Новини криптоміра

23.07.2026
18:13

Нова ера кібератак: хакери вивели $35,5 млн із трьох DeFi-мостів, не зламавши жодного рядка коду

За один день три DeFi-протоколи — AFX, B² Network та Verus — втратили в сукупності $35,5 млн. Але найпримітніше тут не сума, а метод: жоден із зломів не був пов'язаний з уразливістю у смарт-контрактах. Це не помилка в логіці мосту, це компрометація контролю.

Три цілі, один тренд

Найбільший удар припав на протокол AFX, що працює на Arbitrum. Зловмисник отримав доступ до ключів валідатора мосту та вивів близько $24 млн у USDC. Кошти були миттєво перекинуті на Ethereum та конвертовані в 12 467,5 ETH, які осіли на одній адресі. Жодних складних експлойтів — лише викрадені ключі.

Другий інцидент торкнувся B² Network на BNB Chain. Хакер перехопив права на оновлення стейкінг-контракту та вивів 8,591 млн токенів B2 на суму приблизно $3,86 млн. Після цього зловмисник конвертував активи в WBNB, потім в ETH та вивів їх через NEAR Intents. Нативний токен проєкту B2 відреагував миттєвим падінням на 15%.

Третьою жертвою став міст Verus. Збиток склав близько $7,5 млн. Примітно, що атакуючий використав ту саму вразливість, що й у попередній атаці на цей протокол, — довірений шлях мосту. Майже одразу після крадіжки кошти почали відмивати через Tornado Cash.

Ключі стали новою мішенню

Всі три випадки підтверджують зсув у тактиці хакерів. Раніше основним вектором атаки були помилки в коді смарт-контрактів. Зараз же, коли індустрія почала приділяти більше уваги аудиту та формальній верифікації, зловмисники переключилися на те, що захищає цей код, — на ключі доступу та адміністративні привілеї.

Масштаб проблеми підтверджується статистикою: у 2026 році близько 40% усіх викрадених у криптовалюті коштів припало саме на компрометацію ключів, а не на зломи коду. Мости, як і раніше, витримують атаки на логіку, але їхній захист — управління доступом — продовжує ламатися.

Коментар аналітика: DeFi-сектор переходить у нову фазу зрілості, де код стає міцнішим, але людський фактор та управління ключами залишаються головною слабкою ланкою. Поки Safe та мультипідписи не стануть стандартом для всіх крос-чейн мостів, ми будемо бачити подібні інциденти знову і знову.