$35,5 млн втрачено за добу: три DeFi-мости стали жертвами атак на ключі, а не на код
За один день три DeFi-протоколи втратили сукупно $35,5 млн, і жодна з цих атак не була пов'язана з помилками в смарт-контрактах. Зловмисники більше не зламують код — вони захоплюють контроль над протоколами через ключі та адміністративні привілеї. Це тривожний сигнал для всієї індустрії.
Жертвами стали проєкти AFX, B² Network та Verus. Кожен інцидент, як показує аналіз, виявив одну й ту саму вразливість: слабкою ланкою виявилися не самі мости, а ключі, які їх захищають.
Три атаки за один день
Найбільшого удару зазнав протокол AFX — втрачено близько $24 млн. Причина — компрометація ключів валідатора мосту. Мережа Arbitrum втратила приблизно $24 млн у USDC. Зловмисник оперативно перевів викрадені кошти з Arbitrum на Ethereum, де обміняв їх на 12 467,5 ETH, які осіли на одній адресі.
Другою ціллю став протокол B². Атакуючий перехопив право на оновлення стейкінг-контракту. B² у мережі BNB Chain втратив 8,591 млрд токенів B2 на суму близько $3,86 млн. Зловмисники обміняли викрадені активи на понад 5 000 WBNB, потім на 1 128 ETH та вивели кошти через NEAR Intents. Нативний токен проєкту B2 миттєво подешевшав на 15%.
Третьою жертвою став міст Verus. Атакуючий використав довірений шлях мосту, причому вдруге через ту саму вразливість. Ethereum-міст Verus втратив близько $7,5 млн. Зловмисник майже одразу почав відмивати викрадені кошти через Tornado Cash.
Ключі замість коду
Усі три випадки відображають фундаментальний зсув у тактиці хакерів. Раніше атаки експлуатували помилки в самому коді, але сьогодні розробники перевіряють більшу частину контрактів за допомогою ШІ-аудиту, і дірок у логіці стало менше. Тому зловмисники беруть код під контроль іншими способами — через ключі, адміністративні права та повноваження на оновлення контрактів. Акцент атак зміщується з рівня вразливостей на рівень доступу.
Масштаб проблеми підтверджується статистикою: у 2026 році близько 40% усієї викраденої криптовалюти припало на компрометацію ключів, а не на злами смарт-контрактів. Головний висновок очевидний: самі мости витримують атаки, але ламається їхній захист — ключі доступу.
Думка аналітика: Індустрія занадто довго фокусувалася на безпеці коду, ігноруючи управління доступом. Поки проєкти не впровадять багатофакторну автентифікацію, апаратні гаманці для ключів та децентралізовані схеми управління привілеями, ми будемо бачити подібні інциденти знову і знову. $35,5 млн за один день — це лише верхівка айсберга.