Новости криптомира

23.07.2026
19:17

Утечка ключей доступа: три DeFi-протокола потеряли $35,5 млн за один день

За последние 24 часа три DeFi-протокола — AFX, B² Network и Verus — суммарно потеряли около $35,5 млн. Примечательно, что ни один из инцидентов не был связан с эксплуатацией уязвимостей в коде смарт-контрактов. Атаки были проведены исключительно через компрометацию ключей доступа и административных привилегий.

AFX: потеря $24 млн из-за кражи ключей валидатора

Крупнейший удар пришёлся на протокол AFX, работающий на сети Arbitrum. Злоумышленники похитили ключи валидатора моста, что позволило им вывести около $24 млн в USDC. Уже через несколько минут средства были переведены на Ethereum и конвертированы в 12 467,5 ETH. Все украденные активы сейчас сосредоточены на одном адресе, что указывает на хорошо спланированную операцию.

B² Network: $3,86 млн через обновление стейкинг-контракта

Второй целью стал протокол B² на BNB Chain. Хакеры перехватили права на обновление стейкинг-контракта и вывели 8,591 млн токенов B2 на сумму около $3,86 млн. После кражи злоумышленники обменяли активы на более чем 5000 WBNB, затем на 1128 ETH и вывели средства через NEAR Intents. Это привело к мгновенному падению курса нативного токена B2 на 15%.

Verus: повторная атака через доверенный путь моста

Третьей жертвой стал мост Verus, который потерял около $7,5 млн. Интересно, что атака была проведена через ту же уязвимость, что и в предыдущий раз — доверенный путь моста. Злоумышленник практически сразу начал отмывать средства через Tornado Cash, что затрудняет их отслеживание.

Смена парадигмы: от кода к ключам

Эти три инцидента подтверждают тревожную тенденцию: хакеры всё реже атакуют сам код смарт-контрактов, который теперь проходит тщательные аудиты. Вместо этого они нацеливаются на административные привилегии и ключи доступа. По оценкам, в 2026 году около 40% всех похищенных криптоактивов пришлось на компрометацию ключей, а не на взломы контрактов.

Мнение эксперта: Эта волна атак — серьёзный сигнал для всей индустрии. Протоколы могут иметь безупречный код, но если их защита основана на централизованных ключах и административных правах, они остаются уязвимыми. Переход на мультиподпись, аппаратные кошельки и децентрализованные схемы управления — уже не опция, а необходимость для выживания.