$35,5 млн бір күнде: хакерлер DeFi-көпірлеріне код арқылы емес, кілттер арқылы шабуыл жасайды
Бір күн ішінде үш DeFi-протоколы жалпы $35,5 млн жоғалтты. Айта кетерлігі, шабуылдардың ешқайсысы смарт-келісімшарт кодындағы қателіктерге байланысты болған жоқ. Менің талдауым көрсеткендей, зиянкестер көпірлердің логикасындағы осалдықтар арқылы емес, кілттер мен әкімшілік құқықтар арқылы протоколдарды бақылауға алуды жиілетіп келеді.
Құрбан болғандар — AFX, B² Network және Verus жобалары. Әр жағдайда әлсіз буын көпірлердің өзі емес, оларды қорғайтын кілттер болды. Бұл бүкіл индустрия үшін алаңдатарлық сигнал, өйткені қолжетімділік инфрақұрылымының қауіпсіздігі көбінесе код аудитінен төмен басымдыққа ие.
Бір күнде үш бұзу
Ең үлкен шығын AFX протоколына тиесілі — шамамен $24 млн. Себебі — көпір валидаторының кілттерін ұрлау. PeckShield сарапшыларының деректері бойынша, AFX Arbitrum желісінде шамамен $24 млн USDC жоғалтты. Зиянкес ұрланған қаражатты Arbitrum-нан Ethereum-ға аударып, оларды 12 467,5 ETH-ге айырбастады, олар бір мекенжайда қалды.
Екінші шабуыл — B² протоколын бұзу. Хакер стейкинг-келісімшартын жаңарту құқығын иеленді. Сарапшылардың айтуынша, B² BNB Chain желісінде 8,591 млн B2 токенін жоғалтты, бұл шамамен $3,86 млн құрайды. Зиянкестер ұрланған активтерді 5 000 WBNB-ден астамға, содан кейін 1 128 ETH-ге айырбастап, NEAR Intents арқылы шығарды. Жобаның нативті B2 токені 15%-ға арзандады.
Үшінші құрбан — Verus көпірі. Шабуылдаушы көпірдің сенімді жолын пайдаланды, әрі бір осалдықты екінші рет қолданды. PeckShield растағандай, Verus Ethereum көпірі шамамен $7,5 млн жоғалтты. Зиянкес ұрланған қаражатты Tornado Cash арқылы жууға кірісті.
Код емес, кілттер
Үш жағдай да хакерлердің шабуыл тәсілінің өзгергенін көрсетеді. Бұрын олар кодтың өзіндегі қателіктерді пайдаланса, қазір әзірлеушілер келісімшарттардың көп бөлігін AI-аудитімен тексереді, сондықтан логикадағы олқылықтар азайды.
Сондықтан зиянкестер кодты басқа жолдармен — кілттер, әкімшілік құқықтар және келісімшарттарды жаңарту өкілеттіктері арқылы бақылауға алады. Шабуылдардың басымдығы осалдық деңгейінен қолжетімділік деңгейіне ауысуда.
Мәселенің ауқымы статистикамен расталады: 2026 жылы ұрланған криптовалютаның шамамен 40%-ы смарт-келісімшарттарды бұзуға емес, кілттердің бұзылуына тиесілі болды. Бұдан басты қорытынды өзінен-өзі туындайды: көпірлердің өзі шабуылдарға төтеп береді, бірақ олардың қорғанысы — қолжетімділік кілттері — сынады.
Сарапшы пікірі: DeFi нарығы қауіптер векторында түбегейлі өзгерісті бастан кешіруде. Код аудиті панацея болудан қалды. Жоба командаларына көпдеңгейлі кілт басқару жүйелерін, соның ішінде мультиқолтаңба мен аппараттық қауіпсіздік модульдерін (HSM) енгізу қажет, әйтпесе мұндай оқиғалардың одан да үлкен ауқымда қайталану қаупі бар.