Новини криптоміра

23.07.2026
21:49

Ключі, а не код: Хакери винесли $35,5 млн із трьох DeFi-протоколів за один день

За останню добу три DeFi-протоколи — AFX, B² Network та Verus — сукупно втратили $35,5 млн. Примітно, що жодна з атак не була пов'язана з експлуатацією помилок у смарт-контрактах. Хакери зосередилися на захопленні адміністративного контролю та компрометації ключів доступу, а не на зламі коду.

Найбільший удар припав на протокол AFX на базі Arbitrum. За моїми даними, зловмисники викрали близько $24 млн у USDC, перевівши кошти на Ethereum та обмінявши їх на 12 467,5 ETH. Причина — крадіжка ключів валідатора мосту. Це класичний приклад того, як інфраструктурна вразливість, а не логічна помилка, призводить до катастрофічних втрат.

Другий інцидент торкнувся B² Network на BNB Chain. Хакер перехопив право на оновлення стейкінг-контракту та вивів 8,591 млн токенів B2 на суму близько $3,86 млн. Викрадені активи були конвертовані в 5 000 WBNB, потім у 1 128 ETH та відмиті через NEAR Intents. Ринок відреагував миттєво: нативний токен B2 впав на 15%.

Третьою жертвою став міст Verus. Зловмисник повторно використав ту саму вразливість, що й у попередній атаці — довірений шлях мосту. Збиток склав близько $7,5 млн. Хакер негайно почав відмивання через Tornado Cash, що підтверджує високий рівень професіоналізму.

Нова парадигма загроз: від коду до контролю

Як я вже неодноразово зазначав, ринок DeFi проходить через фундаментальну трансформацію векторів атак. Раніше хакери полювали на помилки в смарт-контрактах, але сьогодні аудит коду став стандартом, і «дірок» у логіці стало значно менше. Тепер зловмисники атакують не код, а систему управління: ключі, адміністративні права та повноваження на оновлення контрактів.

Статистика підтверджує цей тренд: у 2026 році близько 40% усіх викрадених коштів у криптовалюті припали на компрометацію ключів, а не на злами смарт-контрактів. Самі мости залишаються стійкими до прямих атак, але їхній захист — ключі доступу — стає слабкою ланкою.

Мій висновок: індустрія має терміново переглянути підходи до управління привілеями. Мультипідписи, апаратні модулі безпеки та суворі процедури ротації ключів — це не просто «best practices», а необхідність. Ігнорування цього ризику призведе до нових багатомільйонних втрат, причому код залишиться недоторканим. Ми стоїмо на порозі ери, де безпека DeFi визначається не якістю контрактів, а якістю управління доступом.