Новини криптоміра

23.07.2026
20:19

DeFi-атаки нового покоління: $35,5 млн викрадено без жодної помилки в коді

За один день три DeFi-протоколи — AFX, B² Network та Verus — втратили загалом $35,5 млн. Але найпримітніше не в сумі, а в методі: жодна з цих атак не була пов'язана з уразливостями в смарт-контрактах. Це тривожний сигнал для всієї індустрії, який вказує на зміну тактики зловмисників.

Три удари за добу: деталі кожної атаки

Найбільший удар припав на протокол AFX, що працює в мережі Arbitrum. Зловмисники викрали близько $24 млн у стейблкоїнах USDC. Причина — компрометація ключів валідатора мосту. Хакер миттєво перевів кошти на Ethereum, обміняв їх на 12 467,5 ETH та сконцентрував на одній адресі. Це класичний приклад того, як захист коду виявляється марним, якщо доступ до управління скомпрометовано.

Другою жертвою став протокол B² на BNB Chain. Тут атакуючий перехопив права на оновлення стейкінг-контракту. Викрадені 8,591 млн токенів B2 (вартістю близько $3,86 млн) були швидко обміняні на понад 5000 WBNB, потім на 1128 ETH та виведені через NEAR Intents. Нативний токен проєкту B2 миттєво впав у ціні на 15% — типова реакція ринку на подібні інциденти.

Третім став міст Verus. Збиток склав близько $7,5 млн. Зловмисник використав довірений шлях мосту, причому це була вже друга атака на ту саму вразливість. Кошти майже одразу почали відмивати через Tornado Cash, що вказує на професійну підготовку.

Зміна парадигми: від коду до контролю доступу

Аналітики зазначають, що всі три випадки відображають глобальну тенденцію. Раніше хакери шукали логічні помилки в смарт-контрактах. Але сьогодні аудит коду став стандартом, і кількість «дірок» у логіці різко скоротилася. Тому зловмисники змістили фокус на найслабшу ланку — управління.

За даними незалежних експертів, у 2026 році близько 40% усієї викраденої криптовалюти припало на компрометацію ключів, а не на злам смарт-контрактів. Мости, як показала практика, витримують атаки на рівні коду, але їхній захист ламається на рівні доступу. Ключі, адміністративні права та повноваження на оновлення контрактів — ось нова ціль.

Коментар аналітика Cryptalist: Ця серія атак — не випадковість, а закономірний етап еволюції кіберзагроз у DeFi. Проєктам необхідно переглянути свої моделі управління: мультипідпис, часові затримки на критичні операції та холодне зберігання ключів мають стати обов'язковими, а не опціональними. Інакше ми побачимо ще не один десяток подібних інцидентів.