Нова ера атак на DeFi: $35,5 млн вкрадено без жодної помилки в коді — лише через ключі
Ринок DeFi зіткнувся з тривожним сигналом: за один день три протоколи — AFX, B² Network та Verus — втратили в сукупності $35,5 млн. Примітно, що жодна з атак не була пов'язана з експлуатацією помилок у смарт-контрактах. Натомість зловмисники зосередилися на захопленні контролю через ключі доступу та адміністративні привілеї.
Три удари за добу
Найбільший удар припав на протокол AFX у мережі Arbitrum. Втрати склали близько $24 млн у USDC. Зловмисник отримав доступ до ключів валідатора мосту, перевів кошти на Ethereum та конвертував їх у 12 467,5 ETH, які осіли на одній адресі.
Другою жертвою став B² Network на BNB Chain. Хакер перехопив право на оновлення стейкінг-контракту та викрав 8,591 млн токенів B2 на суму близько $3,86 млн. Активи були обміняні на понад 5000 WBNB, потім на 1128 ETH та виведені через NEAR Intents. Після атаки нативний токен B2 втратив 15% вартості.
Третім став міст Verus. Атака була проведена через довірений шлях мосту — причому це вже другий випадок експлуатації тієї самої вразливості. Ethereum-міст Verus втратив близько $7,5 млн, а зловмисник негайно почав відмивати кошти через Tornado Cash.
Ключі — нова слабка ланка
Усі три випадки демонструють фундаментальний зсув у тактиці хакерів. Раніше основним вектором атак були помилки в коді, які знаходили та експлуатували. Сьогодні, коли більшість контрактів проходить ретельний аудит, дірок у логіці стає дедалі менше. Зловмисники переключилися на інший рівень — вони атакують не код, а доступ до нього.
Компрометація ключів валідатора, захоплення прав на оновлення контракту, використання довірених шляхів — усе це вказує на те, що слабким місцем стають не самі мости, а їхній захист. За даними аналітиків, у 2026 році близько 40% усієї викраденої криптовалюти припало на компрометацію ключів, а не на злами смарт-контрактів.
Думка експерта: Ця тенденція вимагає перегляду підходів до безпеки. Протоколи повинні впроваджувати багатофакторну автентифікацію для адміністративних дій та регулярно ротувати ключі. Інакше, як показує практика, навіть найдосконаліший код не врятує, якщо ключі від нього лежать під килимком.