Новини криптоміра

23.07.2026
20:05

$35,5 млн за день: хакери атакують DeFi-мости через ключі, а не код

За один день три DeFi-протоколи втратили загалом $35,5 млн. Примітно, що жодна з атак не була пов'язана з помилками в коді смарт-контрактів. Як показує мій аналіз, зловмисники все частіше захоплюють контроль над протоколами через ключі та адміністративні права, а не через вразливості в логіці мостів.

Жертвами стали проєкти AFX, B² Network та Verus. У кожному випадку слабкою ланкою виявилися не самі мости, а ключі, які їх захищають. Це тривожний сигнал для всієї індустрії, де безпека інфраструктури доступу часто поступається за пріоритетністю аудиту коду.

Три зломи за один день

Найбільша втрата припала на протокол AFX — близько $24 млн. Причиною стала крадіжка ключів валідатора мосту. Як підтверджують дані аналітиків PeckShield, AFX у мережі Arbitrum втратив приблизно $24 млн у USDC. Зловмисник перевів викрадені кошти з Arbitrum на Ethereum та обміняв їх на 12 467,5 ETH, які осіли на одній адресі.

Другою атакою став злом протоколу B². Хакер перехопив право на оновлення стейкінг-контракту. За даними експертів, B² у мережі BNB Chain втратив 8,591 млн токенів B2 на суму близько $3,86 млн. Зловмисники обміняли викрадені активи більш ніж на 5 000 WBNB, потім на 1 128 ETH та вивели через NEAR Intents. Нативний токен проєкту B2 швидко подешевшав на 15%.

Третьою жертвою став міст Verus. Атакуючий використав довірений шлях мосту, причому вже вдруге через ту саму вразливість. Як підтвердили в PeckShield, Ethereum-міст Verus втратив близько $7,5 млн. Зловмисник майже одразу почав відмивати викрадені кошти через Tornado Cash.

Ключі замість коду

Усі три випадки відображають зміну підходу хакерів до атак. Раніше вони експлуатували помилки в самому коді, але зараз розробники перевіряють більшу частину контрактів за допомогою ШІ-аудиту, і дірок у логіці стало менше.

Тому зловмисники беруть код під контроль іншими способами — через ключі, адміністративні права та повноваження на оновлення контрактів. Акцент атак зміщується з рівня вразливостей на рівень доступу.

Масштаб проблеми підтверджується статистикою: у 2026 році близько 40% викраденої криптовалюти припало на компрометацію ключів, а не на зломи смарт-контрактів. Головний висновок звідси напрошується сам: самі по собі мости витримують атаки, ламається їхній захист — ключі доступу.

Думка експерта: Ринок DeFi переживає фундаментальний зсув у векторі загроз. Аудит коду перестає бути панацеєю. Командам проєктів необхідно впроваджувати багаторівневі системи управління ключами, включаючи мультипідпис та апаратні модулі безпеки (HSM), інакше ми ризикуємо побачити повторення подібних інцидентів у ще більшому масштабі.