Ключі, а не код: три DeFi-мости втратили $35,5 млн за добу через компрометацію доступу
За один день три DeFi-протоколи — AFX, B² Network та Verus — сукупно втратили $35,5 млн. Примітно, що жодна з атак не була пов'язана з уразливостями в смарт-контрактах. Зломники діяли тонше: вони захопили контроль над ключами та адміністративними привілеями, а не експлуатували помилки в коді.
Деталі кожної атаки
Найбільший удар припав на протокол AFX у мережі Arbitrum: зловмисники викрали близько $24 млн у USDC, використовуючи скомпрометовані ключі валідатора мосту. Кошти були переведені на Ethereum, де хакер обміняв їх на 12 467,5 ETH та сконцентрував на одній адресі.
Другою ціллю став B² Network на BNB Chain. Атакуючий перехопив право на оновлення стейкінг-контракту, що дозволило вивести 8,591 млн токенів B2 (~$3,86 млн). Викрадене було конвертовано в WBNB, потім в ETH та виведено через NEAR Intents. Рідний токен проекту впав на 15% одразу після інциденту.
Третя жертва — міст Verus. Тут хакер використав довірений шлях мосту, причому вже вдруге через ту саму вразливість. Втрати склали близько $7,5 млн, після чого зловмисник почав відмивати кошти через Tornado Cash.
Зміна парадигми: від багів до ключів
Як показують дані, у 2026 році близько 40% усієї викраденої криптовалюти припало на компрометацію ключів, а не на зломи смарт-контрактів. Це закономірний результат: контракти все частіше проходять аудит, і дірок у логіці стає менше. Хакери адаптуються — вони переходять на рівень доступу, атакуючи ключі, адміністративні панелі та права на оновлення контрактів.
Думка експерта: Мости як технологія довели свою стійкість до прямих атак на код. Але їх «ахіллесова п'ята» — це системи управління доступом. Поки індустрія не впровадить апаратні модулі безпеки (HSM) та мультипідпис на рівні операційних ключів, такі інциденти повторюватимуться. Поточна ситуація — це не вразливість коду, а криза управління привілеями.