DeFi-атаки нового поколения: $35,5 млн украдены без единой ошибки в коде
За один день три DeFi-протокола — AFX, B² Network и Verus — потеряли в общей сложности $35,5 млн. Но самое примечательное не в сумме, а в методе: ни одна из этих атак не была связана с уязвимостями в смарт-контрактах. Это тревожный сигнал для всей индустрии, который указывает на смену тактики злоумышленников.
Три удара за сутки: детали каждой атаки
Крупнейший удар пришелся на протокол AFX, работающий на сети Arbitrum. Злоумышленники похитили около $24 млн в стейблкоинах USDC. Причина — компрометация ключей валидатора моста. Хакер мгновенно перевел средства на Ethereum, обменял их на 12 467,5 ETH и сконцентрировал на одном адресе. Это классический пример того, как защита кода оказывается бесполезной, если доступ к управлению скомпрометирован.
Второй жертвой стал протокол B² на BNB Chain. Здесь атакующий перехватил права на обновление стейкинг-контракта. Похищенные 8,591 млн токенов B2 (стоимостью около $3,86 млн) были быстро обменяны на более чем 5000 WBNB, затем на 1128 ETH и выведены через NEAR Intents. Нативный токен проекта B2 мгновенно упал в цене на 15% — типичная реакция рынка на подобные инциденты.
Третьим стал мост Verus. Ущерб составил около $7,5 млн. Злоумышленник использовал доверенный путь моста, причем это была уже вторая атака на ту же уязвимость. Средства почти сразу начали отмывать через Tornado Cash, что указывает на профессиональную подготовку.
Смена парадигмы: от кода к контролю доступа
Аналитики отмечают, что все три случая отражают глобальную тенденцию. Раньше хакеры искали логические ошибки в смарт-контрактах. Но сегодня аудит кода стал стандартом, и количество «дыр» в логике резко сократилось. Поэтому злоумышленники сместили фокус на самое слабое звено — управление.
По данным независимых экспертов, в 2026 году около 40% всей похищенной криптовалюты пришлось на компрометацию ключей, а не на взлом смарт-контрактов. Мосты, как показала практика, выдерживают атаки на уровне кода, но их защита ломается на уровне доступа. Ключи, административные права и полномочия на обновление контрактов — вот новая цель.
Комментарий аналитика Cryptalist: Эта серия атак — не случайность, а закономерный этап эволюции киберугроз в DeFi. Проектам необходимо пересмотреть свои модели управления: мультиподпись, временные задержки на критические операции и холодное хранение ключей должны стать обязательными, а не опциональными. Иначе мы увидим еще не один десяток подобных инцидентов.