Ночь принесла три взлома: мост AFX опустошён на $24 млн, B² Network потеряла $3,9 млн, Verus взломан повторно тем же багом
Ночь на четверг добавила в недельную серию инцидентов сразу три новых. Крупнейший — AFX Trade: атакующий скомпрометировал приватные ключи как минимум пяти hot-валидаторов AFX Bridge и собрал кворум подписей, достаточный для легитимного подтверждения вывода 24,15 млн USDC. Показательная деталь: смарт-контракт исполнил транзакцию строго по правилам — уязвимость находилась не в ончейн-логике, а в офчейн-контуре управления ключами. Средства переведены из Arbitrum в Ethereum и обменяны примерно на 12 467 ETH; TVL протокола опустошён почти полностью. Нативный мост Arbitrum не затронут — компрометация изолирована в стороннем мосте, которым управляла сама AFX.
Второй инцидент — B² Network, пока без официального подтверждения от команды. По данным Lookonchain, атакующий получил 8,59 млн токенов B2, полностью продал их за 5 409 BNB (~$3,01 млн), перебросил средства в Ethereum, конвертировал в ETH и USDT и увёл через NEAR Intents и HOT Protocol, усложнив трассировку. Цена B2 просела за сутки примерно на 20% при резком росте объёмов, но причина утечки, затронутый контракт и итоговый размер ущерба проектом не раскрыты.
Третий эпизод — самый горький: Ethereum-мост Verus взломан на ~$7,54 млн (ETH, tBTC, USDC, USDT и другие активы) через логическую ошибку в bridge-контракте — тот же класс бага, что и в майском хаке на $11,5 млн. Хуже того: выведены в том числе средства, возвращённые после прошлого инцидента и задепозиченные обратно 8 июля. Протокол дважды наступил на одну уязвимость, и деньги, пережившие первый взлом, не пережили второй — прецедент, который надолго останется аргументом в спорах о том, можно ли возвращать ликвидность в единожды взломанный мост.
Счёт недели удручающий: Wanchain, SecondFi, Balance, Zilliqa (уязвимость Ledger-приложения), теперь AFX, B² и Verus — семь инцидентов за четыре дня. Общий знаменатель большинства — не ошибки в основном ончейн-коде, а периферия: ключи валидаторов, мостовые контуры, слои интеграции, недочищенные старые баги. Ровно то, о чём всю неделю говорят Полосухин и Бутерин: аудит смарт-контракта больше не покрывает реальную поверхность атаки.
————————————————————
BredoStrategy Vault
BredoStrategySubs
Post #1979
1.87K