Нова ера атак на DeFi: $35,5 млн вкрадено без жодної помилки в коді — захоплення ключів, а не смарт-контрактів
За один день три DeFi-протоколи — AFX, B² Network та Verus — втратили загалом $35,5 млн. Ключова особливість цих інцидентів, яка змушує переглянути підходи до безпеки в індустрії: жодна з атак не була пов'язана з уразливістю в коді смарт-контрактів. Хакери більше не шукають помилки в логіці — вони захоплюють контроль через адміністративні ключі та права доступу.
Деталі атак: від мостів до управління
Найбільша втрата припала на протокол AFX у мережі Arbitrum — близько $24 млн у USDC. Причиною стала компрометація ключів валідатора мосту. Зловмисник оперативно перемістив активи на Ethereum, конвертувавши їх у 12 467,5 ETH, які зараз зосереджені на одній адресі.
Другою ціллю став протокол B² на BNB Chain. Хакер перехопив право на оновлення стейкінг-контракту та вивів 8,591 млн токенів B2 на суму близько $3,86 млн. Вкрадені активи були обміняні на 5000 WBNB, потім на 1128 ETH та виведені через NEAR Intents. Нативний токен проєкту B2 миттєво подешевшав на 15%.
Третьою жертвою став міст Verus на Ethereum, який втратив близько $7,5 млн. Примітно, що атака була проведена через довірений шлях мосту — і це вже другий випадок використання тієї самої вразливості. Хакер майже одразу почав відмивати кошти через Tornado Cash.
Зміна парадигми: код безпечний, ключі — ні
Масштаб проблеми підтверджується статистикою: у 2026 році близько 40% усіх викрадених коштів у криптовалюті припало на компрометацію ключів, а не на злами смарт-контрактів. Це відображає фундаментальний зсув у тактиці зловмисників. Раніше атаки експлуатували логічні помилки в коді, але зараз, коли більшість контрактів проходить ІІ-аудит, таких дір стає менше. Хакери беруть код під контроль іншими способами — через ключі, адміністративні права та повноваження на оновлення.
Мій аналіз: Цей тренд — тривожний сигнал для всієї DeFi-екосистеми. Самі по собі мости та протоколи стають дедалі стійкішими до прямих атак, але їхній захист, побудований на централізованих ключах, залишається ахіллесовою п'ятою. Індустрії терміново необхідно переходити до децентралізованих моделей управління та мультипідписних схем із жорсткими часовими затримками. Ігнорування цієї загрози зробить DeFi вразливим не до помилок коду, а до людського фактора та операційної безпеки.