За сутки из DeFi вынесли $35,5 млн — и ни один смарт-контракт не взломали

Что произошло

22 июля в нескольких DeFi-проектах произошли крупные инциденты, суммарный ущерб от которых составил около $35,5 млн. При этом причиной атак в описанных случаях стали не уязвимости самих смарт-контрактов, а компрометация ключей и административного доступа.

Самый показательный случай — мост Verus. В мае проект уже потерял около $11,5 млн и после переговоров вернул хакеру часть средств в качестве вознаграждения. Спустя два месяца другой злоумышленник смог вывести ещё примерно $7,5 млн.

У AFX Trade злоумышленник получил доступ к ключам валидаторов. Сам контракт выполнил предусмотренные правила и перевёл атакующему около $24,2 млн.

У B² Network произошёл похожий инцидент: были скомпрометированы административные права, после чего злоумышленник вывел около $3,8 млн.

Какие последствия

Суммарно за сутки проекты потеряли десятки миллионов долларов.

При этом после атак команды оказались в парадоксальной ситуации: вместо исправления ошибки в коде им приходится договариваться с людьми, которые уже получили контроль над украденными активами.

В отдельных случаях проекты предлагают злоумышленникам оставить себе часть средств в обмен на возврат остального капитала.

Почему это важно

Истории показывают, что безопасность DeFi — это не только вопрос качества смарт-контрактов.

Можно иметь корректный код, который работает именно так, как его запрограммировали, но потерять миллионы из-за украденного приватного ключа, скомпрометированного валидатора или неправильно защищённых административных прав.

Поэтому аудит смарт-контрактов не означает автоматическую безопасность проекта. Не менее важны хранение ключей, управление доступами, мультиподписи, контроль привилегий и защита инфраструктуры вокруг блокчейна.

Именно человеческий или инфраструктурный фактор иногда становится самым дорогим «багом» в системе.

CTA

Подпишитесь на Telegram-канал, чтобы первыми узнавать о новостях и схемах мошенничества.