Кратко

  • Протоколы DeFi потеряли более 840 миллионов долларов за первые пять месяцев 2026 года, причём только в апреле было потеряно более 600 миллионов долларов из-за атак на Drift, Kelp DAO и десяток более мелких проектов.
  • По данным TRM Labs, на долю связанных с Северной Кореей злоумышленников пришлось 76% глобальных потерь от взломов криптовалют по апрель 2026 года, по сравнению с 64% в 2025 году и менее 10% в 2020 году.
  • Эксперты говорят, что ИИ снижает порог для обнаружения уязвимостей: старые и непроверенные смарт-контракты всё чаще становятся целями автоматизированной разведки.

Это один из худших годов по количеству взломов DeFi, а мы едва прошли половину пути.

За первые пять месяцев 2026 года в результате взломов DeFi было потеряно более 840 миллионов долларов — причём только в апреле было украдено более 600 миллионов долларов, в основном из-за двух крупнейших атак года: эксплойта KelpDAO на 292 миллиона долларов и взлома Drift Protocol на 285 миллионов долларов.

Потери продолжились и в мае: THORChain приостановил торговлю после того, как исследователи безопасности обнаружили подозрительный кросс-чейн эксплойт, затронувший более 10 миллионов долларов.

TrustedVolumes, Echo Protocol, Step Finance, Truebit, Resolv Labs, Volo Protocol, Rhea Finance, мост Verus-Ethereum и многие другие пополнили список жертв, который, по данным DeFiLlama, выглядит как стресс-тест всех доверительных предположений, на которых держится DeFi.

Эксперты, с которыми побеседовал Decrypt, в целом согласны с диагнозом: недавние взломы DeFi вскрывают структурные слабости мостов и административных систем, а достижения в области ИИ могут помогать злоумышленникам быстрее находить уязвимости.

Натали Ньюсон, старший блокчейн-исследователь платформы безопасности Web3 CertiK, рассказала Decrypt, что, хотя апрель был необычайно тяжёлым для криптоэксплойтов, общая тенденция остаётся более стабильной и ниже пикового числа инцидентов, наблюдавшегося в 2023 году.

«Апрель 2026 года был плохим месяцем для криптоэксплойтов; было только три дня без эксплойта, в которые было украдено не менее 10 000 долларов», — сказала она.

«Однако, если взглянуть на более широкую картину, количество инцидентов (исключая фишинг) было довольно стабильным и все еще ниже пика 2023 года», — отметил Ньюсон, добавив, что серьезность апреля была обусловлена 14 эксплойтами с убытками, превышающими 1 миллион долларов, что уступает только 16 эксплойтам сентября 2025 года.

Фактор Северной Кореи

Ари Редборд, глобальный руководитель отдела политики и правительственных связей в TRM Labs, рассказал Decrypt, что всплеск связан с одним государственным субъектом, который за пять лет превратился из второстепенного игрока в определяющую угрозу.

«Основным драйвером является Северная Корея, и эта кампания становится более острой, а не более широкой», — сказал Редборд, отметив, что связанные с Северной Кореей субъекты составили 76% всех глобальных потерь от криптовзломов в первые четыре месяца 2026 года, по сравнению с 64% в 2025 году и менее 10% в 2020 году.

«Северная Корея использует не только технологии для атак на пространство, но и сложную и хорошо спланированную социальную инженерию», — сказал он.

Крупнейший на сегодняшний день взлом DeFi в этом году произошел в KelpDAO 18 апреля, когда злоумышленники вывели около 116 500 rsETH, стоимостью примерно 292 миллиона долларов, из кросс-чейн моста.

LayerZero, чья инфраструктура обмена сообщениями лежала в основе моста, сообщил в последнем отчете о посмертном анализе, что атака началась 6 марта, когда разработчик стал жертвой социальной инженерии, и были получены сессионные ключи.

Протокол кросс-чейн обмена сообщениями сообщил, что атака была приписана Mandiant, CrowdStrike и независимыми исследователями северокорейскому субъекту угрозы TraderTraitor, также известному как UNC4899.

Структурная причина, по которой DeFi продолжает принимать на себя удары, добавил Редборд, сводится к тому, где находятся деньги и как они движутся.

«Кросс-чейн сложность DeFi делает его средой, богатой целями — мосты последовательно приводят к крупнейшим единичным потерям, и сценарии отказов повторяются с поразительной последовательностью, потому что основная проблема архитектурная», — отметил он.

Повторяющиеся шаблоны

Раз Нив, сооснователь и технический директор платформы безопасности ончейн Blockaid, рассказал Decrypt, что три технических шаблона постоянно проявляются в крупнейших инцидентах года: сбои контроля привилегированного доступа, вредоносные обновления прокси, когда злоумышленники заменяют контракты реализации на версии с бэкдором, и пробелы в проверке кросс-чейн сообщений.

Что касается привилегированного доступа, Нив сказал, что фирма отслеживает «аномальные события 'Роль предоставлена' и несанкционированное повышение привилегий», при этом такие инциденты, как эксплойт Echo Protocol, восходят к скомпрометированным или неправильно настроенным ключам администратора.

«Злоумышленники либо социально инженерируют путь к закрытым ключам, либо эксплуатируют плохо спроектированные пороги мультиподписи», — добавил он.

Он указал на сбои, связанные с контролем привилегированного доступа, вредоносными обновлениями прокси и системами кросс-чейн верификации, заявив, что недавние атаки вскрывают более глубокие слабости в предположениях, связывающих все более сложную инфраструктуру.

«Общая нить — это не сложность как таковая», — сказал Нив. «Дело в том, что каждый уровень абстракции (прокси, роли администратора, кросс-чейн обмен сообщениями) вводит доверительные предположения, которые злоумышленники методично проверяют».

Влияние ИИ

Нив сказал, что ИИ все больше трансформирует обнаружение эксплойтов, хотя он предупредил, что его влияние часто неправильно понимают.

Текущие модели становятся все более эффективными в выявлении известных уязвимостей в масштабе и «автоматизируют то, что делают квалифицированные аудиторы», сказал он, предупредив, что «реальная проблема не в том, что ИИ заменяет людей-злоумышленников», а в том, что ИИ «усиливает злоумышленников», обрабатывая разведку и освобождая их для сосредоточения на более сложных методах.

«Хорошая новость в том, что защитники могут использовать те же инструменты. Мониторинг и симуляция с помощью ИИ становятся необходимыми для команд безопасности, пытающихся идти в ногу», — добавил Нив.

В случае всплеска взломов DeFi Ньюсон указал на аналогичную тенденцию, сказав: «Одним из факторов, который, вероятно, способствует, хотя и не единственным, является прогресс в области ИИ».

Она добавила, что CertiK наблюдает рост числа эксплуатируемых старых и непроверенных контрактов, что делает «логичным предположение, что ИИ помогает находить уязвимости».

Аналогично, Редборд сказал, что «злоумышленники развертывают ИИ в масштабе» в разведке, социальной инженерии и разработке эксплойтов, добавив, что сложность, наблюдаемая в атаках, таких как на Drift, «соответствует рабочим процессам с использованием ИИ».

Аналитики TRM считают, что северокорейские операторы все чаще внедряют инструменты ИИ в свои операции, и он сказал: «Ответ заключается в развертывании ИИ в обороне с той же агрессией, с которой противники развертывают его в нападении».

Над кодом

Редборд сказал, что взломы DeFi — «решаемая проблема», но отметил, что индустрии нужно быть более честной в отношении того, где на самом деле происходят сбои.

Он отметил, что «аудиты защищают от ошибок в коде», но не от сложных кампаний социальной инженерии, таких как Drift, где, как сообщается, северокорейские прокси потратили месяцы на получение доступа до взлома.

«Модель, которая работает, — это координация между государственным и частным секторами в реальном времени», — добавил эксперт.

Ньюсон сказал, что 2026 год может стать «эволюционным поворотным моментом», отметив, что индустрия осознает, что кибербезопасность — это «проблема полного стека», охватывающая «ИИ, КНДР или инфраструктуру и персонал».

«Не имеет значения, насколько совершенна ваша математика в цепочке, если ваши человеческие процессы вне цепочки уязвимы», — сказала она, отметив, что индустрия все больше переходит к «практическим структурным решениям» для устранения рисков инфраструктуры и социальной инженерии.

Удар по доверию

Ущерб доверию к пространству DeFi сложнее измерить, но легко наблюдать.

Эксплойт Kelp DAO вызвал волну снятия средств на сумму 6,2 миллиарда долларов только из Aave, прежде чем усилия по спасению, возглавляемые генеральным директором Aave Стани Кулечовым, названные «DeFi United», собрали 132 650 ETH на сумму примерно 303 миллиона долларов для покрытия безнадежных долгов.

Скоординированный ответ показывает, что индустрия может мобилизоваться. Это также показывает, сколько капитала требуется, чтобы скрыть один единственный взлом моста.

Ньюсон сказала, что последствия полностью зависят от того, кто пострадал.

«Опытные ветераны отрасли могут смотреть на последние шесть недель как на обычное дело — просто очередную эволюционную норму и суровый опыт, из которого нужно извлечь уроки», — сказала она.

Она отметила, что влияние повторяющихся атак выглядит совершенно иначе для новых участников рынка, предупредив, что для пользователей, теряющих значительные средства, последствия — это не «обучающий опыт», а «экзистенциальные вопросы» о долгосрочной «жизнеспособности и безопасности» криптовалют, при этом технические исправления часто приходят слишком поздно, чтобы исправить ущерб.