Крипто әлеміндегі жаңалықтар

23.07.2026
21:49

Кілттер, код емес: Хакерлер бір күнде үш DeFi-протоколдан $35,5 млн ұрлап кетті

Соңғы тәулікте үш DeFi-протокол — AFX, B² Network және Verus — жиынтығында $35,5 млн жоғалтты. Айта кетерлігі, шабуылдардың ешқайсысы смарт-контрактілердегі қателерді пайдаланумен байланысты емес. Хакерлер кодты бұзудың орнына, әкімшілік бақылауды иеленуге және кіру кілттерін бұзуға назар аударды.

Ең үлкен соққы Arbitrum негізіндегі AFX протоколына тиді. Менің деректерім бойынша, шабуылдаушылар шамамен $24 млн USDC ұрлап, қаражатты Ethereum-ға аударып, оны 12 467,5 ETH-ге айырбастады. Себебі — көпірдің валидатор кілттерін ұрлау. Бұл логикалық қате емес, инфрақұрылымдық осалдықтың апатты шығындарға әкелетінінің классикалық мысалы.

Екінші оқиға BNB Chain-дегі B² Network-ке қатысты. Хакер стейкинг-контрактіні жаңарту құқығын иеленіп, шамамен $3,86 млн сомасындағы 8,591 млн B2 токенін шығарып алды. Ұрланған активтер 5 000 WBNB-ге, содан кейін 1 128 ETH-ге айырбасталып, NEAR Intents арқылы жуылды. Нарық лезде әрекет етті: B2 нативті токені 15%-ға құлдырады.

Үшінші құрбан Verus көпірі болды. Шабуылдаушы алдыңғы шабуылдағыдай осалдықты — көпірдің сенімді жолын қайта пайдаланды. Шығын шамамен $7,5 млн құрады. Хакер дереу Tornado Cash арқылы жууды бастады, бұл жоғары кәсіби деңгейді растайды.

Қауіптердің жаңа парадигмасы: кодтан бақылауға

Мен бірнеше рет атап өткендей, DeFi нарығы шабуыл векторларының түбегейлі өзгеруінен өтуде. Бұрын хакерлер смарт-контрактілердегі қателерді іздесе, бүгінде код аудиті стандартқа айналды және логикадағы «тесіктер» айтарлықтай азайды. Енді шабуылдаушылар кодты емес, басқару жүйесін: кілттерді, әкімшілік құқықтарды және контрактілерді жаңарту өкілеттіктерін шабуылдайды.

Статистика бұл үрдісті растайды: 2026 жылы криптовалютадағы ұрланған қаражаттың шамамен 40%-ы смарт-контрактілерді бұзудың орнына, кілттердің бұзылуына тиесілі болды. Көпірлердің өзі тікелей шабуылдарға төзімді болып қалады, бірақ олардың қорғанысы — кіру кілттері — әлсіз буынға айналады.

Менің қорытындым: индустрия артықшылықтарды басқару тәсілдерін шұғыл түрде қайта қарауы керек. Мультиқолтаңбалар, аппараттық қауіпсіздік модульдері және кілттерді ауыстырудың қатаң процедуралары — бұл жай «best practices» емес, қажеттілік. Бұл тәуекелді елемеу кодтың өзгеріссіз қалуына қарамастан, жаңа көпмиллиондық шығындарға әкеледі. Біз DeFi қауіпсіздігі контрактілердің сапасымен емес, кіруге рұқсат беруді басқару сапасымен анықталатын дәуірдің табалдырығында тұрмыз.