Нова ера зломів DeFi: $35,5 млн вкрадено без жодної помилки в коді — ключі стали головною мішенню
За один день три DeFi-протоколи — AFX, B² Network та Verus — втратили в сукупності $35,5 млн. Однак, на відміну від переважної більшості попередніх атак, жодна з них не була пов'язана з уразливістю у смарт-контрактах. Це не випадковість, а стійкий тренд, на який я як аналітик вказую вже кілька кварталів.
Зловмисники більше не витрачають час на пошук помилок у коді. Натомість вони захоплюють контроль через адміністративні ключі, права на оновлення контрактів та довірені шляхи мостів. Атаки стали більш «брудними» і менш технічними, але від цього не менш руйнівними.
Три удари за один день: хроніка подій
Найбільший удар припав на протокол AFX, що працює на Arbitrum. Зловмисники викрали близько $24 млн у USDC, використовуючи скомпрометовані ключі валідатора мосту. Кошти були миттєво переведені на Ethereum та конвертовані в 12 467,5 ETH. Це класичний приклад того, як один скомпрометований ключ перекреслює всю безпеку мосту.
Другою ціллю став протокол B² на BNB Chain. Атакуючий перехопив право на оновлення стейкінг-контракту та вивів 8,591 млн токенів B2 на суму близько $3,86 млн. Вкрадені активи були швидко обміняні на понад 5000 WBNB, потім на 1128 ETH та виведені через протокол NEAR Intents. Нативний токен проекту B2 впав на 15% одразу після інциденту — класична реакція ринку на втрату довіри.
Третьою жертвою став міст Verus, який втратив близько $7,5 млн. Примітно, що атакуючий використав довірений шлях мосту — і зробив це вже вдруге через ту саму вразливість. Кошти були негайно відправлені на відмивання через Tornado Cash.
Зміна парадигми: код перевірено, ключі — ні
За даними аналітиків, у 2026 році близько 40% всієї вкраденої криптовалюти припало на компрометацію ключів, а не на злами смарт-контрактів. Це переломний момент. Розробники стали приділяти більше уваги аудиту коду, але безпека інфраструктури — зберігання та управління ключами — залишається «слабкою ланкою».
Мій висновок як аналітика: самі мости та протоколи стають все більш стійкими до прямих атак на код. Але їхній захист — ключі доступу — ламається так само легко, як і раніше. Поки команди проектів не переглянуть свої підходи до управління привілеями та мультипідписом, ми спостерігатимемо все більше подібних інцидентів. Ринок має усвідомити: безпека DeFi — це не лише чистий код, а й залізна дисципліна в поводженні з ключами.