Үш DeFi-протокол бір күнде $35,5 млн жоғалтты: хакерлер кодқа емес, басқаруға шабуыл жасайды
Соңғы тәулікте криптоқауымдастық DeFi-көпірлеріне үш үйлестірілген шабуылға тап болды, нәтижесінде жалпы $35,5 млн ұрланды. Айта кетерлігі, оқиғалардың ешқайсысы смарт-келісімшарттардағы осалдықтарды пайдаланумен байланысты емес. Зиянкестер нәзік әрекет етті — кіру кілттері мен әкімшілік артықшылықтарды бұзу арқылы.
Ең ірі соққы: AFX протоколы $24 млн жоғалтты
Ең үлкен шығынды Arbitrum негізінде жұмыс істейтін AFX протоколы көрді. Хакер көпірдің валидатор кілттерін иемденіп, шамамен $24 млн USDC стейблкоиндерін шығарып алды. Қаражат жедел түрде Ethereum-ға аударылып, 12 467,5 ETH-ке айырбасталды, олар қазір бір мекенжайда шоғырланған. Бұл кілттерді басқарудағы адам факторына байланысты сенімді көпір технологиясының құлауының классикалық мысалы.
B² Network және Verus: сценарийдің қайталануы
Екінші құрбан BNB Chain-дегі B² Network көпірі болды. Шабуылдаушы стейкинг-келісімшартын жаңарту құқығын иемденіп, шамамен $3,86 млн сомасындағы 8,591 млн жергілікті B2 токенін ұрлады. Бұзылудан кейін хакер активтерді WBNB-ге, содан кейін ETH-ке айырбастап, NEAR Intents протоколы арқылы қаражатты шығарып әкетті. B2 токенінің бағасы бірден 15%-ға құлдырады.
Үшінші оқиға Verus көпіріне қатысты. Хакер көпірдің сенімді жолын пайдаланды, бұл сол векторға екінші шабуыл болды. Шығын шамамен $7,5 млн құрады. Зиянкес дереу Tornado Cash арқылы ақшаны жылыстатуға кірісті, бұл оның жоғары дайындық деңгейін көрсетеді.
Қауіптердің жаңа парадигмасы: кодтың орнына кілттер
Бұл үш оқиға зиянкестердің басымдықтарының өзгергенін айқын көрсетеді. Егер бұрын негізгі вектор аудиторлар анықтайтын смарт-келісімшарттар логикасындағы қателер болса, қазір хакерлер басқару инфрақұрылымын нысанаға алады. Жеке кілттерді, әкімшілік құқықтарды және келісімшарттарды жаңарту функцияларын бұзу басты құралға айналуда.
Статистика бұл үрдісті растайды: 2026 жылы криптовалютадағы ұрланған қаражаттың шамамен 40%-ы кодты бұзуға емес, кілттердің бұзылуына тиесілі болды. Көпірлердің өзі тікелей шабуылдарға төзімді болып қалады — әлсіз буын олардың қорғанысы, дәлірек айтқанда, кіруге рұқсатты басқару болып табылады.
Сарапшы пікірі: Біз DeFi қауіптер ландшафтындағы түбегейлі өзгерісті байқап отырмыз. Смарт-келісімшарттарды аудиттеуге миллиондар жұмсайтын, бірақ кілттер мен мультиқолтаңба схемаларының қауіпсіздігін елемейтін жобалар келесі құрбан болу қаупіне ұшырайды. Инвесторлар тек кодқа ғана емес, протоколды басқарудың қалай ұйымдастырылғанына да назар аударуы керек.