Новини криптоміра

23.07.2026
19:35

Нова ера атак на DeFi: хакери винесли $35,5 млн, не торкнувшись жодного рядка коду

За один день три DeFi-протоколи втратили в сукупності $35,5 млн. І жодна з цих атак не була пов'язана з помилками в коді смарт-контрактів. Ми спостерігаємо зміну парадигми: хакери більше не полюють на вразливості в логіці — вони захоплюють контроль над протоколами через ключі та адміністративні права.

Жертвами стали проєкти AFX, B² Network та Verus. Кожен інцидент показав, що слабкою ланкою виявилися не самі мости, а ключі, які їх захищають. Це принципово новий вектор загроз, який вимагає від індустрії перегляду підходів до безпеки.

Три удари за один день

Найбільших збитків зазнав протокол AFX у мережі Arbitrum — близько $24 млн. Причиною стали викрадені ключі валідатора мосту. Зловмисник перевів вкрадені кошти з Arbitrum на Ethereum та обміняв їх на 12 467,5 ETH, які осіли на одній адресі.

Другої атаки зазнав протокол B² на BNB Chain. Хакер перехопив право на оновлення стейкінг-контракту. Проєкт втратив 8,591 млн токенів B2 на суму близько $3,86 млн. Зловмисники обміняли викрадені активи на понад 5000 WBNB, потім на 1128 ETH та вивели через NEAR Intents. Нативний токен проєкту B2 миттєво подешевшав на 15%.

Третьою жертвою став міст Verus. Атакуючий використав довірений шлях мосту, причому вже вдруге через одну й ту саму вразливість. Ethereum-міст Verus втратив близько $7,5 млн. Зловмисник майже одразу почав відмивати викрадені кошти через Tornado Cash.

Ключі — нове поле битви

Всі три випадки відображають зміну підходу хакерів до атак. Раніше експлуатувалися помилки в самому коді, але зараз розробники перевіряють більшу частину контрактів за допомогою ШІ-аудиту, і дірок у логіці стало менше.

Тому зловмисники беруть код під контроль іншими способами — через ключі, адміністративні права та повноваження на оновлення контрактів. Акцент атак зміщується з рівня вразливостей на рівень доступу.

Масштаб проблеми підтверджується статистикою: у 2026 році близько 40% викраденої криптовалюти припало на компрометацію ключів, а не на злами смарт-контрактів. Головний висновок: самі мости витримують атаки, ламається їхній захист — ключі доступу.

Думка експерта: Індустрія вклала величезні ресурси в безпеку коду, але забула про найбазовіший елемент — управління ключами. Поки DeFi-проєкти не впровадять багатофакторну автентифікацію, мультипідпис та апаратні модулі безпеки (HSM) для критичних операцій, ми спостерігатимемо подібні інциденти знову і знову. Це системна проблема, а не низка випадковостей.