$35,5 млн бір күнде ұрланды: хакерлер DeFi-де кодтан кілттерге ауысты
Бір күн ішінде үш DeFi-протоколы жалпы $35,5 млн жоғалтты — және бұл шабуылдардың ешқайсысы смарт-келісімшарттардағы қателікке байланысты емес. Бұл кездейсоқтық емес, криптоиндустриядағы қауіп векторларының өзгеруінің нақты белгісі.
AFX, B² Network және Verus жобалары зардап шекті. Деректер көрсеткендей, үш жағдайда да әлсіз буын көпірлер емес, оларды қорғайтын кіру кілттері болды.
24 сағат ішінде үш шабуыл
Ең үлкен соққы Arbitrum желісінде жұмыс істейтін AFX протоколына келді. Хакерлер көпір валидаторының кілттерін ұрлап, шамамен $24 млн USDC шығарып алды. Зұлымдық жасаушы қаражатты Ethereum-ға аударып, 12 467,5 ETH-ге айырбастап, бір мекенжайда шоғырландырды.
Екінші құрбан BNB Chain-дегі B² протоколы болды. Шабуылдаушы стейкинг-келісімшартын жаңарту құқығын иеленіп, бұл оған шамамен $3,86 млн сомасындағы 8,591 млн B2 токенін шығаруға мүмкіндік берді. Бұзылудан кейін жобаның нативті токені 15%-ға құлдырады. Ұрланған активтерді хакер 5000 WBNB-ге, содан кейін 1128 ETH-ге айырбастап, NEAR Intents арқылы шығарды.
Үшінші мақсат Verus көпірі болды. Зұлымдық жасаушы көпірдің сенімді жолын пайдаланды, мұны ол екінші рет — дәл сол осалдық арқылы жасады. Verus Ethereum көпірі шамамен $7,5 млн жоғалтты. Хакер бірден ұрланған қаражатты Tornado Cash арқылы жуа бастады.
Неліктен код басты нысана болудан қалды
Үш жағдай да хакерлердің тактикасындағы түбегейлі өзгерісті көрсетеді. Бұрын шабуылдар кодтың өзіндегі қателіктерді пайдаланса, бүгінде әзірлеушілер келісімшарттардың көп бөлігін AI-аудитімен тексереді, және логикадағы «тесіктер» айтарлықтай азайды.
Зұлымдық жасаушылар кодты басқа жолдармен — кілттер, әкімшілік құқықтар және келісімшарттарды жаңарту өкілеттіктері арқылы бақылауға алады. Екпін осалдық деңгейінен кіру деңгейіне ауысады. Статистика бойынша, 2026 жылы ұрланған криптовалютаның шамамен 40%-ы кілттердің бұзылуына, ал смарт-келісімшарттардың бұзылуына емес тиесілі болды.
Негізгі қорытынды қарапайым: көпірлердің өзі шабуылдарға төтеп береді, бірақ олардың қорғанысы — кіру кілттері — сынады. Бұл DeFi қауіпсіздігі бүгінде кодқа емес, артықшылықтарды басқаруға тірелетінін білдіреді.
Сарапшының пікірі: Қауымдастық смарт-келісімшарттарды аудиттеуге назар аударған кезде, хакерлер оңайырақ мақсатты тауып қойды. Жобаларға кілттерді қорғау үшін мультиқолтаңбалы схемалар мен аппараттық қауіпсіздік модульдерін (HSM) шұғыл енгізу қажет — әйтпесе біз бұл шабуылдардың одан да үлкен ауқымда қайталануын көреміз.