Новини криптоміра

23.07.2026
18:46

Ключі, а не код: три DeFi-мости втратили $35,5 млн за добу через компрометацію доступу

За один день три DeFi-протоколи — AFX, B² Network та Verus — сукупно втратили $35,5 млн. Примітно, що жодна з атак не була пов'язана з уразливостями в смарт-контрактах. Зломники діяли тонше: вони захопили контроль над ключами та адміністративними привілеями, а не експлуатували помилки в коді.

Деталі кожної атаки

Найбільший удар припав на протокол AFX у мережі Arbitrum: зловмисники викрали близько $24 млн у USDC, використовуючи скомпрометовані ключі валідатора мосту. Кошти були переведені на Ethereum, де хакер обміняв їх на 12 467,5 ETH та сконцентрував на одній адресі.

Другою ціллю став B² Network на BNB Chain. Атакуючий перехопив право на оновлення стейкінг-контракту, що дозволило вивести 8,591 млн токенів B2 (~$3,86 млн). Викрадене було конвертовано в WBNB, потім в ETH та виведено через NEAR Intents. Рідний токен проекту впав на 15% одразу після інциденту.

Третя жертва — міст Verus. Тут хакер використав довірений шлях мосту, причому вже вдруге через ту саму вразливість. Втрати склали близько $7,5 млн, після чого зловмисник почав відмивати кошти через Tornado Cash.

Зміна парадигми: від багів до ключів

Як показують дані, у 2026 році близько 40% усієї викраденої криптовалюти припало на компрометацію ключів, а не на зломи смарт-контрактів. Це закономірний результат: контракти все частіше проходять аудит, і дірок у логіці стає менше. Хакери адаптуються — вони переходять на рівень доступу, атакуючи ключі, адміністративні панелі та права на оновлення контрактів.

Думка експерта: Мости як технологія довели свою стійкість до прямих атак на код. Але їх «ахіллесова п'ята» — це системи управління доступом. Поки індустрія не впровадить апаратні модулі безпеки (HSM) та мультипідпис на рівні операційних ключів, такі інциденти повторюватимуться. Поточна ситуація — це не вразливість коду, а криза управління привілеями.