Новая эра атак на DeFi: $35,5 млн украдены без единой ошибки в коде — захват ключей становится главной угрозой
За последние сутки криптосообщество столкнулось с тревожным трендом: три DeFi-протокола — AFX, B² Network и Verus — потеряли в совокупности $35,5 млн. Однако ключевая особенность этих инцидентов не в сумме ущерба, а в методе атаки. Ни один из взломов не был связан с эксплуатацией уязвимостей в смарт-контрактах. Злоумышленники действовали тоньше: они захватили контроль над административными ключами и правами доступа, обойдя защиту кода.
Три удара за один день
Крупнейший удар пришелся на протокол AFX, работающий на сети Arbitrum. Потери составили около $24 млн в USDC. Хакер, получив доступ к валидаторским ключам моста, перевел средства на Ethereum и конвертировал их в 12 467,5 ETH, которые осели на единственном адресе. Это классический пример атаки на инфраструктурный уровень, а не на логику контрактов.
Второй жертвой стал протокол B² на BNB Chain. Здесь злоумышленник перехватил право на обновление стейкинг-контракта. В результате было похищено 8,591 млн токенов B2 на сумму около $3,86 млн. Украденные активы были конвертированы в 5000 WBNB, затем в 1128 ETH и выведены через платформу NEAR Intents. Нативный токен проекта B2 мгновенно потерял 15% стоимости, что подчеркивает уязвимость экосистем к таким атакам.
Третьим стал мост Verus. Хакер использовал доверенный путь моста, причем это была уже вторая атака через ту же самую уязвимость. Ethereum-мост Verus потерял около $7,5 млн. Злоумышленник практически сразу начал отмывать средства через Tornado Cash, что указывает на высокий уровень профессионализма.
Ключи вместо кода: смена парадигмы угроз
Эти три случая — не случайность, а отражение глобального сдвига в тактике хакеров. Раньше атаки были нацелены на логические ошибки в смарт-контрактах. Сейчас, когда большая часть кода проходит строгие аудиты, злоумышленники переключились на «человеческий фактор» и инфраструктуру. Они захватывают контроль не через код, а через ключи, административные привилегии и права на обновление контрактов.
Масштаб проблемы подтверждается статистикой: в 2026 году около 40% всей похищенной криптовалюты пришлось на компрометацию ключей, а не на взломы смарт-контрактов. Вывод очевиден: сами мосты могут быть технически надежны, но их защита рушится, если скомпрометированы ключи доступа.
Мое экспертное мнение: DeFi-проектам необходимо срочно пересмотреть свои модели безопасности. Фокус должен сместиться с аудита кода на управление ключами, многофакторную аутентификацию и использование мультиподписей с холодными кошельками. Иначе мы рискуем увидеть повторение этих атак в еще большем масштабе.