DeFi сферата е загубила $1.3 милиарда от началото на годината
DeFi секторът е загубил поне $1.3 милиарда от експлойти през 2026 г., но размерът на щетите прикрива по-съществена промяна в начина, по който се извършват най-големите атаки.
За първи път компрометирани ключове и привилегирован достъп изпреварват уязвимостите в смарт договорите като основен източник на загуби по стойност.
Най-големите атаки вече не изискват пробив в кода
KelpDAO понесе най-големия DeFi експлойт за годината през април, когато бяха откраднати около $292 милиона в rsETH. Разследването установи, че смарт договорите не са били компрометирани. Нападателите са получили достъп до инфраструктурата, използвана от единствения валидатор на моста, и са успели да генерират валидно потвърждение за несъществуваща транзакция.
Drift загуби други $285 милиона по-рано същия месец. Според анализа на Chainalysis атакуващите са изграждали отношения с екипа в продължение на месеци и впоследствие са използвали предварително подписани сделки, за да получат административен контрол. След това фалшив актив е бил одобрен като обезпечение, което позволява изтеглянето на реални активи от протокола.
При двата случая кодът изпълнява инструкции, които изглеждат легитимни. Проблемът възниква по-рано, когато атакуващият придобие правото да подава или удостоверява тези инструкции.
Един компрометиран достъп може да обезсмисли одита
Това променя икономиката на DeFi сигурността. Традиционните одити търсят грешки като „reentrancy“, неправилна логика, манипулируеми оракули и други слабости в смарт договорите. Те не могат сами да предотвратят кражба на административни ключове, социално инженерство или компрометирана инфраструктура.
KelpDAO е показателен пример. Системата е използвала конфигурация с един валидатор, което създава единична точка на отказ. След като инфраструктурата зад него е компрометирана, ончейн транзакциите изглеждат валидни и стандартните механизми за проверка не ги спират.
Сходният модел се вижда и при по-малки атаки през годината, включително срещу мостове и валидаторски системи. Общият риск вече се измества от въпроса дали кодът е правилно написан към това колко концентрирани са правомощията за неговото управление.
Lazarus се свързва с $575 милиона от загубите
Атаките срещу Drift и KelpDAO са свързвани със севернокорейски заплахи, макар степента на потвърждение да се различава. При KelpDAO Mandiant и CrowdStrike приписват атаката на Северна Корея, а конкретната връзка с TraderTraitor е оценена с по-ниска степен на сигурност. При Drift Chainalysis посочи индикатори, съответстващи на предишни операции на КНДР, отбелязвайки, че окончателната атрибуция остава предмет на разследване.
Двата пробива представляват около 44% от отчетените $1.3 милиарда загуби. Концентрацията показва защо социалното инженерство и кражбата на привилегирован достъп се превръщат в по-доходна стратегия от търсенето на сложна уязвимост в публично проверяван код.
Следващата линия на защита е извън смарт договорите
Промяната насочва разходите за сигурност към инфраструктурата около протоколите. Многостранното подписване, отделните валидатори, ограниченията върху административните операции и времевите забавяния могат да намалят щетите дори когато един ключ или акаунт бъде компрометиран.
За DeFi това създава различен стандарт за оценка на риска. Преминатият одит вече дава информация основно за състоянието на кода в определен момент. Все по-важният въпрос е кой има право да променя този код, да удостоверява трансакции или да мести ликвидност след приключването на одита.
Тук можете да разгледате „Най-добрите крипто борси без KYC през 2026 г.“, където се анализират интересни решения, които позволяват търговия без идентификация. В статията ще откриете кои борси предлагат комбинация от анонимност, ликвидност и сигурност, както и какви са рисковете при употребата.

Попълнете необходимите полета и публикувайте