Новини криптоміра

23.07.2026
17:58

$35,5 млн вкрадено за день: хакери переключилися з коду на ключі в DeFi

За один день три DeFi-протоколи втратили в сумі $35,5 млн — і жодна з цих атак не була пов'язана з помилкою в смарт-контрактах. Це не випадковість, а чіткий сигнал про зміну вектора загроз у криптоіндустрії.

Постраждали проєкти AFX, B² Network та Verus. Як показують дані, у всіх трьох випадках слабкою ланкою стали не мости, а ключі доступу, які їх захищають.

Три атаки за 24 години

Найбільший удар припав на протокол AFX, що працює в мережі Arbitrum. Хакери викрали ключі валідатора мосту та вивели близько $24 млн у USDC. Зловмисник перемістив кошти на Ethereum, обміняв на 12 467,5 ETH і сконцентрував їх на одній адресі.

Другою жертвою став протокол B² на BNB Chain. Атакуючий перехопив право на оновлення стейкінг-контракту, що дозволило йому вивести 8,591 млн токенів B2 на суму близько $3,86 млн. Після злому нативний токен проєкту впав на 15%. Викрадені активи хакер обміняв на понад 5000 WBNB, потім на 1128 ETH і вивів через NEAR Intents.

Третьою ціллю став міст Verus. Зловмисник використав довірений шлях мосту, причому зробив це вже вдруге — через ту саму вразливість. Ethereum-міст Verus втратив близько $7,5 млн. Майже одразу хакер почав відмивати викрадені кошти через Tornado Cash.

Чому код перестав бути головною мішенню

Усі три випадки відображають фундаментальний зсув у тактиці хакерів. Раніше атаки експлуатували помилки в самому коді, але сьогодні розробники перевіряють більшість контрактів за допомогою ІІ-аудиту, і «дірок» у логіці стало значно менше.

Зловмисники беруть код під контроль іншими способами — через ключі, адміністративні права та повноваження на оновлення контрактів. Акцент зміщується з рівня вразливостей на рівень доступу. За статистикою, у 2026 році близько 40% усієї викраденої криптовалюти припало на компрометацію ключів, а не на зломи смарт-контрактів.

Головний висновок простий: самі мости витримують атаки, але ламається їхній захист — ключі доступу. Це означає, що безпека DeFi сьогодні впирається не в код, а в управління привілеями.

Думка експерта: Поки спільнота зосереджена на аудиті смарт-контрактів, хакери вже знайшли легшу ціль. Проєктам терміново необхідно впроваджувати мультипідписні схеми та апаратні модулі безпеки (HSM) для захисту ключів — інакше ми побачимо повторення цих атак у ще більшому масштабі.