$35,5 млн бір тәулік ішінде жоғалды: үш DeFi-көпірі кодқа емес, кілттерге жасалған шабуылдардың құрбаны болды
Бір күннің ішінде үш DeFi-протоколы жалпы $35,5 млн жоғалтты және бұл шабуылдардың ешқайсысы смарт-контракт қателеріне байланысты болмады. Зұлымдық жасаушылар енді кодты бұзбайды — олар кілттер мен әкімшілік артықшылықтар арқылы протоколдарды бақылауға алады. Бұл бүкіл индустрия үшін дабыл қоңырауы.
Құрбан болғандар — AFX, B² Network және Verus жобалары. Талдау көрсеткендей, әрбір оқиға бірдей осалдықты ашты: әлсіз буын көпірлердің өзі емес, оларды қорғайтын кілттер болды.
Бір күнде үш шабуыл
Ең үлкен соққы AFX протоколына тиді — шамамен $24 млн жоғалды. Себебі — көпір валидаторының кілттерінің бұзылуы. Arbitrum желісі $24 млн USDC-ден айырылды. Зұлымдық жасаушы ұрланған қаражатты Arbitrum-нан Ethereum-ға жылдам аударып, оны 12 467,5 ETH-ге айырбастады, олар бір мекенжайда қалды.
Екінші нысан — B² протоколы. Шабуылдаушы стейкинг-контрактты жаңарту құқығын иеленді. BNB Chain желісіндегі B² 8,591 млрд B2 токенін жоғалтты, бұл шамамен $3,86 млн құрайды. Зұлымдық жасаушылар ұрланған активтерді 5 000 WBNB-ге, содан кейін 1 128 ETH-ге айырбастап, NEAR Intents арқылы қаражатты шығарды. Жобаның нативті токені B2 бірден 15%-ға құнсызданды.
Үшінші құрбан — Verus көпірі. Шабуылдаушы көпірдің сенімді жолын пайдаланды, әрі бірдей осалдықты екінші рет қолданды. Verus Ethereum көпірі шамамен $7,5 млн жоғалтты. Зұлымдық жасаушы ұрланған қаражатты Tornado Cash арқылы дереу жуа бастады.
Кодтың орнына кілттер
Үш жағдай да хакерлердің тактикасындағы түбегейлі өзгерісті көрсетеді. Бұрын шабуылдар кодтың өзіндегі қателерді пайдаланса, бүгінде әзірлеушілер контракттардың көп бөлігін AI-аудитпен тексереді, сондықтан логикадағы тесіктер азайды. Сондықтан зұлымдық жасаушылар кодты басқа жолдармен — кілттер, әкімшілік құқықтар және контракттарды жаңарту өкілеттіктері арқылы бақылауға алады. Шабуылдардың басымдығы осалдық деңгейінен қолжетімділік деңгейіне ауысады.
Мәселенің ауқымы статистикамен расталады: 2026 жылы ұрланған криптовалютаның шамамен 40%-ы смарт-контракттарды бұзудың орнына кілттердің бұзылуына тиесілі болды. Негізгі қорытынды айқын: көпірлердің өзі шабуылдарға төтеп береді, бірақ олардың қорғанысы — қолжетімділік кілттері — сынады.
Аналитик пікірі: Индустрия тым ұзақ уақыт бойы кодтың қауіпсіздігіне назар аударып, қолжетімділікті басқаруды елемеді. Жобалар көпфакторлы аутентификацияны, кілттерге арналған аппараттық әмияндарды және артықшылықтарды басқарудың децентрализацияланған схемаларын енгізбейінше, біз мұндай оқиғаларды қайта-қайта көреміз. Бір күнде $35,5 млн — бұл айсбергтің ұшы ғана.