В первые восемь месяцев 2026 года децентрализованные финансовые протоколы понесли убытки в размере минимум 1,3 миллиарда долларов вследствие хакерских атак. Важное отличие от предыдущих лет заключается не только в масштабах ущерба, но и в методологии атак. Впервые в истории утечки секретных ключей и административного доступа превзошли по распространённости уязвимости в программном коде смарт-контрактов и стали доминирующей причиной финансовых потерь. Вместо поиска ошибок в коде (который успешно проходит все проверки безопасности) киберпреступники сосредоточились на взломе через социальную инженерию, перехват пользовательских сессий, кражу ключей валидаторов и получение контроля над управлением протоколами.
Значительная часть украденных активов связана с северокорейской группировкой Lazarus Group, в частности с её подразделением TraderTraitor. Эта преступная группа ответственна как минимум за 575 миллионов долларов, что составляет примерно 44% от общего объёма убытков за год.
Наиболее показательным периодом стал отрезок времени с 1 по 18 апреля. 1 апреля преступники за 128 секунд вывели 285 миллионов долларов из Drift Protocol. Данная атака не затрагивала ни единой строки кода протокола. Злоумышленники в течение нескольких месяцев завоёвывали доверие сообщества, выдавая себя за фонд высокочастотной торговли, принимали участие в отраслевых конференциях и проводили личные встречи с разработчиками. В результате они смогли получить предварительно подписанные разрешения от комитета безопасности Drift, включили в каталог допустимых активов поддельный токен с подконтрольным им ценовым оракулом, использовали его как залог и вывели подлинные средства. Примечательно, что аудит 2024 года выявил эту уязвимость, однако риск был классифицирован как минимальный, поскольку доступ к функции имел только администратор. Спустя два года после проверки этот административный ключ попал в руки атакующих.
Через 17 дней, 18 апреля, была скомпрометирована инфраструктура межблокчейнового моста KelpDAO с убытками около 290 миллионов долларов. Механизм атаки отличался: преступники использовали социальную инженерию для атаки на разработчика LayerZero, получили доступ к его сессионным токенам и с их помощью взломали RPC-узлы. Узлы инфраструктуры подверглись распределённой атаке отказа в обслуживании, оставшиеся взломанные узлы одобрили поддельное кросс-чейн сообщение, что позволило выпустить необеспеченные токены rsETH. Украденные токены были залогированы в протоколе Aave, а затем использованы для заимствования реальных активов. За двое суток совокупная стоимость активов, заблокированных в Aave, снизилась на 6,28 миллиарда долларов, девять других протоколов вынуждены были приостановить торговлю.
Оба скомпрометированные протокола были проверены независимыми аудиторами и соответствовали общепринятым стандартам безопасности — но один украденный ключ нейтрализовал все эти предосторожности.
Помимо KelpDAO, другие межцепочечные мосты также стали жертвами атак в 2026 году: AFX Trade понёс убытки в 24,15 миллиона долларов из-за компрометации пяти подписей валидаторов, VerusCoin потерял 19,14 миллиона долларов в результате двух последовательных взломов одного и того же моста, а серия эксплуатов, основанных на уязвимости в экосистеме Cosmos EVM, затронула блокчейны MANTRA, TAC и KiiChain с общим ущербом 20,8 миллиона долларов. Во всех случаях проблема идентична: мосты зависят от небольшой группы подписантов или узлов-валидаторов, и взлом этой группы даёт возможность мосту законно выпустить средства по фальшивому запросу.
Решение проблемы известно уже давно — применение нескольких независимых сетей верификации вместо единственной. LayerZero внедрил такую архитектуру, однако согласно статистике Dune, примерно 47% приложений, построенных на базе LayerZero (свыше 1200 проектов), продолжают использовать схему с единственным верификатором.
