Согласно отчету компании CertiK, за первые шесть месяцев 2026 года криптовалютная отрасль понесла убытки в размере $1,32 млрд из-за нарушений безопасности. Это на 46,8% меньше по сравнению с аналогичным периодом прошлого года.

Однако аналитики отмечают, что такое сравнение неточно из-за взлома биржи Bybit, в результате которого было похищено $1,4 млрд. Без учета этого инцидента снижение потерь было бы гораздо менее заметным.

Специалисты подчеркивают, что атаки становятся более целенаправленными, а ущерб от одной крупной кибератаки растет. Во втором квартале 2026 года убытки выросли на 59% по сравнению с первым кварталом и достигли $807,5 млн.

Основной вклад в этот рост внесли атаки на протоколы KelpDAO и Drift Protocol — на них пришлось более 70% всех потерь за квартал.

Если в первом квартале главной угрозой был фишинг, то во втором квартале лидирующее место заняла компрометация кошельков. При этом некоторые крупные инциденты, в частности атака на Drift Protocol, сочетали в себе методы социальной инженерии и захват административных процедур, а не просто кражу ключей.

В CertiK рекомендуют усилить безопасность аппаратной инфраструктуры, управления подписями и процедур доступа к средствам. Среди ключевых мер — защита приватных ключей, распределение подписантов по разным юрисдикциям и дополнительный контроль за крупными переводами.

Аналитики TRM Labs оценили потери криптоиндустрии за первое полугодие 2026 года в $972 млн, что составляет менее половины от $2,3 млрд за аналогичный период 2025 года. Разница в цифрах может объясняться тем, что CertiK учитывает более широкий спектр инцидентов безопасности в сфере Web3, включая взломы, скамы и эксплойты.

По данным TRM Labs, за шесть месяцев произошло 207 отдельных инцидентов — рекордный показатель для полугодового периода. Большинство из них (125 атак, или около 60%) пришлись на взломы смарт-контрактов.

Однако наибольший ущерб нанесли инфраструктурные и операционные компрометации. Они составили лишь 15% от общего числа инцидентов, но на их долю пришлось около 76% всех потерь. Речь идет о компрометации приватных ключей, учетных данных, систем подписания транзакций и другой инфраструктуры, управляющей доступом к средствам.

TRM Labs также сообщила, что группы, связанные с КНДР, ответственны за кражу примерно $643 млн, что составляет около 66% всех похищенных средств за первое полугодие 2026 года. По мнению CertiK, за атаками на KelpDAO и Drift Protocol стоят именно северокорейские хакеры.

25–26 июня делегации США, Японии и Южной Кореи встретились в Вашингтоне для обсуждения мер противодействия киберактивности КНДР. В повестке были кражи криптовалют, отмывание средств, схемы с IT-работниками и другие каналы получения доходов. В Госдепартаменте заявили, что страны намерены усилить координацию, поскольку такие схемы помогают финансировать программы Пхеньяна, включая разработку оружия массового поражения и баллистических ракет.

Напомним, что в июне аналитики Unfolded и DeFiLlama назвали второй квартал 2026 года рекордным по числу инцидентов: 83 взлома с совокупным ущербом $755,3 млн.

EMURGO пообещал вернуть украденные 16 млн ADA

1782644154301 792760 scaled

Вот перефразированный текст новости на русском языке:

Генеральный директор EMURGO Филлип Пон объявил, что компания нашла способ вернуть средства пользователям сервиса SecondFi. Выплаты планируется запустить примерно через две недели. Согласно данным кошелька, в результате взлома пострадали 374 адреса, с которых было выведено около 16 миллионов монет ADA.

В ближайшую неделю команда займется созданием механизма возврата, а еще одну неделю потратит на его тестирование.

SecondFi попросил пользователей не переводить активы и следовать только официальным инструкциям. Сервис также предупредил о возможных мошеннических сообщениях и подчеркнул, что он никогда не запрашивает приватные ключи, сид-фразы или доступ к кошелькам.

По данным SecondFi, с 21 по 23 июня произошло четыре инцидента с выводом средств. В трех случаях внешние злоумышленники вывели около 16 миллионов ADA (примерно 2,4 миллиона долларов на тот момент) с 374 адресов. Во время четвертого инцидента команда экстренно перевела около 129 миллионов ADA независимому кастодиану, чтобы защитить активы от хакеров. Проверкой этих средств сейчас занимается внешняя аудиторская фирма.

Компания также назвала два кошелька атакующих: один связан со 171 взломанным кошельком, второй — с 203. Около 4 миллионов ADA, имеющих отношение к краже, находятся на отмеченном адресе сбора и остаются под наблюдением. SecondFi сообщил, что уведомил правоохранительные органы.

Отдельный независимый отчет выпустила компания Tibane Labs. По их версии, проблема заключалась не в повторном использовании числа nonce, а в ошибке подписи Ed25519. Tibane Labs утверждает, что 8 июня неаудированный SDK trantor, опубликованный в npm независимым разработчиком, заменил ранее использовавшийся проверенный модуль подписи EMURGO. По оценке компании, одного подписанного сообщения было достаточно для восстановления приватного ключа.

EMURGO не опубликовала полный технический разбор инцидента и публично не ответила на выводы Tibane Labs.

Кошелек SecondFi (до апреля называвшийся Yoroi) долгое время оставался одним из основных в экосистеме Cardano. Стоящая за приложением EMURGO является одной из трех организаций-основателей сети.

Напомним, что во втором квартале 2026 года криптоиндустрия установила антирекорд по числу взломов — 83 инцидента с общим ущербом в 755,3 миллиона долларов.

Polymarket возместит $3 млн после взлома через подрядчика

1782473188297 511773 scaled

Платформа для ставок на события Polymarket заявила, что полностью вернет деньги пострадавшим пользователям после хакерской атаки, которая произошла через стороннего подрядчика. По оценкам специалистов по блокчейну, злоумышленникам удалось украсть около 3 миллионов долларов.

Представители платформы сообщили, что утром обнаружили взлом стороннего поставщика услуг, из-за чего в интерфейс сайта для некоторых пользователей был внедрен вредоносный скрипт. Проблему удалось локализовать, а опасный код удалить. Сейчас компания связывается с пострадавшими и обещает полностью возместить убытки.

Представитель Polymarket Коннор Бранди подтвердил изданию TechCrunch, что в результате инцидента были похищены средства пользователей, но от дальнейших комментариев отказался.

По данным аналитической компании PeckShield, ущерб составил около 3 миллионов долларов. Аналитик под псевдонимом Specter оценил потери примерно в 2,94 миллиона долларов и сообщил, что пострадало более 11 кошельков.

Компания Bubblemaps уточнила, что атака затронула менее 15 аккаунтов, и опубликовала некоторые адреса пострадавших, отметив, что ущерб удалось в основном ограничить.

Как сообщает Decrypt, хакеры выводили токены pUSD с кошельков пользователей. Согласно документации платформы, этот токен в сети Polygon обеспечен стейблкоином USDC в соотношении 1:1. После кражи злоумышленники обменяли похищенные активы на Ethereum (ETH) и собрали их на одном кошельке. На момент публикации новости средства все еще находились там. Отмечается, что атака затронула только интерфейс сайта, а не сами смарт-контракты Polymarket. Компания не уточнила, какой именно подрядчик был взломан и как долго вредоносный код находился на сайте.

Это уже второй случай взлома Polymarket за последние месяцы. В мае платформа уже сталкивалась с кражей закрытого ключа от кошелька, который использовался для внутренних операций. Тогда ущерб, по данным Bubblemaps, составил около 700 тысяч долларов, но средства пользователей не пострадали.

В более широком контексте это третий подобный инцидент за полгода. В декабре 2025 года Polymarket уже сообщала о взломе аккаунтов пользователей из-за уязвимости у стороннего провайдера. Тогда компания не раскрыла точное число пострадавших, сумму ущерба и название провайдера.

Напомним, что в мае хакерским атакам также подверглись такие проекты, как Ekubo, TrustedVolumes, THORChain, Verus, Echo и Map Protocol.

Взлом кошелька SecondFi: украдено 16 млн ADA

1782311348562 645494 scaled

Вот перефразированная новость на русском языке:

23 июня команда SecondFi сообщила об уязвимости в своем кошельке на блокчейне Cardano и перевела платформу в безопасный режим. Пользователи временно не могли совершать операции через интерфейс, пока разработчики оценивали масштаб проблемы.

24 июня SecondFi заявила, что хакеры вывели около 16 миллионов ADA с 374 адресов. По данным Cointelegraph, ущерб составил примерно 2,4 миллиона долларов при курсе ADA около 0,146 доллара на момент инцидента.

«Чтобы предотвратить полную потерю средств во время активной атаки, были приняты экстренные меры для защиты доступных 129 миллионов ADA. Средства передаются независимому квалифицированному стороннему хранителю, где они будут сохранены в интересах пострадавших адресов», — заявили в SecondFi.

Подробности инцидента

Команда сообщила, что сотрудничает с участниками экосистемы Cardano: Input Output Global (IOG), Cardano Foundation, Intersect и SundaeSwap. 24 июня SecondFi уточнила, что установила причину инцидента и выпустила исправление для незатронутых кошельков.

По данным команды, было зафиксировано четыре случая вывода средств. Три из них совершили злоумышленники. Четвертый, вероятно, связан с перемещением около 129 миллионов ADA самой командой для защиты активов. В SecondFi это напрямую не подтвердили.

Генеральный директор Immunefi Митчелл Амадор заявил Cointelegraph, что программное обеспечение проекта раскрыло приватные ключи, которые оно же и генерировало. По его оценке, проблема коснулась не самого блокчейна Cardano, а модуля кошелька, отвечающего за создание ключей. Поэтому SecondFi рекомендовала пользователям не восстанавливать сид-фразу в других кошельках на базе Cardano.

Позиция IOG

Основатель Cardano Чарльз Хоскинсон заявил, что SecondFi не является продуктом IOG. «Мы не имеем никакого отношения к SecondFi. У нас нет доли, контроля, собственности или деловых отношений», — подчеркнул он.

За SecondFi (ранее Yoroi Wallet) стоит EMURGO — один из ключевых игроков в экосистеме Cardano. В своей документации компания называет себя сооснователем блокчейна, который «стимулирует коммерческое внедрение технологии блокчейн и токенизацию активов». В отдельном видео Хоскинсон дистанцировал IOG от инцидента, отметив, что компания не контролирует EMURGO и не может комментировать ситуацию от ее имени. «Мы не писали этот код и не связаны с ним», — добавил он.

Напомним, что в ноябре 2025 года «спящий» в течение пяти лет кошелек Cardano активизировался и случайно обменял 14,4 миллиона ADA на стейблкоин Anzens через неликвидный пул, потеряв 6,05 миллиона долларов. Ранее ончейн-детектив ZachXBT назвал модель функционирования Cardano «схемой обогащения инсайдеров».

Рекордное число взломов криптопротоколов во втором квартале 2026 года

1782141239481 6148257 scaled

Во втором квартале 2026 года зафиксировано рекордное количество взломов криптопротоколов — 83 инцидента, что стало самым высоким показателем за всю историю. Общая сумма ущерба достигла $755,3 млн.

Как отмечают аналитики Unfolded и DeFiLlama, самые крупные атаки произошли на KelpDAO ($293 млн) и Drift Protocol ($280 млн). В сфере кроссчейн-мостов потери составили $351 млн, причем 38% из них пришлись на взлом моста LayerZero OFT, связанный с атакой на KelpDAO. Еще 37% ущерба вызваны компрометацией административного доступа и манипуляциями с ценами токенов. Кража приватных ключей составила лишь 5,66% от общего объема.

Несмотря на рекордное число взломов, этот квартал не стал самым дорогим по сумме потерь. Абсолютный рекорд остается за четвертым кварталом 2020 года — $3,56 млрд.

Директор по продукту CORE3 и CER.live Дмитрий Тарасюк в беседе с Cointelegraph объяснил рост числа инцидентов при снижении общего ущерба уменьшением доступной для атак ликвидности. По его словам, общая заблокированная стоимость (TVL) сократилась с $164 млрд до примерно $73 млрд. Он также отметил разрыв между скоростью развития протоколов и зрелостью их систем управления рисками, приведя в пример проекты, использующие схему мультиподписи «три из шести», но хранящие три ключа на одном ноутбуке.

В мае разработчики THORChain подтвердили взлом кроссчейн-протокола на $10 млн, после чего приостановили его работу, отключив торговлю, операции с пулами ликвидности и другие критически важные функции.

Напомним, 8 июня неизвестные скомпрометировали кошельки проекта Humanity Protocol, нанеся ущерб примерно в $31 млн.

Взлом Taiko на $1,7 млн

1782112926612 596014 scaled

Вот перефразированная новость на русском языке:

22 июня команда решения второго уровня Taiko заявила, что механизм проверки состояния блокчейна был скомпрометирован. Из-за этого больше нельзя доверять безопасности всех мостов, развернутых в сети. Пользователям порекомендовали как можно быстрее вывести средства из всех протоколов-мостов на Taiko.

Проект работает с советом по безопасности и партнёрами экосистемы, чтобы локализовать инцидент. Также команда попросила централизованные биржи приостановить депозиты TAIKO до официального уведомления.

Аналитики Lookonchain оценили ущерб примерно в 1,7 миллиона долларов. По их данным, хакер украл нативные токены TAIKO и различные «обёрнутые» ETH.

На фоне атаки монета TAIKO за сутки подешевела на 11% — с 0,09 до 0,07 доллара.

Напомним, что 19 июня блокчейн-проект Axelar сообщил о взломе моста с протоколом Secret Network. Злоумышленник вывел около 4,67 миллиона долларов, воспользовавшись уязвимостью «бесконечного минта».