😡
ВЗЛОМЫ В КРИПТЕ: что происходит и как не стать жертвой
Ладно, раз уж в посте выше я упомянул взломы и AI, то справедливо будет разобрать эту тему более подробно. В целом, я считаю, что апрель этого года войдёт в историю крипты как один из худших месяцев для безопасности. Пока рынок хоть как-то локально бычил, хакеры не спали (вроде как северокорейские, по крайней мере обычно все проблемы скидывают на них).
Что мы имеем? За неполные 4 месяца 2026 года украдено уже $750M+. Два взлома апреля дали основу всего ущерба за месяц:
Drift Protocol (Solana) — $285M
Kelp DAO (Ethereum) — $292M
Оба взлома были не только про баги в коде, но и про человеческий фактор.
Я изучил все последние атаки и современные механики выглядят так: хакеры месяцами втираются в доверие к сотруднику протокола, далее используется AI для убедительных дипфейков и переписки, получается доступ к ключам через социальную инженерию. Kelp DAO за основу не берём — это чисто технический эксплойт с уязвимостью моста, а вот с Drift все началось именно с коммуникации.
Что интересно — исследователи зафиксировали: более 50% эксплойтов 2025 года теоретически мог найти и исполнить AI-агент автономно.
ГЛАВНАЯ СИСТЕМНАЯ ДЫРА — КРОСС-ЧЕЙН МОСТЫ
Kelp DAO — наглядный кейс. Хакер создал токены из воздуха через уязвимость в LayerZero-мосту, заложил их как залог на Aave и ушёл с $230M реальных активов. Итог: из Aave в первые 48 часов вышло $8.4 млрд депозитов. Весь DeFi-TVL упал на $13 млрд, хотя код Aave не был взломан вообще. Мосты накопили $2.8 млрд потерь с 2022 года — 40% всего украденного в Web3. После Kelp под угрозой остаётся ещё $4.5 млрд в LayerZero-приложениях.
Кстати, из смешного, что люди начали накидывать в AAVE пожертвования, чтобы спасти проект, но не с целью помочь, а в надежде на эирдроп в будущем. Ну, это типичная крипто-дурка, ничему уже не удивляешься.
Хорошо, раз взломы увеличиваются — как защитить себя?
Для рядового держателя: холодный кошелёк для всего, что не используется активно. Никаких безлимитных апрувов токенов, только на конкретную сумму. Проверка URL вручную перед каждым подключением кошелька. Отзыв апрувов у dApps, которыми не пользуетесь (
revoke.cash). Не держать крупные суммы во wrapped-токенах, которые зависят от моста.
Для тех, кто в DeFi активно: теперь диверсификация по чейнам — база, не кладите всё в один экосистемный пул. Следите за паузами протоколов, это первый сигнал инцидента. Не доверяйте незнакомым контрактам даже с аудитом. Resolv прошёл 18 аудитов и всё равно потерял $20M через оффчейн-инфраструктуру.
Но перспективы, как по мне, позитивные. Код становится лучше. Смарт-контракты взламывать всё сложнее, потому что команды тоже не идиоты и активно начинают работу над безопасностью. Плохая новость: главной точкой атаки стал человек, и AI делает эту работу в разы эффективнее. Дипфейки, персонализированный фишинг, автоматизированная разведка. Северная Корея при этом не просто один из игроков, скажем так, своеобразного рынка. Это государственная машина, которая финансирует ракетную программу через крипту и работает методично, месяцами.