Крипто әлеміндегі жаңалықтар

23.07.2026
16:25

Бір күнде үш DeFi-протокол $35,5 млн жоғалтты: хакерлер код емес, кілттер арқылы шабуылдайды

Бір күн ішінде үш DeFi-протокол — AFX, B² Network және Verus — жалпы $35,5 млн жоғалтты. Айта кетерлігі, бұл бұзушылықтардың ешқайсысы смарт-контракт кодындағы қателерге байланысты болмады. Хакерлер тактикасын өзгертті: көпірлер логикасындағы осалдықтарды пайдаланудың орнына, олар кілттер мен әкімшілік құқықтар арқылы бақылауды иемденеді.

Ең үлкен шығын — $24 млн — Arbitrum желісінде орналасқан AFX протоколына тиесілі. Шабуылдаушы көпір валидаторының кілттерін ұрлап, қаражатты USDC-ге аударды. Содан кейін ол активтерді Ethereum-ға ауыстырып, оларды 12 467,5 ETH-ге айырбастап, бір мекенжайда шоғырландырды. Бұл код емес, басқару деңгейіндегі шабуылдың классикалық мысалы.

Екінші оқиға BNB Chain-дегі B² Network-ке қатысты. Хакер стейкинг-контрактын жаңарту құқығын иемденіп, шамамен $3,86 млн сомасындағы 8,591 млн B2 токенін ұрлады. Ұрланған активтер 5000-нан астам WBNB-ге, содан кейін 1128 ETH-ге айырбасталып, NEAR Intents арқылы шығарылды. Жобаның нативті токені B2 шабуылдан кейін бірден 15%-ға құлдырады.

Үшінші құрбан — шамамен $7,5 млн жоғалтқан Verus көпірі. Шабуылдаушы көпірдің сенімді жолын пайдаланды — әрі сол осалдық арқылы екінші рет. Қаражатты шығарғаннан кейін хакер оларды Tornado Cash арқылы жуа бастады, бұл топтың жоғары кәсіби деңгейін растайды.

Кодтың орнына кілттер: жаңа қауіп

Аналитик және NEAR ядросының бұрынғы әзірлеушісі Вадимнің мәліметінше, үш жағдай да DeFi-ге жасалатын шабуылдардағы парадигманың өзгеруін көрсетеді. Бұрын хакерлер смарт-контракт логикасындағы олқылықтарды іздесе, аудит сапасының артуымен мұндай осалдықтардың саны азайды. Енді шабуылдаушылар қолжетімділікті басқаруға назар аударады: кілттерді, әкімшілік артықшылықтарды және контрактыларды жаңарту құқықтарын бұзу.

Статистика бұл үрдісті растайды: 2026 жылы криптовалютадағы ұрланған қаражаттың шамамен 40% кодты бұзуға емес, кілттердің бұзылуына байланысты болды. Бұл оқиғалардан шығатын негізгі қорытынды айқын: көпірлер мен смарт-контрактылардың өзі қауіпсіз болуы мүмкін, бірақ шабуылдаушы басқару кілттеріне қол жеткізсе, олардың қорғанысы күйрейді.

Сарапшы пікірі: Бұл бүкіл сала үшін сигнал. Код аудиттері — жұмбақтың бір бөлігі ғана. Протоколдар көпфакторлы аутентификацияны, әкімші кілттеріне уақытша бұғаттауды және орталықтандырылмаған басқару схемаларын енгізуі қажет. Қорғаныс тек кодқа бағытталғанша, хакерлер ең әлсіз буынға — адам факторы мен қолжетімділік инфрақұрылымына шабуыл жасайды.