Новини криптоміра

23.07.2026
16:41

$35,5 млн за добу: нова ера атак на DeFi — хакери більше не зламують код

За останню добу три DeFi-протоколи втратили в сукупності $35,5 млн. Примітно, що жодна з цих атак не була пов'язана з помилками у смарт-контрактах. Ринок спостерігає зміну парадигми: хакери переключилися з експлуатації вразливостей коду на захоплення контролю через ключі та адміністративні привілеї.

Жертвами стали проєкти AFX, B² Network та Verus. Кожен випадок, за даними незалежних аналітиків, демонструє, що слабкою ланкою виявилися не самі мости, а ключі, покликані їх захищати.

Три удари за один день

Найбільших збитків зазнав протокол AFX у мережі Arbitrum — близько $24 млн у USDC. Зловмисник заволодів ключами валідатора мосту, перевів вкрадені кошти на Ethereum та конвертував їх у 12 467,5 ETH, які осіли на одній адресі.

Другою ціллю став протокол B² на BNB Chain. Атакуючий перехопив права на оновлення стейкінг-контракту. У результаті було викрадено 8,591 млн токенів B2 на суму ~$3,86 млн. Хакери обміняли активи на понад 5000 WBNB, потім на 1128 ETH та вивели кошти через NEAR Intents. Нативний токен проєкту B2 миттєво подешевшав на 15%.

Третьою жертвою став міст Verus на Ethereum, який втратив близько $7,5 млн. Примітно, що це вже другий випадок експлуатації однієї й тієї ж вразливості — довіреного шляху мосту. Майже одразу після крадіжки зловмисник почав відмивати кошти через Tornado Cash.

Ключі — нове поле битви

Усі три інциденти відображають фундаментальний зсув у тактиці хакерів. Раніше атаки експлуатували помилки в коді, але зараз, коли переважна більшість контрактів проходить суворий ІІ-аудит, знайти логічні діри стало практично неможливо. Зловмисники змістили фокус на компрометацію ключів, адміністративних прав та повноважень на оновлення контрактів. Акцент зміщується з рівня вразливостей на рівень доступу.

Масштаб проблеми підтверджується статистикою: у 2026 році близько 40% усієї викраденої криптовалюти припало на компрометацію ключів, а не на зломи смарт-контрактів. Самі по собі мости витримують атаки, але ламається їхній захист — ключі доступу.

Коментар Cryptalist: Ця тенденція — тривожний сигнал для всієї індустрії. DeFi-проєкти вклали мільйони в аудит коду, але знехтували найпростішими правилами кібергігієни: зберіганням ключів, багатофакторною автентифікацією та управлінням привілеями. Поки безпека інфраструктури не стане пріоритетом нарівні з безпекою коду, ми спостерігатимемо подібні інциденти знову і знову.