Новости криптомира

23.07.2026
19:35

Новая эра атак на DeFi: хакеры вынесли $35,5 млн, не тронув ни строчки кода

За один день три DeFi-протокола потеряли в совокупности $35,5 млн. И ни одна из этих атак не была связана с ошибками в коде смарт-контрактов. Мы наблюдаем смену парадигмы: хакеры больше не охотятся за уязвимостями в логике — они захватывают контроль над протоколами через ключи и административные права.

Жертвами стали проекты AFX, B² Network и Verus. Каждый инцидент показал, что слабым звеном оказались не сами мосты, а ключи, которые их защищают. Это принципиально новый вектор угроз, который требует от индустрии пересмотра подходов к безопасности.

Три удара за один день

Крупнейший ущерб понес протокол AFX на сети Arbitrum — около $24 млн. Причиной стали похищенные ключи валидатора моста. Злоумышленник перевел украденные средства с Arbitrum на Ethereum и обменял их на 12 467,5 ETH, которые осели на одном адресе.

Второй атаке подвергся протокол B² на BNB Chain. Хакер перехватил право на обновление стейкинг-контракта. Проект лишился 8,591 млн токенов B2 на сумму около $3,86 млн. Злоумышленники обменяли похищенные активы более чем на 5000 WBNB, затем на 1128 ETH и вывели через NEAR Intents. Нативный токен проекта B2 мгновенно подешевел на 15%.

Третьей жертвой стал мост Verus. Атакующий использовал доверенный путь моста, причем уже во второй раз через одну и ту же уязвимость. Ethereum-мост Verus потерял около $7,5 млн. Злоумышленник почти сразу начал отмывать похищенные средства через Tornado Cash.

Ключи — новое поле битвы

Все три случая отражают смену подхода хакеров к атакам. Раньше эксплуатировались ошибки в самом коде, но сейчас разработчики проверяют большую часть контрактов ИИ-аудитом, и дыр в логике стало меньше.

Поэтому злоумышленники берут код под контроль другими способами — через ключи, административные права и полномочия на обновление контрактов. Акцент атак смещается с уровня уязвимостей на уровень доступа.

Масштаб проблемы подтверждается статистикой: в 2026 году около 40% похищенной криптовалюты пришлось на компрометацию ключей, а не на взломы смарт-контрактов. Главный вывод: сами мосты выдерживают атаки, ломается их защита — ключи доступа.

Мнение эксперта: Индустрия вложила огромные ресурсы в безопасность кода, но забыла про самый базовый элемент — управление ключами. Пока DeFi-проекты не внедрят многофакторную аутентификацию, мультиподпись и аппаратные модули безопасности (HSM) для критических операций, мы будем наблюдать подобные инциденты снова и снова. Это системная проблема, а не череда случайностей.