Хакеры украли $35,5 млн из 3 DeFi-протоколов без взлома кода
<p><strong>За один день три DeFi-протокола потеряли в сумме $35,5 млн, и ни один взлом не был связан с ошибкой в коде смарт-контракта. По оценке аналитика и бывшего разработчика ядра NEAR Вадима, атакующие теперь захватывают контроль над протоколами через ключи и административные права, а не через уязвимости.</strong></p>
<section class="c-bic-highlighted-text mb-8 md:mb-12 " id="block_6a62240fa1905">
<div class="flex items-center gap-5 px-5 py-4 rounded-xl bg-grey-50 text-dark-grey-700">
<svg class="min-w-5 h-5 text-blue-600" fill="none" height="28" viewBox="0 0 28 28" width="28" xmlns="http://www.w3.org/2000/svg"><path d="m11.195 26.6 1.4-9.8h-4.9c-.812 0-.798-.448-.532-.924.266-.476.07-.112.098-.168L16.795 1.4l-1.4 9.8h4.9c.686 0 .784.462.658.714l-.098.21-9.66 14.476Z" fill="currentColor"></path></svg>
<div class="bic-block-highlighted-paragraph-content p3 p3--ns [&_p:last-child]:!mb-0 [&_p]:!leading-6 [&_p]:!font-body [&_p]:!text-4 [&_a]:!text-blue-600">
<p><strong><em>Хотите еще эксклюзивных новостей и аналитики? Подписывайтесь на наш</em></strong><a href="https://t.me/beincrypto_trading"><strong><em> телеграм-канал</em></strong></a><strong><em>, обсуждайте новости и делитесь мнениями о последних событиях рынка в чате!</em></strong></p>
</div>
</div>
</section>
<p>Пострадали проекты AFX, B² Network и Verus. Каждый случай, как отмечает аналитик, показал, что слабым местом стали не сами мосты, а ключи, которые их охраняют.</p>
<h2 class="bic-gutenberg-heading wp-heading wp-block-heading" id="h-три-взлома-за-один-день">Три взлома за один день</h2>
<p>Как<a href="https://x.com/zacodil/status/2080242550833659992" rel="noreferrer noopener nofollow" target="_blank"> пишет Вадим</a>, крупнейшую сумму потерял протокол AFX — около $24 млн. Причиной стали похищенные ключи валидатора моста. По данным<a href="https://x.com/PeckShieldAlert/status/2080161688779972940" rel="noreferrer noopener nofollow" target="_blank"> аналитиков PeckShield</a>, AFX на сети Arbitrum лишился примерно $24 млн в USDC. Злоумышленник перевел похищенные средства с Arbitrum на Ethereum и обменял их на 12 467,5 ETH, которые осели на одном адресе.</p>
<p>Второй атакой стал взлом протокола B². Как отмечает Вадим, злоумышленник перехватил право на обновление стейкинг-контракта. В<a href="https://x.com/PeckShieldAlert/status/2080095004484395028" rel="noreferrer noopener nofollow" target="_blank"> PeckShield сообщили</a>, что B² на сети BNB Chain лишился 8,591 млн токенов B2 на сумму около $3,86 млн. Злоумышленники обменяли похищенные активы более чем на 5000 WBNB, затем на 1128 ETH и вывели через NEAR Intents. Нативный токен проекта B2 быстро подешевел на 15%.</p>
<p>Третьей жертвой стал мост Verus. По оценке Вадима, атакующий использовал доверенный путь моста, причем уже во второй раз через одну и ту же уязвимость.</p>
<p>Как<a href="https://x.com/PeckShieldAlert/status/2080088731558801909" rel="noreferrer noopener nofollow" target="_blank"> подтвердили в PeckShield</a>, Ethereum-мост Verus потерял около $7,5 млн. Злоумышленник почти сразу начал отмывать похищенные средства через Tornado Cash.</p>
<h2 class="bic-gutenberg-heading wp-heading wp-block-heading" id="h-ключи-вместо-кода">Ключи вместо кода</h2>
<p>По оценке Вадима, все три случая отражают смену подхода хакеров к атакам. Ранние атаки эксплуатировали ошибки в самом коде, но сейчас разработчики проверяют большую часть контрактов ИИ-аудитом, и дыр в логике стало меньше. </p>
<p>Поэтому злоумышленники, как отмечает аналитик, берут код под контроль другими способами — через ключи, административные права и полномочия на обновление контрактов. Акцент атак смещается с уровня уязвимостей на уровень доступа.</p>
<p>Масштаб проблемы аналитик подкрепил статистикой. По его данным, в 2026 году около 40% похищенной криптовалюты пришлось на компрометацию ключей, а не на взломы смарт-контрактов. Главный вывод Вадим сделал о мостах: сами по себе они выдерживают атаки, ломается их защита — ключи доступа.</p>
<p><strong><em>