Кибершабуылдардың жаңа дәуірі: үш DeFi-протоколы кодтың емес, кілттердің бұзылуы салдарынан $35,5 млн жоғалтты
Бір күн ішінде үш DeFi-протокол — AFX, B² Network және Verus — жиынтығында $35,5 млн жоғалтты. Айта кетерлігі, бұл шабуылдардың ешқайсысы смарт-келісімшарттардағы осалдықтарға байланысты болмады. NEAR ядросының бұрынғы әзірлеушісі және аналитигінің деректері көрсеткендей, хакерлер түбегейлі жаңа тактикаға көшті: кілттер мен әкімшілік құқықтар арқылы бақылауды иемдену.
24 сағат ішінде үш соққы
Ең үлкен шығын AFX протоколына тиесілі болды, ол Arbitrum желісінде USDC-де шамамен $24 млн жоғалтты. Шабуылдаушы көпірдің валидатор кілттерін иемденіп, қаражатты Ethereum-ға аударып, оларды 12 467,5 ETH-ге айырбастады, олар бір мекенжайда қалды.
Екінші нысана BNB Chain-дегі B² протоколы болды. Хакер стейкинг-келісімшартты жаңарту құқығын ұстап алып, шамамен $3,86 млн сомасындағы 8,591 млн B2 токенін ұрлады. Осыдан кейін ұрланған активтер 5000-нан астам WBNB-ге, содан кейін 1128 ETH-ге айырбасталып, NEAR Intents арқылы шығарылды. B2 жобасының нативті токені бірден 15% құнын жоғалтты.
Үшінші құрбан Verus көпірі болды. Шабуылдаушы көпірдің сенімді жолын пайдаланды, бұл сол осалдықты пайдаланудың екінші жағдайы. Verus Ethereum көпірі шамамен $7,5 млн жоғалтты. Ұрлықтан кейін бірден хакер қаражатты Tornado Cash арқылы жуа бастады.
Кілттер — жаңа әлсіз буын
Үш оқиға да DeFi-ге кибершабуылдардағы парадигманың өзгеруін көрсетеді. Бұрын хакерлер кодтағы қателерді пайдаланса, бүгінде келісімшарттардың көпшілігі қатаң аудиттен өтеді және логикадағы «тесіктер» айтарлықтай азайды. Енді шабуылдаушылар кодты басқа жолдармен — кілттер, әкімшілік құқықтар және келісімшарттарды жаңарту өкілеттіктері арқылы бақылауға алады. Назар осалдықтардан қолжетімділік деңгейіне ауысады.
Мәселенің ауқымы статистикамен расталады: 2026 жылы ұрланған криптовалютаның шамамен 40% смарт-келісімшарттарды бұзуға емес, кілттердің бұзылуына байланысты болды. Көпірлердің өзі шабуылдарға төтеп береді, бірақ олардың қорғанысы — қолжетімділік кілттері — бұзылады.
Сарапшы пікірі: Бұл үрдіс бүкіл сала үшін алаңдатарлық сигнал. Жобалар кодты аудиттеуге миллиондар жұмсайды, бірақ ең осал элемент — адам факторы мен кілттерді басқаруды ұмытады. Көпқолтаңбалы әмияндар мен қолжетімділікті басқару жүйелері қауіпсіздік стандартына айналмайынша, біз мұндай «кодсыз» бұзулардың көбейгенін көретін боламыз.