Три DeFi-протокола потеряли $35,5 млн за сутки: хакеры атакуют через ключи, а не через код
За один день три DeFi-протокола — AFX, B² Network и Verus — суммарно потеряли $35,5 млн. Примечательно, что ни одна из атак не была связана с уязвимостями в смарт-контрактах. Вместо этого злоумышленники захватили контроль через ключи доступа и административные привилегии.
Крупнейший удар пришёлся по протоколу AFX на Arbitrum. Потери составили около $24 млн в USDC. Хакер, получив доступ к ключам валидатора моста, перевёл средства на Ethereum и конвертировал их в 12 467,5 ETH, которые скопились на одном адресе. Никакого взлома кода — только компрометация ключей.
B² Network и Verus: продолжение тренда
Второй целью стал протокол B² на BNB Chain. Злоумышленник перехватил право на обновление стейкинг-контракта. В результате было похищено 8,591 млн токенов B2 на сумму около $3,86 млн. Хакер обменял их на более чем 5000 WBNB, затем на 1128 ETH и вывел средства через NEAR Intents. Нативный токен проекта B2 обвалился на 15% сразу после инцидента.
Третьей жертвой стал мост Verus. Атакующий использовал доверенный путь моста — причём уже во второй раз через ту же самую уязвимость. Ethereum-мост Verus потерял около $7,5 млн. Злоумышленник практически сразу начал отмывать похищенное через Tornado Cash.
Новая парадигма атак: ключи вместо кода
Все три случая отражают фундаментальный сдвиг в тактике хакеров. Раньше атаки эксплуатировали ошибки в коде, но сейчас разработчики проверяют большинство контрактов ИИ-аудитом, и дыр в логике стало значительно меньше. Вместо этого злоумышленники берут код под контроль другими способами — через ключи, административные права и полномочия на обновление контрактов. Акцент смещается с уровня уязвимостей на уровень доступа.
Масштаб проблемы подтверждается статистикой: в 2026 году около 40% всей похищенной криптовалюты пришлось на компрометацию ключей, а не на взломы смарт-контрактов. Главный вывод — сами мосты выдерживают атаки, но ломается их защита: ключи доступа.
Комментарий аналитика: Рынок DeFi вступает в новую эру, где безопасность инфраструктуры — это не только аудит кода, но и строгий контроль над ключами и привилегиями. Проектам, которые игнорируют этот аспект, стоит готовиться к повторению сценария AFX, B² и Verus.