Звіт про інциденти безпеки криптовалют у серпні: загальні збитки 215 мільйонів доларів, маніпуляції з цінами та вразливості управління стали основними методами атак
Команда Zero Time Tech розпочинає щомісячний огляд інцидентів безпеки! За даними кількох платформ моніторингу безпеки блокчейнів, у серпні 2026 року ситуація в сфері криптовалют характеризується "високою частотою атак, маніпуляціями з цінами та вразливостями управління як основними ризиками". Загальні збитки від інцидентів безпеки в цьому місяці склали близько 215 мільйонів доларів, з яких збитки, пов'язані з атаками хакерів та вразливостями контрактів, становили близько 173,5 мільйона доларів, а фішингові атаки завдали збитків на суму близько 41,5 мільйона доларів. Загалом сталося понад 16 інцидентів, пов'язаних з безпекою протоколів, загальні збитки в серпні значно зросли в порівнянні з 97 мільйонами доларів у липні, що зробило серпень третім місяцем за величиною збитків у 2026 році.
Методи атак зазнали значних змін: маніпуляції з цінами стали найбільшою загрозою цього місяця, одна лише подія Tectonic завдала збитків близько 75 мільйонів доларів; атаки на вразливості управління (збитки Term Finance 8,5 мільйона доларів), вразливості компонентів верхнього рівня (вразливість Cosmos EVM призвела до збитків шести ланцюгів на 5,7 мільйона доларів) та інші багатогранні атаки. Шляхи атак швидко переходять від вразливостей коду смарт-контрактів до зловживання правами управління, маніпуляцій з цінами оракулів, вразливостей компонентів верхнього рівня та інших атак на не кодовому рівні, що ставить нові виклики для традиційних систем аудиту безпеки та захисту.
Атаки хакерів
Типові інциденти безпеки 7
• Атака маніпуляцій з цінами на протокол Tectonic у мережі Cronos
Час: 30 серпня
Сума збитків: близько 75 мільйонів доларів
Деталі події: Зловмисник протягом приблизно 20 хвилин підняв ціну токена управління TONIC найбільшого кредитного протоколу Tectonic у мережі Cronos приблизно в 100 разів, після чого використав токени з завищеною вартістю як заставу для позики інших активів. Мережа Cronos терміново призупинила блокування всієї мережі, зловмисник встиг перевести близько 6 мільйонів доларів на Ethereum до зупинки мережі, решта близько 68 мільйонів доларів залишилася на відповідній адресі. Генеральний директор Crypto.com підтвердив, що їхній додаток та біржа не постраждали. TVL Tectonic впав з приблизно 121,7 мільйона доларів до приблизно 3 мільйонів доларів.
• Атака на ліквідне стейкінг-протокол More Markets Flow EVM
Час: 31 серпня
Сума збитків: близько 9,3 мільйона доларів
Деталі події: Ліквідні резерви More Markets на Flow EVM були виведені на суму близько 9,3 мільйона доларів. Зловмисник використав ліквідні стейкінг-токени Ankr Staked FLOW у поєднанні з функцією E-mode (ефективний режим) Aave V3, щоб перевищити позики на 15,5 мільйона токенів WFLOW з резервів mFlowWFLOW. Ця атака збільшила загальні збитки від атак хакерів у серпні до 139,7 мільйона доларів.
• Атака на права управління Term Finance
Час: 23 серпня
Сума збитків: близько 8,5 мільйона доларів
Деталі події: Кошик DeFi з фіксованою процентною ставкою Term Finance зазнав атаки управління, зловмисник отримав більшість голосів своїх токенів управління, після чого викрав близько 2843 ETH (близько 6,87 мільйона доларів) та 1,68 мільйона доларів USDC з Meta Vaults, що становить близько 68% активів ліквідного пулу. Ця подія стала наслідком дефекту в управлінні, а не вразливості коду смарт-контракту. Метою атаки були Vaults Term Strategy на основі архітектури Yearn V3, стандартні Vaults Yearn не постраждали. Term Labs закрила всі Meta Vaults та відкликала права управління DAO.
• Ланцюгова атака на вразливість модуля Cosmos EVM
Час: 20-25 серпня
Сума збитків: близько 5,7 мільйона доларів
Деталі події: Вразливість переповнення цілого числа в модулі Cosmos EVM була використана зловмисниками, що призвело до атак на шість блокчейн-мереж з 20 по 25 серпня. Зловмисники зменшили баланс рахунку до максимального значення, а потім виконали зворотну операцію, щоб вивести збільшений баланс. Щодо конкретних збитків, MANTRA втратила 7,209 мільярдів токенів (близько 3,6 мільйона доларів), TAC втратила майже 3 мільярди TAC, KiiChain втратила близько 148 мільйонів KII. Cosmos Labs випустила патч 19 серпня, але перша атака сталася приблизно через 20 годин після цього, KiiChain та інші критикували Cosmos Labs за те, що не попередили постраждалі ланцюги.
• Атака маніпуляцій з цінами на протокол Moonwell
Час: 27 серпня
Сума збитків: близько 8,7 мільйона доларів
Деталі події: Протокол кредитування Moonwell на базі Base зазнав атаки маніпуляцій з цінами, зловмисник маніпулював ціною недостатньої ліквідності токена MAMO, щоб перевищити позику на основі завищеної вартості застави. Багато безпекових агентств підтвердили масштаб цих збитків. Кілька звітів після події вказують на те, що ця атака могла бути здійснена без вразливостей смарт-контрактів ------ протокол безпосередньо оцінював заставу з слабкої ліквідності на спотовому ринку.
• Атака на Realio Network через витік ключа підпису
Час: 25 серпня
Сума збитків: близько 6,2 мільйона доларів
Деталі події: Веб-додаток RWA блокчейн-проекту Realio Network realio.fund зазнав атаки хакерів. Зловмисники використали витік ключа підпису, що зберігався на платформі, для здійснення атаки, а не вразливості смарт-контракту. Атака охопила п'ять блокчейнів: Ethereum, BNB Chain, Algorand, Stellar та рідну мережу Realio. Викрадені кошти на суму близько 113,7 мільйона RIO (91,4%) походили з резервних фондів різних ланцюгів, близько 10,7 мільйона RIO (3,27%) походили з гаманців користувачів. Після атаки Realio призупинила доступ до платформи та заморозила перекази коштів клієнтів, крос-ланцюгові мости Algorand та Stellar будуть закриті на невизначений термін. Через недостатню ліквідність на ринку зловмисники змогли реалізувати лише близько 3,7% викрадених активів, більшість з яких залишилася під контролем зловмисників.
• Ланцюгова атака на вразливості MAYAChain
Час: 18 серпня
Сума збитків: близько 1,7 мільйона доларів
Деталі події: Протокол крос-ланцюгової ліквідності MAYAChain зазнав атаки, зловмисники використали шість взаємопов'язаних вразливостей програмного забезпечення для створення фальшивих балансів рахунків, викравши близько 20,83 BTC (близько 1,34 мільйона доларів) та інші активи з пулу коштів протоколу. Інцидент призвів до призупинення торгівлі в мережі MAYAChain, токен CACAO впав на 89%, загальна вартість ліквідного пулу знизилася на 11 мільйонів доларів. MAYAChain призупинила роботу мережі 19 серпня.
Rug Pull / Фішингові шахрайства
Типові інциденти безпеки 5
(1) 13 серпня жертва з адресою, що починається з 0xa707, підписала фішинговий лист на Arbitrum, що призвело до втрати 549,744 доларів США у USDC.
(2) 22 серпня жертва з адресою, що починається з 0x7Ba7, втратила близько 2 мільйонів доларів через копіювання неправильного адреси з забруднених записів переказів.
(3) Rug Pull токена "Цифрове золото Трампа" GOLD
Сума збитків: близько 8,2 мільйона доларів (отримані прибутки групи, розкриті GoPlus)
Природа події: 29 серпня шахрайська група контролювала сайт realtrumpcoins.com та обліковий запис @realtrumpcoins1, випустила токен GOLD зловмисно та заявила про підтримку з боку Трампа. Ринкова вартість токена коливалася до приблизно 60 мільйонів доларів, після чого швидко була продана та впала приблизно на 99%. Дані в ланцюгу показують, що відповідна адреса команди контролювала приблизно 82,45% постачання токенів, з яких 15 пов'язаних гаманців продали 224,5 мільйона GOLD, отримавши близько 330,000 доларів, що викликало підозри щодо Rug Pull.
(4) Фішингова атака через прострочений домен Tornado Cash
Сума збитків: близько 2,3 мільйона доларів
Природа події: З 18 по 20 серпня офіційний домен Tornado Cash tornado.cash через прострочення не був продовжений, що призвело до захоплення хакерами, які створили фальшиву фішингову сторінку для шахрайства. Один з користувачів Ethereum, відвідавши застарілий сайт через застарілу закладку браузера, втратив 1010 ETH протягом 12 годин, що еквівалентно приблизно 2,3 мільйона доларів. Цей домен був зареєстрований іншими особами після того, як оригінальна команда розробників не продовжила його через санкції OFAC США. Інші дані в ланцюгу підтверджують, що ще один користувач втратив 810 ETH.
(5) Користувач Hyperliquid зазнав фішингової атаки через рекламу Google
Сума збитків: близько 550,000 доларів
Природа події: 13 серпня один з користувачів Hyperliquid, ймовірно, потрапив на підроблений сайт Hyperliquid через рекламу в Google, після чого зазнав фішингової атаки, в результаті якої близько 550,000 доларів США у USDC були переведені на гаманець, контрольований зловмисниками. Аналіз в ланцюгу показує, що зловмисники завершили переказ коштів через три транзакції. Ця подія знову виявила ризики фішингових атак, пов'язаних з рекламою в пошукових системах, підробленими сайтами та авторизацією гаманців.
Висновок
У серпні 2026 року ситуація з безпекою блокчейнів зазнала трьох значних змін: маніпуляції з цінами стали найбільшою загрозою, вразливості управління увійшли в стадію масштабного використання, а атаки набули "попередньо спланованого" характеру.
Цього місяця методи атак зазнали структурних змін. Атаки маніпуляцій з цінами замінили традиційні вразливості контрактів як основну причину збитків, зловмисники використовують токени з недостатньою ліквідністю як вхід для маніпуляцій з цінами, обходячи лінію аудиту коду. Зловживання правами управління перетворилося з випадкових подій на системний ризик, дефекти в дизайні механізмів управління стали новою метою для зловмисників. Вразливості компонентів верхнього рівня призвели до затримок у випуску патчів, що викликало ланцюгові реакції в кількох ланцюгах, виявивши ризик "однієї точки відмови" в екосистемі спільних модулів.
Фішингові шахрайства зазнали нових еволюційних змін: захоплення прострочених доменів стало новим входом для атак, а вторгнення в акаунти X для просування фальшивих токенів продовжує масштабно функціонувати. Методологія зловмисників також вдосконалюється ------ попередньо сплановані розробки та тактика швидкого випуску патчів стали новою нормою.
Команда безпеки Zero Time Tech рекомендує:
• Для особистих користувачів: регулярно перевіряти та відкликати авторизації гаманців, бути обережними з захопленнями прострочених доменів та фішинговими посиланнями; використовувати офіційні закладки для доступу до звичних протоколів, уникати переходів через пошукові системи або прострочені домени; для активів високої вартості використовувати окремі гаманці для ізоляції ризиків.
• Для проектів: суворо контролювати права управління, встановлювати вищі пороги голосування та механізми затримки виконання для пропозицій управління DAO; впроваджувати багатоджерельну верифікацію цін для оракулів, щоб запобігти використанню токенів з недостатньою ліквідністю для маніпуляцій з цінами; створити механізми безпеки для попередження вразливостей компонентів верхнього рівня та реагування на патчі; встановити механізми моніторингу аномалій 7×24 години та механізми автоматичного відключення.
• Для галузі: сприяти встановленню стандартів безпеки механізмів управління; посилити дослідження галузевих захистів від атак маніпуляцій з цінами; створити механізми швидкого попередження та синхронізації патчів для вразливостей верхнього рівня; посилити обмін інформацією про загрози APT та створення чорних списків.
Ціна --
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.
Вам також може сподобатися

Адреса великого киту VBVIT відкриває короткі позиції на BTC, ETH та американських акціях, стає найбільшим коротким продавцем серед 14 активів

Крипторинок на 90 трильйонів доларів: колишні регулятори хочуть повернути його до США

Опціони вперше перевершили ф'ючерси: які зміни чекають на крипто деривативи?

Прощавай "повітряні монети": криптоіндустрія запускає реформу токенової економіки

Криптовалюта: викуп токенів досягне 640 мільйонів доларів у 2026 році

Hyperliquid Strategies підвищила ліміт фінансування акцій до 2,5 мільярда доларів

Комісія Pons досягла 4,73 мільйона доларів, перевищивши комісії основних платформ

Важливі новини з учорашнього вечора та сьогодні вранці (1-2 вересня)

Трильйонний гігант Anthropic планує IPO в жовтні, його оцінюють на мільйони на ринку Pre-IPO?

DEX проти CEX: Децентралізовані біржі встановлюють рекорд

Silhouette запустила систему RFQ для підтримки торгівлі на xStocks

USDe: Ethena звертається до Уолл-стріт для підвищення прибутковості

Чому Robinhood зростає, а UNI піднімається

Як короткі ліквідації очистили $500 мільярдів у крипто-позиціях перед тим, як інституційні покупці взяли на себе ініціативу

Звіт про ринок крипто TradFi 2026 року: як еволюціонує конкуренція в умовах вибухового зростання?|RootData Research

Розкриття 43 000 облікових записів Hyperliquid: розкриття прибуткових системи 12 провідних трейдерів

Останні активи AllianceDAO та засновників FOMO: 70% у акціях США, лише BTC та Zcash у криптовалюті

Розблокування токенів починається, Hyperliquid, Sui та Ethena на передньому плані

Обсяг INDODAX зріс до 8,7 трильйона рупій у серпні 2026 року

CME запускає криптоіндекси, що відстежують XRP, SOL, HYPE та інші альткоїни

Звіт KuCoin Ventures: Ваш посилює очікування підвищення ставок, значний відтік коштів ETF, переосмислення RWA та активів уваги в крипторинку

Hyperliquid обговорює вихід на ринок США з Payward, материнською компанією Kraken — ЗМІ повідомляють про намір запропонувати безстрокові ф'ючерси під регулюванням CFTC

Через десять років кожен великий банк-агент підтримуватиме стабільні монети

Що таке FLOP (Flop Network)? Роз'яснення концепції валюти для AI-агентів

Відновлення конфлікту між США та Іраном: чому знову спалахнули бойові дії та як на це реагує ринок?

Колишні посадовці SEC та CFTC попереджають, що США можуть пропустити ринок вічних контрактів на 90 трильйонів доларів

Lazarus переміщує 30 мільйонів доларів через Hyperliquid у міру просування переговорів США

Що потрібно, щоб вивести Hyperliquid на ринок США? Колишній радник SEC пояснює

Колишні чиновники SEC та CFTC закликають до м'якшого підходу для залучення крипто-торгівлі в країну








