Нова ера атак на DeFi: $35,5 млн вкрадено без жодної помилки в коді — захоплення ключів стає головною загрозою
За останню добу криптоспільнота зіткнулася з тривожним трендом: три DeFi-протоколи — AFX, B² Network та Verus — втратили в сукупності $35,5 млн. Однак ключова особливість цих інцидентів не в сумі збитків, а в методі атаки. Жоден із зломів не був пов'язаний з експлуатацією вразливостей у смарт-контрактах. Зловмисники діяли тонше: вони захопили контроль над адміністративними ключами та правами доступу, обійшовши захист коду.
Три удари за один день
Найбільший удар припав на протокол AFX, що працює в мережі Arbitrum. Втрати склали близько $24 млн у USDC. Хакер, отримавши доступ до валідаторських ключів мосту, перевів кошти на Ethereum та конвертував їх у 12 467,5 ETH, які осіли на єдиній адресі. Це класичний приклад атаки на інфраструктурний рівень, а не на логіку контрактів.
Другою жертвою став протокол B² на BNB Chain. Тут зловмисник перехопив право на оновлення стейкінг-контракту. У результаті було викрадено 8,591 млн токенів B2 на суму близько $3,86 млн. Вкрадені активи були конвертовані в 5000 WBNB, потім у 1128 ETH та виведені через платформу NEAR Intents. Нативний токен проекту B2 миттєво втратив 15% вартості, що підкреслює вразливість екосистем до таких атак.
Третім став міст Verus. Хакер використав довірений шлях мосту, причому це була вже друга атака через ту саму вразливість. Ethereum-міст Verus втратив близько $7,5 млн. Зловмисник практично одразу почав відмивати кошти через Tornado Cash, що вказує на високий рівень професіоналізму.
Ключі замість коду: зміна парадигми загроз
Ці три випадки — не випадковість, а відображення глобального зсуву в тактиці хакерів. Раніше атаки були спрямовані на логічні помилки в смарт-контрактах. Зараз, коли більша частина коду проходить суворі аудити, зловмисники переключилися на «людський фактор» та інфраструктуру. Вони захоплюють контроль не через код, а через ключі, адміністративні привілеї та права на оновлення контрактів.
Масштаб проблеми підтверджується статистикою: у 2026 році близько 40% усієї викраденої криптовалюти припало на компрометацію ключів, а не на зломи смарт-контрактів. Висновок очевидний: самі мости можуть бути технічно надійними, але їхній захист руйнується, якщо скомпрометовані ключі доступу.
Моя експертна думка: DeFi-проектам необхідно терміново переглянути свої моделі безпеки. Фокус має зміститися з аудиту коду на управління ключами, багатофакторну автентифікацію та використання мультипідписів з холодними гаманцями. Інакше ми ризикуємо побачити повторення цих атак у ще більшому масштабі.