DeFi потерял $1.3 миллиарда за 8 месяцев 2026: одна и та же атака продолжает работать

DeFi протоколы потеряли не менее $1.3 миллиарда из-за эксплойтов за первые восемь месяцев 2026 года, согласно данным Forbes и CertiK. Скомпрометированные приватные ключи впервые в истории обогнали баги в смарт-контрактах как ведущий вектор атак. Drift Protocol потерял $285 миллионов 1 апреля после того, как атакующие потратили месяцы на социальную инженерию для получения административного ключа, а затем опустошили протокол за 128 секунд. KelpDAO потерял $290 миллионов через 17 дней через единственный скомпрометированный верификатор на своем мосту LayerZero. Группа Lazarus из Северной Кореи (действующая как TraderTraitor) причастна как минимум к $575 миллионам потерь 2026 года только через взломы Drift и KelpDAO, что означает, что один государственный субъект отвечает за примерно 44% всех потерь года.

Ключевая статистика: $1.3 млрд потеряно за 8 месяцев 2026. Два крупнейших взлома (Drift $285M + KelpDAO $290M) = $575M за 18 дней. Lazarus Group отвечает за 44% всех потерь года. 30+ инцидентов свыше $3M каждый.

📊 Статистика потерь 2026: мосты остаются главной точкой отказа

Инфраструктура мостов остается доминирующей точкой отказа. AFX Trade потерял $24.15 миллиона, VerusCoin — $19.14 миллиона через два эксплойта, а цепочка Cosmos EVM underflow — $20.8 миллиона через MANTRA, TAC и KiiChain. Все они включали cross-chain verification слои, которые сломались одним и тем же предсказуемым образом. Цифры суровы: отчет CertiK Hack3d H1 2026 и Forbes оба оценивают общие потери от крипто-взломов в $1.3 миллиарда за первую половину года. TRM Labs пришел к аналогичной цифре, отметив, что потери для одного только DeFi были чуть ниже отметки $1 миллиард. Таблица лидеров rekt.news, которая отслеживает отдельные эксплойты свыше $3 миллионов, содержит более 30 инцидентов с начала 2026 года, причем два крупнейших вместе составляют $575 миллионов.

Что отличает 2026 год от предыдущих — это не долларовая сумма, а таксономия атак. Крупнейшие кражи года не эксплуатировали reentrancy баги, flash loan циклы или oracle манипуляции. Они эксплуатировали людей. Социальная инженерия, session hijacking, кража ключей валидаторов и захват governance теперь определяют большинство потерь по долларовой стоимости. Код прошел каждый аудит. Люди вокруг него — нет. Мосты зависят от небольшого набора валидаторов или verification нод для подтверждения, что cross-chain сообщение реально, прежде чем высвободить средства на destination chain. Скомпрометируйте достаточно этих подписантов, и мост следует своим собственным правилам, высвобождая средства против того, что он считает валидным запросом.

⚡ Drift и KelpDAO: две атаки, один playbook, $575 миллионов за 18 дней

Определяющий момент года произошел в 18-дневном окне между 1 и 18 апреля. 1 апреля атакующие опустошили Drift Protocol на $285 миллионов за 128 секунд. Drift был крупнейшей perpetuals биржей Solana. Эксплойт не затронул ни одной строки логики смарт-контракта. Атакующие потратили месяцы, притворяясь quantitative trading фирмой, посещая конференции, встречаясь с Drift contributors лично в нескольких странах и строя тот тип доверия, на котором держится эта индустрия. К моменту удара они получили pre-signed authority от Security Council Drift, используя durable nonce — легитимную функцию Solana. Они whitelisted worthless токен под названием CVT, депонировали 500 миллионов его как collateral против fake oracle, который они контролировали три недели, и вывели $285 миллионов в USDC, SOL и ETH.

Семнадцать дней спустя, 18 апреля, KelpDAO потерял $290 миллионов через свой мост LayerZero. Метод был совершенно другим. Никакого conference circuit, никакого fake trading desk. Кто-то провел социальную инженерию разработчика LayerZero Labs 6 марта, поднял их session keys и использовал этот доступ для отравления RPC инфраструктуры, питающей verifier сеть LayerZero. External ноды были DDoS-нуты до молчания. Оставшиеся скомпрометированные ноды подписали forged cross-chain сообщение, и мост наминтил 116,500 необеспеченных rsETH. Оба взлома прошли свои аудиты. Обе команды следовали стандартным security practices. Обе потеряли все из-за единственного скомпрометированного ключа.

Парадокс безопасности: Drift и KelpDAO имели чистые аудиты на момент взломов. Код был безопасен. Люди вокруг него — нет. Традиционные аудиты проверяют код на reentrancy, overflow и access control flaws, но не покрывают key management practices, operational security или social engineering resilience.

🎯 Lazarus Group: конвейер краж на $2 миллиарда за 18 месяцев

Следователи связали оба Drift и KelpDAO с TraderTraitor, подгруппой северокорейской Lazarus Group. Mandiant, CrowdStrike, Elliptic и LayerZero совместно подтвердили атрибуцию KelpDAO. Elliptic связал Drift с той же единицей с medium-high confidence. Это не ново. Lazarus стоял за взломом Bybit на $1.5 миллиарда в феврале 2025 года, идентифицированным on-chain следователем ZachXBT в течение часов. До этого та же группа атаковала Radiant Capital, Ronin Bridge, WazirX и Harmony's Horizon Bridge в течение 2022-2024 годов. Казначейство США, ФБР и CISA опубликовали совместные advisory, называющие группу и её тактики.

Что изменилось в 2026 году — это изощренность social engineering слоя. Атакующие Drift строили отношения месяцами. Атакующие KelpDAO нацелились на credentials session конкретного разработчика. В обоих случаях первоначальный breach произошел через доверие, а не технологию. Техническая эксплуатация началась только после того, как human layer уже был скомпрометирован. Математика неудобна: Drift ($285 миллионов) плюс KelpDAO ($290 миллионов) равно $575 миллионов от одного threat actor за 18 дней. Против общей цифры потерь 2026 года в $1.3 миллиарда, Lazarus отвечает как минимум за 44% всех украденных средств. Если включить взлом Bybit с конца февраля 2025 года, rolling 18-month tally группы превышает $2 миллиарда.

North Korea's Lazarus Group, конкретно её подгруппа TraderTraitor, была атрибутирована как минимум к $575 миллионам DeFi потерь 2026 года через взломы Drift Protocol и KelpDAO. В сочетании с взломом Bybit на $1.5 миллиарда с февраля 2025 года, rolling 18-month tally группы превышает $2 миллиарда. Mandiant, CrowdStrike, Elliptic, ФБР и Казначейство США опубликовали атрибуции, связывающие конкретные эксплойты с операциями Lazarus. Укравшие rsETH токены были funneled в Aave как collateral, вызвав падение TVL на $6.28 миллиарда через lending протокол и market freezes на девяти отдельных DeFi платформах.

🔐 Почему аудиты не спасают: человеческий фактор против кода

Могут ли smart contract аудиты предотвратить эти взломы? Нет, по крайней мере не тот тип аудитов, который большинство протоколов заказывают сегодня. Традиционные smart contract аудиты проверяют код на баги вроде reentrancy, overflow и access control flaws. Они не покрывают key management practices, operational security, social engineering resilience или off-chain infrastructure. Эксплойт KelpDAO произошел в RPC слое LayerZero, вне каждого scope аудита. Эксплойт Drift произошел через месяцы социальной инженерии. Оба протокола имели чистые аудиты на момент их эксплойтов. KelpDAO использовал один скомпрометированный верификатор. Эксплойт AFX Trade использовал пять. Основная проблема в том, что большинство мостов концентрируют доверие в слишком малом количестве сторон, и многие все еще запускают single-verifier конфигурации даже когда multi-verifier альтернативы доступны.

Основные mitigation strategies включают multi-party computation (MPC) кошельки для key management, mandatory time-locks на admin actions и dedicated operational security программы. Протоколы должны внедрить MPC кошельки, требующие множественных сторон для подписания транзакций, что делает кражу единственного ключа недостаточной для компрометации средств. Time-locks добавляют задержку между инициированием admin action и его выполнением, давая команде время обнаружить и отменить несанкционированные действия. Dedicated opsec программы обучают сотрудников распознавать social engineering attempts, безопасно управлять credentials и следовать strict protocols для handling sensitive information.

Критический вывод: Код может быть идеальным, но если operational security слабая, протокол уязвим. Будущее DeFi безопасности требует equal focus на technical security и human security. Аудиты кода necessary, но not sufficient.

Индустрия должна признать, что threat landscape эволюционировал. Атакующие больше не ищут баги в коде — они ищут слабые места в людях и процессах. Защита требует holistic approach, включающего technical safeguards, operational procedures и continuous security training. Протоколы, которые инвестируют только в code audits без соответствующих инвестиций в opsec и key management, останутся уязвимыми для sophisticated social engineering campaigns, которые определяют 2026 год.

Для пользователей это означает необходимость due diligence beyond checking audit reports. Важно исследовать team's opsec practices, key management procedures и incident response capabilities. Для индустрии в целом это wakeup call: безопасность — это не только про код, но и про людей, процессы и culture. Только comprehensive подход к security может защитить от threat actors, которые поняли, что самый слабый link в цепи — это не smart contract, а человек, который им управляет.

«Безопасность — это не технология, а процесс. Самый совершенный код бесполезен, если люди вокруг него не обучены распознавать угрозы и следовать best practices».

— Брюс Шнайер, криптограф и эксперт по безопасности

09.09.2026, 01:10