Beosin:Основні безпекові інциденти травня — 36 випадків, загальні збитки понад 76 мільйонів доларів США

robot
Генерація анотацій у процесі

Написано: Beosin

Згідно з даними платформи Beosin Alert, у травні 2026 року загальні збитки від різних інцидентів безпеки склали приблизно 76,15 мільйонів доларів США, було зафіксовано 36 серйозних хакерських атак, основною причиною яких стали вразливості контрактів та витоки приватних ключів. Зокрема, 17 інцидентів були пов’язані з вразливостями у контрактах / мережах, 10 — з витоками приватних ключів, що свідчить про серйозні виклики у безпеці коду та операцій у DeFi-екосистемі.

Топ-10 протоколів за збитками у травні

Мост Verus-Ethereum, що з’єднує ланцюги Verus L1 та Ethereum, був атакований через вразливість у контракті, що спричинило найбільші збитки — 11,58 мільйонів доларів США. Протокол Echo через витік приватного ключа був змушений створити 1000 eBTC (приблизна номінальна вартість — 76,7 мільйонів доларів), але через обмежену ліквідність фактичний прибуток склав близько 5,13 мільйонів доларів.

Типи атакованих проектів та збитки на кожному ланцюгу

Об’єктами атак були різні типи — мостові рішення, децентралізовані біржі, кредитні протоколи, прогнози ринків, стабільні монети, звичайні користувачі тощо. Найбільші збитки зафіксовані у мостових рішеннях — до 27,995 мільйонів доларів. Найчастіше атаки траплялися у проектах, пов’язаних із DeFi, — всього 14 випадків.

Найбільші збитки у травні зазнав ланцюг Ethereum — понад 48,76 мільйонів доларів. Частина мостів та більшість протоколів DeFi залишаються уразливими, переважно на Ethereum. Друге місце посідають BNB Chain, Monad, TON, а також Monero та Bitcoin — у них також траплялися інциденти, що свідчить про багатоланцюгову природу атак.

Аналіз основних інцидентів безпеки

  1. Verus: вразливість у підтвердженні міжланцюгових повідомлень

Механізм роботи мосту Verus-Ethereum полягає у тому, що відправник надає доказові дані, що підтверджують існування на ланцюзі Verus підтвердженого та нотаріально підтвердженого вихідного активу. Після перевірки контрактом мосту ці активи звільняються на Ethereum. Вразливість полягає у тому, що контракт мосту на Ethereum перевіряє доказ, але не перевіряє, чи є вихідний актив дійсним, що дозволяє зловмиснику створювати фальшиві виходи та отримувати значно більші суми, ніж внесено.

Код, уразливий до атаки:

Ця вразливість схожа на ті, що спричинили втрати у Wormhole (320 мільйонів доларів у 2022 році) та Nomad (190 мільйонів доларів), — у них також перевірялися лише повідомлення, але не його вартість.

  1. Trusted Volumes: вразливість у підписах

Зловмисник використав недоліки у підписах у процесі RFQ (запит цінових пропозицій) у TrustedVolumes. Під час реального переказу коштів він підписав транзакцію з підробленими даними, встановивши відправника як Resolver контракт TrustedVolumes і успішно пройшовши перевірку. Це дозволило йому вивести активи з цього контракту і отримати прибуток.

Код, уразливий до атаки:

Перевірка авторизації посилалася на змінну varg4, тоді як фактичне переказування коштів відбувалося за іншими параметрами, що створювало розбіжності між підписаним та фактичним адресом списання.

Зловмисник міг підписати замовлення, використовуючи свій зареєстрований підписувач, і, наприклад, створити фальшивий ордер із співвідношенням 1:1, що проходить перевірку ціноутворюючого орієнтира, і вивести кошти з контракту.

  1. Витік приватного ключа у проекті StablR

У травні стало відомо про кілька випадків витоку приватних ключів, загальні збитки склали понад 25 мільйонів доларів. Зокрема, проект StablR, що випускає регульовані стабільні монети, став класичним прикладом проблеми безпеки у сфері стабільних валют та DeFi.

StablR випустив два продукти: EURR та USDR. Контроль над EURR здійснює мультипідписний гаманець за адресою 0x8278D2881dBF8F6Fc01c98d196c4b16F1aade5Bc; над USDR — за адресою 0xF45392bd2D6e6b8C5Dc26BA6c8a12889419B82F3.

Обидва мультипідписні гаманці дозволяють підписати транзакцію лише одним підписом, тому зловмисник, контролюючи адресу власника 0xC73fD562de86d7860EE636C20813Bcb2cF4D550d, додав адресу 0xD4677B5A8B1b97EA213Fdb876b0FcBAB3f9F6CD1 до обох мультипідписних гаманців, отримавши контроль над можливістю емісії монет.

Ці інциденти не пов’язані з помилками у коді, а скоріше з операційною безпекою: неправильне збереження приватних ключів привілейованих адрес, відсутність високого порогу для важливих операцій, відсутність тайм-локів для великих емісій, а також відсутність швидких механізмів реагування.

Тенденції у загрозах безпеці Web3

2026 рік демонструє систематичне розширення атакуваної поверхні у Web3. Вразливості з’являються у коді, інфраструктурі, взаємодіях та людських процесах. О reliance лише на кілька аудитів або інструментів не здатний охопити операційну безпеку, працівників, хмарну інфраструктуру або ланцюги поставок програмного забезпечення. Це вимагає від проектів підвищеної уваги до безпеки у довгостроковій перспективі.

Крім того, зростає кількість атак на застарілі або знецінені контракти, у яких вразливості або неправомірні дозволи легко використовуються зловмисниками. Розробники та оператори мають повторно перевірити безпеку старих контрактів, своєчасно обробляти або безпечно переносити залишки коштів, а користувачам рекомендується регулярно перевіряти дозволи через блокчейн-оглядачі або скасовувати непотрібні дозволи.

L1-6,07%
ETH-0,09%
ECHO1,5%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріплено