Новости криптомира

23.07.2026
21:49

Ключи, а не код: Хакеры вынесли $35,5 млн из трёх DeFi-протоколов за один день

За минувшие сутки три DeFi-протокола — AFX, B² Network и Verus — совокупно потеряли $35,5 млн. Примечательно, что ни одна из атак не была связана с эксплуатацией ошибок в смарт-контрактах. Хакеры сосредоточились на захвате административного контроля и компрометации ключей доступа, а не на взломе кода.

Крупнейший удар пришёлся по протоколу AFX на базе Arbitrum. По моим данным, злоумышленники похитили около $24 млн в USDC, переведя средства на Ethereum и обменяв их на 12 467,5 ETH. Причина — кража ключей валидатора моста. Это классический пример того, как инфраструктурная уязвимость, а не логическая ошибка, приводит к катастрофическим потерям.

Второй инцидент затронул B² Network на BNB Chain. Хакер перехватил право на обновление стейкинг-контракта и вывел 8,591 млн токенов B2 на сумму около $3,86 млн. Похищенные активы были конвертированы в 5 000 WBNB, затем в 1 128 ETH и отмыты через NEAR Intents. Рынок отреагировал мгновенно: нативный токен B2 рухнул на 15%.

Третьей жертвой стал мост Verus. Злоумышленник повторно использовал ту же уязвимость, что и в предыдущей атаке — доверенный путь моста. Ущерб составил около $7,5 млн. Хакер немедленно начал отмыв через Tornado Cash, что подтверждает высокий уровень профессионализма.

Новая парадигма угроз: от кода к контролю

Как я уже неоднократно отмечал, рынок DeFi проходит через фундаментальную трансформацию векторов атак. Раньше хакеры охотились на ошибки в смарт-контрактах, но сегодня аудит кода стал стандартом, и «дыр» в логике стало значительно меньше. Теперь злоумышленники атакуют не код, а систему управления: ключи, административные права и полномочия на обновление контрактов.

Статистика подтверждает этот тренд: в 2026 году около 40% всех похищенных средств в криптовалюте пришлись на компрометацию ключей, а не на взломы смарт-контрактов. Сами мосты остаются устойчивыми к прямым атакам, но их защита — ключи доступа — становится слабым звеном.

Мой вывод: индустрия должна срочно пересмотреть подходы к управлению привилегиями. Мультиподписи, аппаратные модули безопасности и строгие процедуры ротации ключей — это не просто «best practices», а необходимость. Игнорирование этого риска приведёт к новым многомиллионным потерям, причём код останется нетронутым. Мы стоим на пороге эры, где безопасность DeFi определяется не качеством контрактов, а качеством управления доступом.