$35,5 млн за добу: нова хвиля атак на DeFi — хакери більше не зламують код
За останні 24 години три DeFi-протоколи — AFX, B² Network та Verus — втратили загалом $35,5 млн. Але ключова деталь, яка змушує ринок переглянути підходи до безпеки: жодна з цих атак не була пов'язана з вразливостями в смарт-контрактах. Хакери більше не ламають код — вони захоплюють контроль над проєктами через ключі доступу та адміністративні привілеї.
Хроніка трьох зломів
Найбільша втрата — у протоколу AFX на мережі Arbitrum. Зловмисники скомпрометували ключі валідатора мосту та вивели близько $24 млн у USDC. Кошти були оперативно перекинуті на Ethereum та конвертовані в 12 467,5 ETH, які зараз сконцентровані на одній адресі.
Другий удар припав на B² Network на BNB Chain. Хакер отримав доступ до прав на оновлення стейкінг-контракту, що дозволило йому вивести 8,591 млн нативних токенів B2 на суму близько $3,86 млн. Після крадіжки активи були обміняні на понад 5 000 WBNB, потім на 1 128 ETH та виведені через NEAR Intents. Реакція ринку не змусила себе чекати — токен B2 впав на 15%.
Третьою жертвою став міст Verus. Атака була проведена через довірений шлях мосту, причому це вже другий випадок експлуатації тієї самої вразливості. Збиток склав близько $7,5 млн. Хакер негайно почав відмивати викрадені кошти через Tornado Cash.
Зміна парадигми: від коду до контролю
Аналітики фіксують тривожний тренд. У 2025 році близько 40% усієї викраденої криптовалюти припало на компрометацію ключів, а не на злом смарт-контрактів. Причина проста: аудит коду став стандартом індустрії, і знаходити вразливості в логіці контрактів стає все складніше. Хакери адаптуються — вони переключилися на атаки на рівні доступу: крадіжка приватних ключів, захоплення прав на оновлення контрактів та маніпуляції з адміністративними повноваженнями.
Мости самі по собі можуть бути безпечними, але їхній захист — це насамперед захист ключів. Поки індустрія не перейде на багатофакторні схеми управління та апаратні гаманці для адміністративних ключів, такі атаки триватимуть. Це не помилка коду — це помилка операційної безпеки.
Думка аналітика Cryptalist: Ринок DeFi вступає в нову еру загроз. Проєктам варто переглянути свої пріоритети: замість нескінченних аудитів смарт-контрактів необхідно інвестувати в інфраструктуру управління ключами, мультипідписні схеми та регулярну ротацію привілеїв. Інакше наступна жертва може виявитися ще більшою.