Новости криптомира

24.07.2026
00:10

Новая эра атак на DeFi: $35,5 млн украдено без единой ошибки в коде

За один день три DeFi-протокола — AFX, B² Network и Verus — потеряли в общей сложности $35,5 млн. Но самое тревожное в этой истории не сумма, а метод. Ни одна из атак не была связана с уязвимостью в смарт-контрактах. Злоумышленники не взламывали код — они захватывали контроль через ключи и административные права.

Три удара за один день

Крупнейшей жертвой стал протокол AFX на сети Arbitrum, потерявший около $24 млн в USDC. Причина — компрометация ключей валидатора моста. Хакер перевел средства на Ethereum, обменял их на 12 467,5 ETH и вывел на один адрес.

Второй атаке подвергся протокол B² на BNB Chain. Злоумышленник перехватил права на обновление стейкинг-контракта и похитил 8,591 млн токенов B2 на сумму около $3,86 млн. После обмена активов на 5000 WBNB и 1128 ETH средства были выведены через NEAR Intents. Нативный токен проекта рухнул на 15%.

Третьей мишенью стал мост Verus. Атака была проведена через доверенный путь моста — причем во второй раз с использованием той же уязвимости. Ethereum-мост Verus потерял около $7,5 млн, и хакер немедленно начал отмывать средства через Tornado Cash.

Ключи становятся новой мишенью

Эта серия атак отражает фундаментальный сдвиг в тактике злоумышленников. Раньше хакеры искали ошибки в коде, но сегодня большинство контрактов проходят строгий аудит, и дыр в логике становится все меньше. Вместо этого атакующие фокусируются на ключах доступа, административных правах и полномочиях на обновление контрактов.

Статистика подтверждает эту тенденцию: в 2026 году около 40% всей украденной криптовалюты пришлось на компрометацию ключей, а не на взломы смарт-контрактов. Сами мосты остаются устойчивыми к атакам, но их защита — ключи доступа — оказывается слабым звеном.

Мой вывод: Индустрия DeFi должна срочно пересмотреть подход к управлению ключами и административными привилегиями. Мультиподпись, аппаратные кошельки и децентрализованные системы управления — это не просто рекомендации, а необходимость. Пока протоколы полагаются на централизованные ключи, они остаются уязвимыми для атак, которые не оставляют следов в коде.