Три DeFi-протоколи втратили $35,5 млн за один день: хакери атакують не код, а ключі
За останню добу три DeFi-протоколи — AFX, B² Network та Verus — сумарно втратили $35,5 млн. Примітно, що жодна з атак не була пов'язана з уразливостями в коді смарт-контрактів. Натомість зловмисники зосередилися на компрометації ключів та адміністративних прав, що вказує на зміну вектора загроз в індустрії.
Найбільша втрата: AFX та $24 млн
Найзначніша атака припала на протокол AFX, що працює на базі Arbitrum. Хакер викрав близько $24 млн у USDC, отримавши доступ до ключів валідатора мосту. Кошти були оперативно переміщені на Ethereum та конвертовані в 12 467,5 ETH, які осіли на одному адресі. Це класичний приклад того, як захист мосту виявляється слабшим за сам міст.
B² Network: перехоплення управління стейкінгом
Другий інцидент торкнувся B² Network на BNB Chain. Зловмисник перехопив право на оновлення стейкінг-контракту, що дозволило йому вивести 8,591 млн токенів B2 на суму близько $3,86 млн. Після крадіжки активи були обміняні на понад 5000 WBNB, потім на 1128 ETH та виведені через NEAR Intents. Нативний токен проєкту B2 миттєво втратив 15% вартості.
Verus: повторна атака через довірений шлях
Третьою жертвою став міст Verus. Хакер використав довірений шлях мосту, причому це вже другий випадок експлуатації однієї й тієї ж уразливості. Втрати склали близько $7,5 млн. Зловмисник негайно почав відмивати кошти через Tornado Cash, що підтверджує високий рівень професіоналізму групи.
Нова реальність: ключі замість коду
Всі три випадки демонструють фундаментальний зсув у тактиці хакерів. Якщо раніше атаки були націлені на помилки в логіці смарт-контрактів, то тепер акцент зміщується на рівень доступу. За даними аналітиків, у 2026 році близько 40% всіх викрадених коштів у криптовалюті припало на компрометацію ключів, а не на злам коду. Мости самі по собі залишаються стійкими до атак, але їхній захист — ключі доступу — все частіше стає слабкою ланкою.
Думка експерта: Ця тенденція вимагає від проєктів перегляду підходів до управління ключами та впровадження багатофакторної автентифікації, включаючи апаратні модулі та мультипідпис. Без цього навіть найдосконаліші смарт-контракти залишаться вразливими.