Новости криптомира

23.07.2026
22:22

Новая эра взломов DeFi: $35,5 млн украдено без единой ошибки в коде — ключи стали главной мишенью

За один день три DeFi-протокола — AFX, B² Network и Verus — потеряли в совокупности $35,5 млн. Однако, в отличие от подавляющего большинства предыдущих атак, ни одна из них не была связана с уязвимостью в смарт-контрактах. Это не случайность, а устойчивый тренд, на который я как аналитик указываю уже несколько кварталов.

Злоумышленники больше не тратят время на поиск ошибок в коде. Вместо этого они захватывают контроль через административные ключи, права на обновление контрактов и доверенные пути мостов. Атаки стали более «грязными» и менее техническими, но от этого не менее разрушительными.

Три удара за один день: хроника событий

Крупнейший удар пришелся на протокол AFX, работающий на Arbitrum. Злоумышленники похитили около $24 млн в USDC, используя скомпрометированные ключи валидатора моста. Средства были мгновенно переведены на Ethereum и конвертированы в 12 467,5 ETH. Это классический пример того, как один скомпрометированный ключ перечеркивает всю безопасность моста.

Второй целью стал протокол B² на BNB Chain. Атакующий перехватил право на обновление стейкинг-контракта и вывел 8,591 млн токенов B2 на сумму около $3,86 млн. Украденные активы были быстро обменяны на более чем 5000 WBNB, затем на 1128 ETH и выведены через протокол NEAR Intents. Нативный токен проекта B2 рухнул на 15% сразу после инцидента — классическая реакция рынка на потерю доверия.

Третьей жертвой стал мост Verus, потерявший около $7,5 млн. Примечательно, что атакующий использовал доверенный путь моста — и сделал это уже во второй раз через ту же самую уязвимость. Средства были немедленно отправлены на отмывку через Tornado Cash.

Смена парадигмы: код проверен, ключи — нет

По данным аналитиков, в 2026 году около 40% всей украденной криптовалюты пришлось на компрометацию ключей, а не на взломы смарт-контрактов. Это переломный момент. Разработчики стали уделять больше внимания аудиту кода, но безопасность инфраструктуры — хранение и управление ключами — остается «слабым звеном».

Мой вывод как аналитика: сами мосты и протоколы становятся все более устойчивыми к прямым атакам на код. Но их защита — ключи доступа — ломается так же легко, как и раньше. Пока команды проектов не пересмотрят свои подходы к управлению привилегиями и мультиподписью, мы будем наблюдать все больше подобных инцидентов. Рынок должен осознать: безопасность DeFi — это не только чистый код, но и железная дисциплина в обращении с ключами.