$35,5 млн утрачено за сутки: три DeFi-моста пали жертвами атак на ключи, а не на код
За один день три DeFi-протокола потеряли совокупно $35,5 млн, и ни одна из этих атак не была связана с ошибками в смарт-контрактах. Злоумышленники больше не взламывают код — они захватывают контроль над протоколами через ключи и административные привилегии. Это тревожный сигнал для всей индустрии.
Жертвами стали проекты AFX, B² Network и Verus. Каждый инцидент, как показывает анализ, вскрыл одну и ту же уязвимость: слабым звеном оказались не сами мосты, а ключи, которые их защищают.
Три атаки за один день
Крупнейший удар пришелся на протокол AFX — утрачено около $24 млн. Причина — компрометация ключей валидатора моста. Сеть Arbitrum лишилась примерно $24 млн в USDC. Злоумышленник оперативно перевел похищенные средства с Arbitrum на Ethereum, где обменял их на 12 467,5 ETH, которые осели на одном адресе.
Второй целью стал протокол B². Атакующий перехватил право на обновление стейкинг-контракта. B² на сети BNB Chain потерял 8,591 млрд токенов B2 на сумму около $3,86 млн. Злоумышленники обменяли похищенные активы более чем на 5 000 WBNB, затем на 1 128 ETH и вывели средства через NEAR Intents. Нативный токен проекта B2 мгновенно подешевел на 15%.
Третьей жертвой стал мост Verus. Атакующий использовал доверенный путь моста, причем во второй раз через ту же самую уязвимость. Ethereum-мост Verus потерял около $7,5 млн. Злоумышленник практически сразу начал отмывать похищенные средства через Tornado Cash.
Ключи вместо кода
Все три случая отражают фундаментальный сдвиг в тактике хакеров. Раньше атаки эксплуатировали ошибки в самом коде, но сегодня разработчики проверяют большую часть контрактов ИИ-аудитом, и дыр в логике стало меньше. Поэтому злоумышленники берут код под контроль другими способами — через ключи, административные права и полномочия на обновление контрактов. Акцент атак смещается с уровня уязвимостей на уровень доступа.
Масштаб проблемы подтверждается статистикой: в 2026 году около 40% всей похищенной криптовалюты пришлось на компрометацию ключей, а не на взломы смарт-контрактов. Главный вывод очевиден: сами мосты выдерживают атаки, но ломается их защита — ключи доступа.
Мнение аналитика: Индустрия слишком долго фокусировалась на безопасности кода, игнорируя управление доступом. Пока проекты не внедрят многофакторную аутентификацию, аппаратные кошельки для ключей и децентрализованные схемы управления привилегиями, мы будем видеть подобные инциденты снова и снова. $35,5 млн за один день — это лишь верхушка айсберга.