Русский · 中文 · English

Два моста Ethereum потеряли в сумме $31,69 млн, B² приостановила стейкинг: как держателям USDT-карт скорректировать маршрут пополнения

2026-07-26

Два моста, связанных с Ethereum, пострадали один за другим в течение нескольких часов. По сообщению Tokenpost со ссылкой на CryptoSlate, охранная компания Blockaid зафиксировала эксплуатацию уязвимости AFX около 21:30 (UTC) 22 июля — с моста-хранилища USDC этого децентрализованного торгового протокола, работающего на Arbitrum, было выведено 24,15 млн USDC, соответствующие транзакции зафиксированы в сети Arbitrum. Примерно в то же время потери понёс и мост Verus–Ethereum; суммарный ущерб от двух инцидентов составил около $31,69 млн. Отдельно B² Network объявила о приостановке стейкинга токенов после несанкционированного доступа к правам на обновление контракта стейкинга. Общее у всех трёх случаев одно: проблема возникла не у эмитентов стейблкоинов, а в той инфраструктуре, через которую активы «переходят» из одной сети в другую.

Разбор редакции: под ударом не карта, а участок пути перед ней

Сразу к выводу: прямое влияние подобных инцидентов на подавляющее большинство держателей USDT-карт — нулевое. Баланс карты хранится в учётной системе эмитента и не проходит через контракты AFX или B². Реальный риск возникает до момента пополнения: чтобы сэкономить на комиссии, вы выводите USDT с биржи в какую-нибудь L2-сеть, затем через стороннего моста меняете на другую сеть, и только потом пополняете карту. Каждый мост на этом пути — отдельный контрактный риск.

По привычкам использования пользователей можно разделить на три группы:

Ожидания по срокам: в течение 7 дней некоторые агрегаторные кошельки и сервисы U-карт могут временно ужесточить риск-контроль по каналам пополнения через Arbitrum и малоизвестные мосты — это проявится в виде задержек зачисления или сообщений «эта сеть временно не поддерживается»; в течение 30 дней то, опубликует ли AFX разбор инцидента с планом компенсации и восстановит ли B² стейкинг, определит, вернутся ли средства в соответствующие экосистемы; в течение 90 дней основные эмитенты U-карт, вероятнее всего, ещё сильнее сузят список «официально поддерживаемых сетей» — это устойчивая тенденция, наблюдаемая после каждого инцидента с мостами за последние два года. Читателям, которые не разбираются в структуре движения средств U-карт, стоит сначала ознакомиться с разделом о маршрутах пополнения и границах хранения средств в материале Что такое U-карта.

Историческая параллель: похоже на Multichain 2023, но не похоже на депег USDC 2023

Наиболее близкий по сути прецедент — инцидент с Multichain в июле 2023 года: там тоже была утрата контроля над ключами/правами на стороне моста, что привело к мгновенной потере обеспечения у мостовых активов сразу в нескольких сетях, а мостовые стейблкоины в таких сетях, как Fantom, торговались с заметным дисконтом. Нынешние 24,15 млн USDC от AFX — это реальные активы, выведенные из моста-хранилища, и по своей природе случай очень похож на Multichain: проблема не у самого эмитента, а у того, «кому вы доверили хранение этих денег».

А вот депег USDC в марте 2023 года (кризис Silicon Valley Bank, когда USDC на время просел до примерно $0,87) — это риск другого рода: проблема на стороне резервов, которая затрагивает всех держателей одновременно, независимо от используемой сети. Тогда пострадали практически все балансы карт, номинированные в USDC; в этот раз такого не будет.

По сравнению с Ronin ($625 млн) и Wormhole ($326 млн) в 2022 году, масштаб нынешнего ущерба в $31,69 млн относительно невелик, но факт «несанкционированного доступа к правам на обновление» у B² — сигнал, требующий большего внимания: права администратора в обновляемых контрактах становятся более частым вектором атак, чем уязвимости в коде. Это стоит иметь в виду всем, кто подолгу держит средства в ончейн-протоколах доходности, регулярно выводя их для расходов по карте.

Взгляд с точки зрения комплаенса: мост — это нелицензируемое звено, путь к возмещению практически отсутствует

Важно чётко обозначить границы. Эмитенты стейблкоинов (Tether, Circle) в большинстве юрисдикций уже находятся в рамках лицензионных или регистрационных режимов — в Гонконге действует система лицензирования эмитентов в рамках «Положения о стейблкоинах», в Сингапуре развивается регуляторная рамка MAS для стейблкоинов; ключевые моменты см. в руководстве по комплаенсу для Гонконга и руководстве по комплаенсу для Сингапура. Эмитенты виртуальных карт и эквайринговые организации также, как правило, подпадают под требования лицензий EMI / платёжных лицензий.

Но межсетевые мосты находятся в регуляторной серой зоне: они не являются ни эмитентами, ни лицензированными платёжными организациями, в большинстве случаев работают чисто на уровне кода, не имеют обязательств по обособлению клиентских средств, резервных фондов на случай выплат, а также органа регулирования, куда можно подать жалобу. Как только средства выведены из контракта моста, вам остаётся полагаться лишь на два инструмента: возможность эмитента вносить адреса в чёрный список (у Circle технически есть возможность заморозить USDC на указанном адресе, но решение об этом остаётся на её усмотрение) и добровольную программу компенсации со стороны проекта. Это не «незаконно» — это «отсутствие применимого закона». Приравнивать это к безопасности средств у лицензированного эмитента карт — самая распространённая ошибка в восприятии.

Ключевые моменты, за которыми стоит следить дальше

  1. Заморозит ли Circle затронутые адреса — от этого зависит, какую часть из 24,15 млн USDC удастся вернуть; обычно ясность наступает в течение нескольких дней после инцидента.
  2. Объявление B² Network о восстановлении стейкинга — сменит ли компания мультиподпись, введёт ли тайм-лок после инцидента с доступом к правам на обновление — ключевой показатель качества устранения проблем безопасности.
  3. Официальный разбор инцидента (post-mortem) от AFX — будет ли раскрыт вектор атаки, будет ли объявлена доля компенсации пользователям.
  4. Объявления основных сервисов U-карт о поддерживаемых сетях — если в течение ближайших 30 дней какой-либо эмитент незаметно отключит канал пополнения через определённую сеть, обычно это не будет широко анонсироваться, поэтому перед пополнением стоит самостоятельно проверять официальную страницу.

Рекомендации редакции

Коротко: проблема не в стейблкоине и не в карте — проблема в том, что «перед пополнением вы прошли лишний участок пути, за который никто не отвечает».