За сутки из DeFi вынесли $35,5 млн — и ни один смарт-контракт не взломали
Что произошло
22 июля в нескольких DeFi-проектах произошли крупные инциденты, суммарный ущерб от которых составил около $35,5 млн. При этом причиной атак в описанных случаях стали не уязвимости самих смарт-контрактов, а компрометация ключей и административного доступа.
Самый показательный случай — мост Verus. В мае проект уже потерял около $11,5 млн и после переговоров вернул хакеру часть средств в качестве вознаграждения. Спустя два месяца другой злоумышленник смог вывести ещё примерно $7,5 млн.
У AFX Trade злоумышленник получил доступ к ключам валидаторов. Сам контракт выполнил предусмотренные правила и перевёл атакующему около $24,2 млн.
У B² Network произошёл похожий инцидент: были скомпрометированы административные права, после чего злоумышленник вывел около $3,8 млн.
Какие последствия
Суммарно за сутки проекты потеряли десятки миллионов долларов.
При этом после атак команды оказались в парадоксальной ситуации: вместо исправления ошибки в коде им приходится договариваться с людьми, которые уже получили контроль над украденными активами.
В отдельных случаях проекты предлагают злоумышленникам оставить себе часть средств в обмен на возврат остального капитала.
Почему это важно
Истории показывают, что безопасность DeFi — это не только вопрос качества смарт-контрактов.
Можно иметь корректный код, который работает именно так, как его запрограммировали, но потерять миллионы из-за украденного приватного ключа, скомпрометированного валидатора или неправильно защищённых административных прав.
Поэтому аудит смарт-контрактов не означает автоматическую безопасность проекта. Не менее важны хранение ключей, управление доступами, мультиподписи, контроль привилегий и защита инфраструктуры вокруг блокчейна.
Именно человеческий или инфраструктурный фактор иногда становится самым дорогим «багом» в системе.
CTA
Подпишитесь на Telegram-канал, чтобы первыми узнавать о новостях и схемах мошенничества.


