⚠️ Три эксплойта в один день, $35,55M потеряно: DeFi устроил себе «чёрный вторник» за 24 часа
Вчера для протокола это не был плохой день. Это был плохой день для всего сектора.
AFX Trade: $24,15M за один ключ, а не из-за бага
Контракт моста AFX на $ARB сделал ровно то, что должен был: проверил валидные подписи и выпустил средства. Проблема в том, что эти подписи исходили от скомпрометированных ключей валидаторов. За 200 секунд атакующий перевёл деньги на Ethereum и конвертировал их более чем в 12 400 ETH. Arbitrum как сеть никак не был причастен: он оказался изолирован собственным мостом AFX.
Verus: та же рана, дважды
Мост Verus–Ethereum потерял $7,54M, эксплуатировав тот же маршрут и тот же тип уязвимости, который уже ударил по нему в мае. Повторить один и тот же баг дважды за год — это что-то неприятное: залечивать симптом — не то же самое, что устранять причину.
B² Network: когда «администратор» — это вектор атаки
Здесь даже не было взлома моста. Кто-то получил контроль над административными правами контракта стейкинга и уже оттуда продал украденные токены. Никакой сломанной криптографии — только плохо защищённое управление правами.
Это прямое продолжение того, что мы видели с Ostium неделю назад. Три недели подряд, три разных способа сказать одно и то же: код смарт-контрактов больше не является слабым звеном DeFi. Частные ключи и административные разрешения — да, и эту проблему нельзя решить одной аудитией Solidity.
Ты больше доверяешь протоколу с собственным мостом или тому, который использует уже существующий? 👇
#DeFiSecurity #Arbitrum #CrossChainBridges #Blockaid