Три DeFi-протоколи втратили $35,5 млн за добу: хакери атакують через ключі, а не через код
За один день три DeFi-протоколи — AFX, B² Network та Verus — сумарно втратили $35,5 млн. Примітно, що жодна з атак не була пов'язана з уразливостями в смарт-контрактах. Натомість зловмисники захопили контроль через ключі доступу та адміністративні привілеї.
Найбільшого удару зазнав протокол AFX на Arbitrum. Втрати склали близько $24 млн у USDC. Хакер, отримавши доступ до ключів валідатора мосту, перевів кошти на Ethereum і конвертував їх у 12 467,5 ETH, які накопичилися на одній адресі. Жодного зламу коду — лише компрометація ключів.
B² Network та Verus: продовження тренду
Другою ціллю став протокол B² на BNB Chain. Зловмисник перехопив право на оновлення стейкінг-контракту. У результаті було викрадено 8,591 млн токенів B2 на суму близько $3,86 млн. Хакер обміняв їх на понад 5000 WBNB, потім на 1128 ETH та вивів кошти через NEAR Intents. Нативний токен проєкту B2 впав на 15% одразу після інциденту.
Третьою жертвою став міст Verus. Атакуючий використав довірений шлях мосту — причому вже вдруге через ту саму вразливість. Ethereum-міст Verus втратив близько $7,5 млн. Зловмисник практично одразу почав відмивати викрадене через Tornado Cash.
Нова парадигма атак: ключі замість коду
Усі три випадки відображають фундаментальний зсув у тактиці хакерів. Раніше атаки експлуатували помилки в коді, але зараз розробники перевіряють більшість контрактів за допомогою ІІ-аудиту, і дірок у логіці стало значно менше. Натомість зловмисники беруть код під контроль іншими способами — через ключі, адміністративні права та повноваження на оновлення контрактів. Акцент зміщується з рівня вразливостей на рівень доступу.
Масштаб проблеми підтверджується статистикою: у 2026 році близько 40% усієї викраденої криптовалюти припало на компрометацію ключів, а не на злами смарт-контрактів. Головний висновок — самі мости витримують атаки, але ламається їхній захист: ключі доступу.
Коментар аналітика: Ринок DeFi вступає в нову еру, де безпека інфраструктури — це не лише аудит коду, а й суворий контроль над ключами та привілеями. Проєктам, які ігнорують цей аспект, варто готуватися до повторення сценарію AFX, B² та Verus.