Новая эра кибератак: три DeFi-протокола потеряли $35,5 млн из-за компрометации ключей, а не кода
За один день три DeFi-протокола — AFX, B² Network и Verus — совокупно лишились $35,5 млн. Примечательно, что ни одна из этих атак не была связана с уязвимостями в смарт-контрактах. Как показывают данные от аналитика и бывшего разработчика ядра NEAR, хакеры переключились на принципиально новую тактику: захват контроля через ключи и административные права.
Три удара за 24 часа
Крупнейшая потеря пришлась на протокол AFX, который на сети Arbitrum лишился около $24 млн в USDC. Злоумышленник завладел ключами валидатора моста, перевел средства на Ethereum и конвертировал их в 12 467,5 ETH, которые осели на одном адресе.
Второй целью стал протокол B² на BNB Chain. Хакер перехватил право на обновление стейкинг-контракта и похитил 8,591 млн токенов B2 на сумму около $3,86 млн. После этого украденные активы были обменяны на более чем 5000 WBNB, затем на 1128 ETH и выведены через NEAR Intents. Нативный токен проекта B2 мгновенно потерял 15% стоимости.
Третьей жертвой стал мост Verus. Злоумышленник использовал доверенный путь моста, причем это уже второй случай эксплуатации той же самой уязвимости. Ethereum-мост Verus потерял около $7,5 млн. Почти сразу после кражи хакер начал отмывать средства через Tornado Cash.
Ключи — новое слабое звено
Все три инцидента указывают на смену парадигмы в кибератаках на DeFi. Раньше хакеры эксплуатировали ошибки в коде, но сегодня большая часть контрактов проходит строгие аудиты, и «дыр» в логике стало значительно меньше. Теперь злоумышленники берут код под контроль другими способами — через ключи, административные права и полномочия на обновление контрактов. Акцент смещается с уязвимостей на уровень доступа.
Масштаб проблемы подтверждается статистикой: в 2026 году около 40% всей похищенной криптовалюты пришлось на компрометацию ключей, а не на взломы смарт-контрактов. Сами мосты выдерживают атаки, но ломается их защита — ключи доступа.
Мнение эксперта: Эта тенденция — тревожный сигнал для всей индустрии. Проекты вкладывают миллионы в аудит кода, но забывают о самом уязвимом элементе — человеческом факторе и управлении ключами. Пока мультиподписные кошельки и системы управления доступом не станут стандартом безопасности, мы будем видеть все больше таких «бескодовых» взломов.