Новая эра кибератак: хакеры вывели $35,5 млн из трёх DeFi-мостов, не взломав ни строчки кода
За один день три DeFi-протокола — AFX, B² Network и Verus — потеряли в совокупности $35,5 млн. Но самое примечательное здесь не сумма, а метод: ни один из взломов не был связан с уязвимостью в смарт-контрактах. Это не ошибка в логике моста, это компрометация контроля.
Три цели, один тренд
Крупнейший удар пришёлся по протоколу AFX, работающему на Arbitrum. Злоумышленник получил доступ к ключам валидатора моста и вывел около $24 млн в USDC. Средства были мгновенно переброшены на Ethereum и конвертированы в 12 467,5 ETH, которые осели на одном адресе. Никаких сложных эксплойтов — только похищенные ключи.
Второй инцидент затронул B² Network на BNB Chain. Хакер перехватил права на обновление стейкинг-контракта и увёл 8,591 млн токенов B2 на сумму примерно $3,86 млн. После этого злоумышленник конвертировал активы в WBNB, затем в ETH и вывел их через NEAR Intents. Нативный токен проекта B2 отреагировал мгновенным падением на 15%.
Третьей жертвой стал мост Verus. Ущерб составил около $7,5 млн. Примечательно, что атакующий использовал ту же самую уязвимость, что и в предыдущей атаке на этот протокол, — доверенный путь моста. Почти сразу после кражи средства начали отмывать через Tornado Cash.
Ключи стали новой мишенью
Все три случая подтверждают сдвиг в тактике хакеров. Раньше основным вектором атаки были ошибки в коде смарт-контрактов. Сейчас же, когда индустрия стала уделять больше внимания аудиту и формальной верификации, злоумышленники переключились на то, что защищает этот код, — на ключи доступа и административные привилегии.
Масштаб проблемы подтверждается статистикой: в 2026 году около 40% всех похищенных в криптовалюте средств пришлось именно на компрометацию ключей, а не на взломы кода. Мосты по-прежнему выдерживают атаки на логику, но их защита — управление доступом — продолжает ломаться.
Комментарий аналитика: DeFi-сектор переходит в новую фазу зрелости, где код становится крепче, но человеческий фактор и управление ключами остаются главным слабым звеном. Пока Safe и мультиподписи не станут стандартом для всех кросс-чейн мостов, мы будем видеть подобные инциденты снова и снова.