Новини криптоміра

23.07.2026
17:43

$35,5 млн за добу: хакери атакують DeFi-мости не через код, а через ключі

За один день три DeFi-протоколи — AFX, B² Network та Verus — втратили загалом $35,5 млн. І жоден із цих зломів не був пов'язаний з помилкою в коді смарт-контрактів. Це не випадковість, а чіткий сигнал зміни вектора атак.

За моїми даними, найбільшого удару зазнав протокол AFX, який втратив близько $24 млн у USDC на мережі Arbitrum. Зловмисник скомпрометував ключі валідатора мосту, перевів кошти на Ethereum, обміняв на 12 467,5 ETH та зафіксував їх на одній адресі. Другою ціллю став міст B² на BNB Chain: хакер перехопив права на оновлення стейкінг-контракту та вивів 8,591 млн токенів B2 на суму приблизно $3,86 млн. Вкрадені активи були конвертовані в 5000 WBNB, потім у 1128 ETH та виведені через NEAR Intents. Токен B2 впав на 15% практично миттєво. Третьою жертвою став міст Verus, який втратив близько $7,5 млн — причому атака була проведена через ту саму вразливість довіреного шляху мосту, що й раніше. Кошти одразу почали відмивати через Tornado Cash.

Ключі замість коду: нова ера атак

Усі три випадки демонструють принципово нову тактику. Раніше хакери шукали дірки в логіці смарт-контрактів, але сьогодні аудити коду стали стандартом, і таких вразливостей стає менше. Натомість зловмисники беруть під контроль сам механізм управління — ключі, адміністративні права та повноваження на оновлення контрактів.

Масштаб проблеми підтверджується статистикою: у 2026 році близько 40% усіх викрадених коштів у криптовалюті припало на компрометацію ключів, а не на зломи коду. Мости, як і раніше, витримують атаки на рівні контрактів, але їхній захист руйнується, коли під удар потрапляють ключі доступу.

Мій висновок: індустрія переоцінила безпеку коду та недооцінила управління доступом. Поки команди DeFi-протоколів не впровадять багатофакторний захист ключів та ротацію адміністративних привілеїв, хвиля таких атак лише зростатиме.