Фьючерсы
Доступ к сотням фьючерсов
CFD
Золото
Одна платформа мировых активов
Опционы
Hot
Торги опционами Vanilla в европейском стиле
Единый счет
Увеличьте эффективность вашего капитала
Демо-торговля
Введение в торговлю фьючерсами
Подготовьтесь к торговле фьючерсами
Фьючерсные события
Получайте награды в событиях
Демо-торговля
Используйте виртуальные средства для торговли без риска
Запуск
CandyDrop
Собирайте конфеты, чтобы заработать аирдропы
Launchpool
Быстрый стейкинг, заработайте потенциальные новые токены
HODLer Airdrop
Удерживайте GT и получайте огромные аирдропы бесплатно
IPO Access
Откройте полный доступ к глобальным IPO акций
Alpha Points
Торгуйте и получайте аирдропы
Фьючерсные баллы
Зарабатывайте баллы и получайте награды аирдропа
Инвестиции
Simple Earn
Зарабатывайте проценты с помощью неиспользуемых токенов
Автоинвест.
Автоинвестиции на регулярной основе.
Бивалютные инвестиции
Доход от волатильности рынка
Мягкий стейкинг
Получайте вознаграждения с помощью гибкого стейкинга
Криптозаймы
0 Fees
Заложите одну криптовалюту, чтобы занять другую
Центр кредитования
Единый центр кредитования
Рекламные акции
Промоакции
Участвуйте и получайте награды
Реферал
20 USDT
Приглашайте друзей за бонусы
Партнерская программа
Эксклюзивные комиссионные
Gate Booster
Растите влияние и получайте аирдроп
Анонсы
Обновления в реальном времени
Блог Gate
Статьи о криптоиндустрии
VIP-услуги
Огромные скидки на комиссии
Управление активами
Универсальное решение для управления активами
Институциональный
Крипто-решения для бизнеса
Разработчикам (API)
Подключение к экосистеме приложений Gate
Внебиржевые банковские переводы
Ввод и вывод фиатных денег
Брокерская программа
Щедрые механизмы скидок API
AI
Gate AI
Ваш универсальный AI-ассистент для любых задач
Gate AI Bot
Используйте Gate AI прямо в вашем социальном приложении
GateClaw
Gate Синий Лобстер — готов к использованию
Gate for AI Agent
AI-инфраструктура: Gate MCP, Skills и CLI
Gate Skills Hub
Более 10 тыс навыков
От офиса до трейдинга: единая база навыков для эффективного использования ИИ
GateRouter
Умный выбор из более чем 40 моделей ИИ, без дополнительных затрат (0%)
Beosin:主要安全事件在5月发生36起,累计损失超过7600万美元
Статья: Beosin
По данным мониторинговой платформы Beosin Alert, в мае 2026 года общий ущерб от различных инцидентов безопасности составил около 76,15 миллионов долларов США, было зафиксировано 36 крупных хакерских атак, основными причинами которых стали уязвимости в смарт-контрактах и утечка приватных ключей. Среди них 17 инцидентов связаны с уязвимостями в контрактах / сетях, 10 — с утечками приватных ключей, что свидетельствует о серьезных вызовах в области безопасности кода и операционной безопасности экосистемы DeFi.
Топ-10 протоколов по потерям в мае
Мост Verus-Ethereum, соединяющий цепочки Verus L1 и Ethereum, был атакован из-за уязвимости в контракте, что привело к максимальным потерям — 11,58 миллионов долларов. Echo Protocol был взломан из-за утечки приватных ключей, в результате чего злоумышленник создал 1000 eBTC (номинальная стоимость около 7,67 миллиона долларов), но из-за ограниченной ликвидности фактическая прибыль составила примерно 5,13 миллиона долларов.
Типы атакованных проектов и потери по цепочкам
Объектами атак выступают мосты, децентрализованные биржи, кредитные протоколы, рынки предсказаний, стейбкоины, обычные пользователи и другие. Наибольшие потери зафиксированы в мостах — до 27,995 миллиона долларов, а проекты, связанные с DeFi, были атакованы 14 раз, что делает их наиболее уязвимыми.
Самая крупная потеря по цепочке в мае — на Ethereum, превышающая 48,76 миллиона долларов. Многие уязвимости в мостах и протоколах DeFi продолжают проявляться именно на Ethereum. Следующими по уязвимости идут BNB Chain, Monad, TON, а также Monero и Bitcoin, что свидетельствует о мультицепочечной природе атак.
Анализ основных инцидентов безопасности
Работа моста Verus-Ethereum основана на предоставлении доказательных данных отправителем, подтверждающих наличие на цепочке Verus транзакции, которая прошла нотариальное подтверждение, после чего мостовой контракт в Ethereum проверяет эти данные и высвобождает активы. Уязвимость заключается в том, что контракт на стороне Ethereum, хотя и проверяет доказательство из Verus, не валидирует его исходное состояние, что позволяет злоумышленнику создавать ложные выводы и выводить средства, превышающие их фактический депозит.
Часть кода, содержащая уязвимость:
Данный инцидент схож с уязвимостями, приведшими к потерям в Wormhole (320 миллионов долларов) и Nomad (190 миллионов долларов) в 2022 году — в них проверялись только сообщения, а не их связанная ценность.
Злоумышленник использовал дефект в подписи в процессе RFQ (запроса цен) TrustedVolumes, при реальном переводе средств он создал собственный набор данных подписи, установив адрес отправителя как контракт Resolver в TrustedVolumes, и успешно прошел проверку. В результате активы из контракта Resolver были переведены и получена прибыль.
Часть кода с уязвимостью:
Проверка авторизации ссылается на переменную varg4, а выполнение перевода — на другие параметры, отсутствие проверки приводит к несоответствию между авторизованным подписантом и адресом списания.
Злоумышленник может просто подписать заказ с зарегистрированным адресом подписанта (мейкер = Exploit), а остальные параметры (токен, сумма) установить произвольно, например, создать фиктивный заказ с соотношением 1:1, чтобы пройти проверку цены через оракул, и затем вывести активы из протокола:
В мае произошло несколько случаев утечки приватных ключей, общий ущерб превысил 25 миллионов долларов. В частности, StablR, как регулируемый эмитент стейбкоинов, стал ярким примером проблем безопасности в сфере стабильных монет и DeFi.
StablR выпустил два продукта — EURR и USDR, при этом мультиподписной кошелек, управляющий выпуском EURR, — 0x8278D2881dBF8F6Fc01c98d196c4b16F1aade5Bc; а управляющий USDR — 0xF45392bd2D6e6b8C5Dc26BA6c8a12889419B82F3.
Поскольку оба мультиподписных кошелька требуют только одного подписи для транзакции, злоумышленник, контролируя адрес владельца 0xC73fD562de86d7860EE636C20813Bcb2cF4D550d, добавил адрес 0xD4677B5A8B1b97EA213Fdb876b0FcBAB3f9F6CD1 в оба кошелька, получив контроль над правами на эмиссию.
Такие инциденты связаны не с уязвимостями кода, а с операционной безопасностью: неправильно сохраненными приватными ключами привилегированных аккаунтов, отсутствием многофакторной защиты для важных операций, отсутствием тайм-локов для крупных эмиссий и быстрых механизмов реагирования.
Тенденции угроз безопасности Web3
2026 год показывает, что систематическое расширение поверхности атак — ключевая тенденция. Уязвимости появляются в коде, инфраструктуре, взаимодействиях и человеческих процессах. Надежных методов, способных покрыть все аспекты безопасности, включая операционную безопасность, сотрудников, облачные инфраструктуры и цепочки поставок программного обеспечения, недостаточно. Это требует повышенных стандартов безопасности для проектов Web3.
Также наблюдается рост атак на устаревшие или заброшенные контракты, уязвимости которых легко эксплуатировать злоумышленникам. Разработчики и операторы должны регулярно проверять безопасность своих контрактов, своевременно обрабатывать или переводить оставшиеся средства, а также отзывать ненужные разрешения. Пользователи должны регулярно проверять свои разрешения через блокчейн-обозреватели или инструменты отмены разрешений и отзывать их при необходимости.