DeFi сферата е загубила $1.3 милиарда от началото на годината

Възможно е да получаваме комисионни от партньорски връзки или да публикуваме спонсорирано съдържание, което е ясно обозначено като такова. Тези партньорства не влияят на нашата редакционна независимост или на обективността на нашите ревюта. Като продължите да използвате сайта, вие се съгласявате с нашите общи условия и политика за поверителност.

Подробности за статията
hacker code

DeFi секторът е загубил поне $1.3 милиарда от експлойти през 2026 г., но размерът на щетите прикрива по-съществена промяна в начина, по който се извършват най-големите атаки.

За първи път компрометирани ключове и привилегирован достъп изпреварват уязвимостите в смарт договорите като основен източник на загуби по стойност.

Най-големите атаки вече не изискват пробив в кода

KelpDAO понесе най-големия DeFi експлойт за годината през април, когато бяха откраднати около $292 милиона в rsETH. Разследването установи, че смарт договорите не са били компрометирани. Нападателите са получили достъп до инфраструктурата, използвана от единствения валидатор на моста, и са успели да генерират валидно потвърждение за несъществуваща транзакция.

Drift загуби други $285 милиона по-рано същия месец. Според анализа на Chainalysis атакуващите са изграждали отношения с екипа в продължение на месеци и впоследствие са използвали предварително подписани сделки, за да получат административен контрол. След това фалшив актив е бил одобрен като обезпечение, което позволява изтеглянето на реални активи от протокола.

При двата случая кодът изпълнява инструкции, които изглеждат легитимни. Проблемът възниква по-рано, когато атакуващият придобие правото да подава или удостоверява тези инструкции.

Един компрометиран достъп може да обезсмисли одита

Това променя икономиката на DeFi сигурността. Традиционните одити търсят грешки като „reentrancy“, неправилна логика, манипулируеми оракули и други слабости в смарт договорите. Те не могат сами да предотвратят кражба на административни ключове, социално инженерство или компрометирана инфраструктура.

KelpDAO е показателен пример. Системата е използвала конфигурация с един валидатор, което създава единична точка на отказ. След като инфраструктурата зад него е компрометирана, ончейн транзакциите изглеждат валидни и стандартните механизми за проверка не ги спират.

Сходният модел се вижда и при по-малки атаки през годината, включително срещу мостове и валидаторски системи. Общият риск вече се измества от въпроса дали кодът е правилно написан към това колко концентрирани са правомощията за неговото управление.

Lazarus се свързва с $575 милиона от загубите

Атаките срещу Drift и KelpDAO са свързвани със севернокорейски заплахи, макар степента на потвърждение да се различава. При KelpDAO Mandiant и CrowdStrike приписват атаката на Северна Корея, а конкретната връзка с TraderTraitor е оценена с по-ниска степен на сигурност. При Drift Chainalysis посочи индикатори, съответстващи на предишни операции на КНДР, отбелязвайки, че окончателната атрибуция остава предмет на разследване.

Двата пробива представляват около 44% от отчетените $1.3 милиарда загуби. Концентрацията показва защо социалното инженерство и кражбата на привилегирован достъп се превръщат в по-доходна стратегия от търсенето на сложна уязвимост в публично проверяван код.

Следващата линия на защита е извън смарт договорите

Промяната насочва разходите за сигурност към инфраструктурата около протоколите. Многостранното подписване, отделните валидатори, ограниченията върху административните операции и времевите забавяния могат да намалят щетите дори когато един ключ или акаунт бъде компрометиран.

За DeFi това създава различен стандарт за оценка на риска. Преминатият одит вече дава информация основно за състоянието на кода в определен момент. Все по-важният въпрос е кой има право да променя този код, да удостоверява трансакции или да мести ликвидност след приключването на одита.

Тук можете да разгледате „Най-добрите крипто борси без KYC през 2026 г.“, където се анализират интересни решения, които позволяват търговия без идентификация. В статията ще откриете кои борси предлагат комбинация от анонимност, ликвидност и сигурност, както и какви са рисковете при употребата.

Реакция „Остави“
Споделяне на статия
Александър работи от три години в крипто индустрията, като през това време се утвърждава с активното си участие в следенето на пазарната динамика и технологичните иновации. Интересът му към криптовалутите и новите технологии не е просто професионален ангажимент, а дълбока лична страст. Той ежедневно следи новините в сектора, анализира тенденции и се вълнува от всяка нова стъпка в развитието на блокчейн решенията. Ентусиазмът му го води към непрекъснато учене и споделяне на знания, като вижда бъдещето в дигиталните финанси и ролята им в глобалната трансформация.
8366 статии В екипа от 2024
comment-icon Коментари
Добавете коментара си

Попълнете необходимите полета и публикувайте