Новости криптомира

23.07.2026
17:43

$35,5 млн за сутки: хакеры атакуют DeFi-мосты не через код, а через ключи

За один день три DeFi-протокола — AFX, B² Network и Verus — потеряли в общей сложности $35,5 млн. И ни один из этих взломов не был связан с ошибкой в коде смарт-контрактов. Это не случайность, а четкий сигнал смены вектора атак.

По моим данным, крупнейший удар пришелся на протокол AFX, который лишился около $24 млн в USDC на сети Arbitrum. Злоумышленник скомпрометировал ключи валидатора моста, перевел средства на Ethereum, обменял на 12 467,5 ETH и зафиксировал их на одном адресе. Второй целью стал мост B² на BNB Chain: хакер перехватил права на обновление стейкинг-контракта и вывел 8,591 млн токенов B2 на сумму примерно $3,86 млн. Украденные активы были конвертированы в 5000 WBNB, затем в 1128 ETH и выведены через NEAR Intents. Токен B2 рухнул на 15% практически мгновенно. Третьей жертвой стал мост Verus, потерявший около $7,5 млн — причем атака была проведена через ту же уязвимость доверенного пути моста, что и ранее. Средства сразу начали отмывать через Tornado Cash.

Ключи вместо кода: новая эра атак

Все три случая демонстрируют принципиально новую тактику. Раньше хакеры искали дыры в логике смарт-контрактов, но сегодня аудиты кода стали стандартом, и таких уязвимостей становится меньше. Вместо этого злоумышленники берут под контроль сам механизм управления — ключи, административные права и полномочия на обновление контрактов.

Масштаб проблемы подтверждается статистикой: в 2026 году около 40% всех похищенных средств в криптовалюте пришлось на компрометацию ключей, а не на взломы кода. Мосты по-прежнему выдерживают атаки на уровне контрактов, но их защита рушится, когда под удар попадают ключи доступа.

Мой вывод: индустрия переоценила безопасность кода и недооценила управление доступом. Пока команды DeFi-протоколов не внедрят многофакторную защиту ключей и ротацию административных привилегий, волна таких атак будет только расти.