Новини криптоміра

23.07.2026
18:29

Нова ера кібератак: три DeFi-протоколи втратили $35,5 млн через компрометацію ключів, а не коду

За один день три DeFi-протоколи — AFX, B² Network та Verus — сукупно втратили $35,5 млн. Примітно, що жодна з цих атак не була пов'язана з уразливостями в смарт-контрактах. Як показують дані від аналітика та колишнього розробника ядра NEAR, хакери переключилися на принципово нову тактику: захоплення контролю через ключі та адміністративні права.

Три удари за 24 години

Найбільша втрата припала на протокол AFX, який у мережі Arbitrum втратив близько $24 млн у USDC. Зловмисник заволодів ключами валідатора мосту, перевів кошти на Ethereum та конвертував їх у 12 467,5 ETH, які осіли на одній адресі.

Другою ціллю став протокол B² на BNB Chain. Хакер перехопив право на оновлення стейкінг-контракту та викрав 8,591 млн токенів B2 на суму близько $3,86 млн. Після цього вкрадені активи були обміняні на понад 5000 WBNB, потім на 1128 ETH та виведені через NEAR Intents. Нативний токен проекту B2 миттєво втратив 15% вартості.

Третьою жертвою став міст Verus. Зловмисник використав довірений шлях мосту, причому це вже другий випадок експлуатації тієї самої вразливості. Ethereum-міст Verus втратив близько $7,5 млн. Майже одразу після крадіжки хакер почав відмивати кошти через Tornado Cash.

Ключі — нова слабка ланка

Всі три інциденти вказують на зміну парадигми в кібератаках на DeFi. Раніше хакери експлуатували помилки в коді, але сьогодні більшість контрактів проходять суворі аудити, і «дірок» у логіці стало значно менше. Тепер зловмисники беруть код під контроль іншими способами — через ключі, адміністративні права та повноваження на оновлення контрактів. Акцент зміщується з уразливостей на рівень доступу.

Масштаб проблеми підтверджується статистикою: у 2026 році близько 40% всієї викраденої криптовалюти припало на компрометацію ключів, а не на зломи смарт-контрактів. Самі мости витримують атаки, але ламається їхній захист — ключі доступу.

Думка експерта: Ця тенденція — тривожний сигнал для всієї індустрії. Проекти вкладають мільйони в аудит коду, але забувають про найуразливіший елемент — людський фактор та управління ключами. Поки мультипідписні гаманці та системи управління доступом не стануть стандартом безпеки, ми будемо бачити все більше таких «безкодових» зломів.