Ключи, а не код: как хакеры вынесли $35,5 млн из трёх DeFi-протоколов за один день
За последние сутки криптосообщество стало свидетелем необычной серии атак: три DeFi-протокола — AFX, B² Network и Verus — потеряли в общей сложности $35,5 млн, и ни один из этих взломов не был связан с ошибками в коде смарт-контрактов. Это тревожный сигнал, указывающий на смену тактики злоумышленников.
Детали инцидентов
AFX (Arbitrum): Крупнейшая потеря составила около $24 млн в USDC. Хакер получил доступ к ключам валидатора моста, перевёл средства на Ethereum и конвертировал их в 12 467,5 ETH, которые сейчас находятся на одном адресе.
B² Network (BNB Chain): Протокол лишился 8,591 млн токенов B2 на сумму примерно $3,86 млн. Атакующий перехватил права на обновление стейкинг-контракта, обменял украденные активы на WBNB и ETH, а затем вывел их через NEAR Intents. Нативный токен проекта B2 мгновенно подешевел на 15%.
Verus (Ethereum): Мост потерял около $7,5 млн. Злоумышленник использовал доверенный путь моста, причём это уже второй случай эксплуатации той же самой уязвимости. Средства были почти сразу отправлены в Tornado Cash для отмывания.
Новый вектор атак: управление доступом
Аналитики отмечают, что все три случая объединяет одно: слабым звеном стали не сами смарт-контракты, а ключи и административные привилегии. Хакеры больше не тратят время на поиск дыр в коде — они захватывают контроль через скомпрометированные ключи валидаторов, права на обновление контрактов и доверенные пути мостов.
По данным, в 2026 году уже около 40% всех похищенных средств в криптовалюте пришлось на компрометацию ключей, а не на взломы смарт-контрактов. Мосты, как показала практика, выдерживают атаки на код, но их защита ломается именно на уровне доступа.
Комментарий эксперта: Рынок DeFi переживает фундаментальный сдвиг в угрозах. Командам проектов необходимо пересмотреть свои приоритеты: вместо фокуса исключительно на аудите смарт-контрактов, критически важно внедрять многофакторную аутентификацию, мультиподписные кошельки и строгие процедуры управления ключами. Иначе мы увидим ещё больше подобных инцидентов, где код безупречен, а безопасность — иллюзия.