Новости криптомира

23.07.2026
19:51

Ключи, а не код: как хакеры вынесли $35,5 млн из трёх DeFi-протоколов за один день

За последние сутки криптосообщество стало свидетелем необычной серии атак: три DeFi-протокола — AFX, B² Network и Verus — потеряли в общей сложности $35,5 млн, и ни один из этих взломов не был связан с ошибками в коде смарт-контрактов. Это тревожный сигнал, указывающий на смену тактики злоумышленников.

Детали инцидентов

AFX (Arbitrum): Крупнейшая потеря составила около $24 млн в USDC. Хакер получил доступ к ключам валидатора моста, перевёл средства на Ethereum и конвертировал их в 12 467,5 ETH, которые сейчас находятся на одном адресе.

B² Network (BNB Chain): Протокол лишился 8,591 млн токенов B2 на сумму примерно $3,86 млн. Атакующий перехватил права на обновление стейкинг-контракта, обменял украденные активы на WBNB и ETH, а затем вывел их через NEAR Intents. Нативный токен проекта B2 мгновенно подешевел на 15%.

Verus (Ethereum): Мост потерял около $7,5 млн. Злоумышленник использовал доверенный путь моста, причём это уже второй случай эксплуатации той же самой уязвимости. Средства были почти сразу отправлены в Tornado Cash для отмывания.

Новый вектор атак: управление доступом

Аналитики отмечают, что все три случая объединяет одно: слабым звеном стали не сами смарт-контракты, а ключи и административные привилегии. Хакеры больше не тратят время на поиск дыр в коде — они захватывают контроль через скомпрометированные ключи валидаторов, права на обновление контрактов и доверенные пути мостов.

По данным, в 2026 году уже около 40% всех похищенных средств в криптовалюте пришлось на компрометацию ключей, а не на взломы смарт-контрактов. Мосты, как показала практика, выдерживают атаки на код, но их защита ломается именно на уровне доступа.

Комментарий эксперта: Рынок DeFi переживает фундаментальный сдвиг в угрозах. Командам проектов необходимо пересмотреть свои приоритеты: вместо фокуса исключительно на аудите смарт-контрактов, критически важно внедрять многофакторную аутентификацию, мультиподписные кошельки и строгие процедуры управления ключами. Иначе мы увидим ещё больше подобных инцидентов, где код безупречен, а безопасность — иллюзия.