Нова ера атак на DeFi: $35,5 млн вкрадено без жодної помилки в коді
За один день три DeFi-протоколи — AFX, B² Network і Verus — втратили загалом $35,5 млн. Але найтривожніше в цій історії не сума, а метод. Жодна з атак не була пов'язана з уразливістю в смарт-контрактах. Зловмисники не зламували код — вони захоплювали контроль через ключі та адміністративні права.
Три удари за один день
Найбільшою жертвою став протокол AFX на мережі Arbitrum, який втратив близько $24 млн у USDC. Причина — компрометація ключів валідатора мосту. Хакер перевів кошти на Ethereum, обміняв їх на 12 467,5 ETH і вивів на одну адресу.
Другою атакою зазнав протокол B² на BNB Chain. Зловмисник перехопив права на оновлення стейкінг-контракту та викрав 8,591 млн токенів B2 на суму близько $3,86 млн. Після обміну активів на 5000 WBNB і 1128 ETH кошти були виведені через NEAR Intents. Нативний токен проекту впав на 15%.
Третьою мішенню став міст Verus. Атака була проведена через довірений шлях мосту — причому вдруге з використанням тієї самої вразливості. Ethereum-міст Verus втратив близько $7,5 млн, і хакер негайно почав відмивати кошти через Tornado Cash.
Ключі стають новою мішенню
Ця серія атак відображає фундаментальний зсув у тактиці зловмисників. Раніше хакери шукали помилки в коді, але сьогодні більшість контрактів проходять суворий аудит, і дірок у логіці стає все менше. Натомість атакуючі фокусуються на ключах доступу, адміністративних правах і повноваженнях на оновлення контрактів.
Статистика підтверджує цю тенденцію: у 2026 році близько 40% усієї вкраденої криптовалюти припало на компрометацію ключів, а не на злами смарт-контрактів. Самі мости залишаються стійкими до атак, але їхній захист — ключі доступу — виявляється слабкою ланкою.
Мій висновок: Індустрія DeFi має терміново переглянути підхід до управління ключами та адміністративними привілеями. Мультипідпис, апаратні гаманці та децентралізовані системи управління — це не просто рекомендації, а необхідність. Поки протоколи покладаються на централізовані ключі, вони залишаються вразливими для атак, які не залишають слідів у коді.