Крупная атака на криптовалюту — это инцидент, при котором злоумышленники используют уязвимости, такие как ошибки в смарт-контрактах, утечки приватных ключей, социальную инженерию, захват привилегий, манипуляции оракулами или недостатки кроссчейн-верификации, чтобы похитить значительные цифровые активы с торговых платформ, DeFi-протоколов и сопутствующей инфраструктуры. В отличие от обычных программных ошибок, после проведения корректной, но ошибочной транзакции в криптопротоколе активы могут быть моментально переведены через кроссчейн, обменяны или отправлены в миксеры, что делает их возврат намного сложнее по сравнению с традиционными финансовыми системами.
Значимость таких атак определяется не только масштабом потерь, но и особенностями компонуемости блокчейн-систем. Активы, выпущенные одним протоколом, могут быть приняты в качестве обеспечения на другой кредитной платформе и затем использоваться в разных сетях через кроссчейн-мосты. При сбоях исходных активов, резервов мостов или оракулов риск распространяется по цепочке обеспечения, кредитования и ликвидности, затрагивая даже те протоколы, которые не подвергались атаке напрямую, и приводя к оттоку средств, образованию безнадежных долгов и заморозке рынка.
В данном обзоре рассматриваются крупные атаки, публично раскрытые в 2026 году, с акцентом на такие векторы атак, как подделка кроссчейн-сообщений, социальная инженерия, утечка ключей, уязвимости смарт-контрактов и захват фронтенда. Кейсы Kelp DAO, Drift Protocol и Step Finance соответственно иллюстрируют межпротокольное распространение риска, компрометацию системы привилегий и недостаточность резервного капитала, показывая, почему атаки с сопоставимым ущербом могут приводить к совершенно разным последствиям для разных проектов.
В 2026 году атаки на криптовалюту вышли за рамки уязвимостей смарт-контрактов и были нацелены на кроссчейн-мосты, административные привилегии, приватные ключи, оракулы и социальную инженерию.
На Kelp DAO и Drift Protocol пришлось примерно 577 млн $ убытков, что составило основную часть потерь от атак в первом полугодии.
Одна атака может вызвать массовый вывод средств пользователями, девязку обеспечения, образование безнадежного долга протокола и обвал цены токена, что способно разорвать цепочку финансирования проекта.
Для оценки безопасности протокола недостаточно аудиторских отчетов; критически важны мультиподпись, таймлоки, страховые фонды, резервы в стабильных активах и возможности экстренного реагирования.
Разные организации по безопасности предоставили различные оценки потерь от атак на криптовалюту в 2026 году.
Blockaid оценил потери от ончейн-атак в первом полугодии 2026 года примерно в 1,1 млрд $, что превысило показатель за весь 2025 год. TRM Labs сообщили чуть менее 1 млрд $, отметив, что около 66% потерь связаны с группами, поддерживаемыми Северной Кореей.
Различия обусловлены методологией:
Включение индивидуальных потерь от фишинга как атак на протоколы
Учет краж с кошельков централизованных платформ
Включение скамов и вредоносных проектов
Расчет потерь по курсу на момент атаки или публикации
Вычет замороженных или возвращенных средств из общей суммы потерь
Включение девязанных кроссчейн-активов в реальные потери
Поэтому годовые данные по убыткам лучше использовать для анализа тенденций, а показатели разных организаций не следует складывать напрямую. Очевидно, что потери от атак в 2026 году были сконцентрированы в нескольких крупных инцидентах. На Kelp DAO и Drift Protocol пришлось примерно 577 млн $, что составило основную часть потерь за первое полугодие.
По данным публичных отчетов и сводок по инцидентам безопасности, к основным атакам 2026 года относятся:
| Дата | Проект | Оценка потерь | Основной вектор атаки |
|---|---|---|---|
| 18 апреля | Kelp DAO | ~292 млн $ | Подделка кроссчейн-сообщений, вывод резервов моста |
| 1 апреля | Drift Protocol | ~285 млн $ | Социальная инженерия, захват привилегий, фиктивное обеспечение |
| 31 января | Step Finance | ~27,3–35 млн $ | Компрометация ключа казначейства или аккаунта с высокими привилегиями |
| январь | Truebit | ~26,4 млн $ | Уязвимость смарт-контракта |
| январь | Resolv Labs | ~23 млн $ | Утечка приватного ключа |
| 15 апреля | Grinex | ~13,74 млн $ | Перевод средств с кошелька биржи |
| апрель | Rhea Finance | ~7,6 млн $ | Фальшивый токен-контракт |
| 21 февраля | IoTeX ioTube Bridge | ~4,4 млн $ | Утечка приватного ключа кроссчейн-моста |
| февраль | CrossCurve | ~3 млн $ | Отсутствие верификации кроссчейн-контракта |
| февраль | Hyperbridge | ~2,5 млн $ | Уязвимость кроссчейн-моста |
| 14 апреля | CoW Swap | ~1,2 млн $ | Захват домена или фронтенда |
Потери Step Finance составили от 27,3 млн $ до 35 млн $ в зависимости от рыночной цены 261 854 SOL, похищенных в разное время. Это показывает, что количество украденных токенов обычно более стабильно, чем их долларовая стоимость.
Список также демонстрирует, что объектами атак становятся не только смарт-контракты. Компрометация ключей казначейства, административных привилегий, кроссчейн-верификации, систем доменных имен и членов команды также используется злоумышленниками. Традиционная модель безопасности «аудит перед запуском» уже не охватывает всю поверхность атак.

Атака на Kelp DAO — классический пример распространения риска между протоколами в 2026 году.
Злоумышленники вывели 116 500 rsETH из кроссчейн-моста Kelp DAO на базе LayerZero, что на момент атаки составляло около 292 млн $ — примерно 18% обращения rsETH.
rsETH — это ликвидный рестейкинговый актив, представляющий стейканный пользователями ETH и доход. Пользователи могут хранить rsETH или переводить его в другие сети как обеспечение для кредитных или ликвидностных протоколов.
Проблема заключалась в том, что кроссчейн-мост Kelp DAO держал резервы обернутого rsETH на других сетях. Когда злоумышленники подделали кроссчейн-сообщения для вывода активов, более чем на 20 сетях возникли вопросы о достаточности резервов rsETH-деривативов.
Последствия атаки распространились быстро:
Kelp DAO потерял около 292 млн $ активов
Резервы rsETH вне Ethereum оказались под вопросом
Aave заморозил рынки rsETH V3 и V4
SparkLend и Fluid приняли аналогичные меры
Lido приостановил продукты с экспозицией к rsETH
Пользователи начали массово выводить средства из протоколов с риском по rsETH
Токен AAVE резко снизился в цене
Экстренная мультиподпись Kelp DAO приостановила ключевые контракты примерно через 46 минут после атаки, что не позволило злоумышленникам вывести еще 40 000 rsETH. Однако большая часть средств уже была переведена.
Этот инцидент показывает, что кроссчейн-мосты — это не просто инструменты для перевода активов; они также управляют резервами, верификацией сообщений и доверием к активам в разных сетях. При краже резервов моста риск распространяется на все кредитные и ликвидностные протоколы, принимающие соответствующие обернутые активы.
Даже пользователи, которые никогда не взаимодействовали с Kelp DAO, могли понести потери, используя rsETH в качестве обеспечения в других протоколах. Так компонуемость DeFi увеличивает риски.

Атака на Drift Protocol выявила риск, который сложно обнаружить традиционному аудиту.
1 апреля 2026 года злоумышленники получили управляющие привилегии в Drift Protocol и вывели из казны протокола около 285 млн $ — более 50% TVL на тот момент.
Chainalysis установила, что злоумышленники могли выйти на членов команды еще осенью 2025 года, представившись количественной торговой фирмой, участвуя во встречах, обсуждениях продукта, деловом сотрудничестве и даже внеся более 1 млн $ в Drift для завоевания доверия.
Атака не была простой кражей ключей, а представляла собой длительное мошенничество:
Злоумышленник создал фиктивный токен CVT и контролировал около 80% его эмиссии
Использовал небольшой пул ликвидности для имитации стабильности и активности цены
Управлял оракулом для фиксации фальшивой цены около 1 $
Посредством социальной инженерии убедил членов комитета безопасности подписать на вид обычные пресайн-транзакции
Использовал Solana Durable Nonce для отсрочки исполнения
Получив админ-привилегии, добавил CVT в список допустимого обеспечения
Задепонировал 500 млн практически бесполезных токенов CVT
Получил взаймы реальные активы — USDC, SOL и ETH — под фиктивное обеспечение
Злоумышленник не подделывал подписи. Транзакции были подписаны действительными членами комитета, поэтому стандартные системы безопасности считали их легитимными.
В Drift использовался новый комитет безопасности 2/5 мультиподписи, но не было таймлока. Для передачи привилегий достаточно было двух подписей.
Ключевой вывод: Мультиподпись повышает уровень безопасности, но не гарантирует, что подписанты осознают, что именно они авторизуют.
Без симуляции транзакций, оповещений о смене привилегий, таймлоков и независимой проверки даже полностью валидные подписи могут быть получены с помощью социальной инженерии.
Step Finance — это платформа управления портфолио и данных в экосистеме Solana. В январе 2026 года устройство одного из топ-менеджеров было скомпрометировано через фишинг или захват привилегий, что привело к выводу 261 854 SOL из казначейства мультиподписи проекта.
В зависимости от курса SOL потери составили от 27,3 млн $ до 35 млн $.
Хотя потери Step Finance были значительно меньше, чем у Kelp DAO и Drift Protocol, влияние на жизнеспособность проекта оказалось серьезнее. Команда пыталась привлечь финансирование, продать бизнес и реализовать спасательные решения, но не смогла обеспечить достаточный капитал и прекратила деятельность в феврале.
Смертельность инцидента определяется не только суммой потерь, но и ее соотношением к:
Резервам в стейблкоинах и фиате
Годовой выручке протокола
Токенам, которые можно продать без обвала рынка
Страховым или резервным фондам
Финансовым возможностям акционеров и инвесторов
Готовности пользователей продолжать депозиты и торговлю
Для платформ с резервами в сотни миллионов долларов атака на 30 млн $ может быть пережита. Для средних проектов с годовым доходом в несколько миллионов она может уничтожить все операционные средства.
Step Finance показал, что безопасность казначейства и продукта неразделимы. Даже если пользовательские активы не хранятся в одном смарт-контракте, компрометация аккаунтов с высокими привилегиями или казначейства может привести к закрытию бизнеса.
В 2026 году атаки не отказались от ошибок в смарт-контрактах, но крупные инциденты с большими потерями все чаще происходили вне контрактов.
Кроссчейн-мосты должны верифицировать сообщения из других сетей, опираясь на мультиподписи, сетевые оракулы, легкие клиенты или доказательства с нулевым разглашением. Любая ошибка в конфигурации, привилегиях или верификации сообщений может привести к выводу реальных активов.
Контракты мостов обычно держат крупные централизованные резервы, что делает их ценными целями — успешная атака может принести сотни миллионов долларов.
Инциденты в Resolv Labs, IoTeX ioTube Bridge и Step Finance показывают, что ключи или аккаунты с высокими привилегиями остаются главными рисками. Код может быть аудирован, но управление ключами связано с персоналом, устройствами, облачными сервисами и ежедневной работой, что значительно расширяет поверхность атаки.
Кейс Drift Protocol показывает, что злоумышленники могут месяцами выстраивать деловые отношения, посещать встречи и выдавать себя за реальных клиентов. Целью становится не пароль, а осознанность подписанта.
Оракулы определяют, как протоколы трактуют цены активов. Если в качестве обеспечения принимаются токены с низкой ликвидностью, злоумышленники могут манипулировать ценой и брать в долг активы с реальной стоимостью.
Инциденты с фронтендом, как в случае CoW Swap, напоминают пользователям, что безопасность смарт-контрактов не гарантирует защищенность точек доступа. Злоумышленники могут захватить домены, DNS, фронтенд-код или сторонние скрипты, чтобы заставить пользователей авторизовать вредоносные транзакции.
В Rhea Finance был использован фальшивый токен-контракт. По мере того как протоколы все больше зависят от внешних токенов, оракулов, мостов и программных компонентов, граница безопасности охватывает всю технологическую цепочку поставок.
Первое последствие атаки — это потеря активов, но часто проект входит в «спираль смерти» из-за последующих цепных реакций.
Если украденные активы принадлежат пользователям, проект должен решать вопрос компенсации. Если казне, команда теряет бюджеты на зарплаты, безопасность и серверы.
После атаки рациональные пользователи выводят средства первыми. Даже если протокол остается платежеспособным, массовые выводы могут привести к вынужденным продажам активов, закрытию рынков или ограничениям на погашение.
Если украдены стейблкоины, ликвидные токены стекинга или обернутые активы, их цена может упасть ниже теоретической стоимости. Заемщики могут бросить недообеспеченные позиции, оставив убытки протоколу и поставщикам ликвидности.
Протоколы часто держат крупные объемы собственных токенов. Новости о взломе могут обвалить цену, лишив проект финансирования в критический момент. Продажа токенов для покрытия убытков может еще сильнее снизить их стоимость.
Приостановка контрактов может остановить атаку, но также блокирует торговлю, кредитование и комиссионный доход. Проект теряет выручку, когда расходы на безопасность, юристов и компенсации максимальны.
В условиях медвежьего рынка инвесторы неохотно финансируют проекты с крупными потерями. Новые средства могут потребовать контроля, дисконтных токенов или приоритетного возврата, что не всегда устраивает изначальную команду.
Смарт-контракты можно исправить, но доверие к менеджменту сложно восстановить обновлением. Если атака связана с внутренними привилегиями, слепым подписанием или игнорированием рисков, пользователи могут решить, что подобное повторится.
Таким образом, фатальность атаки зависит от баланса, доходов и управления проектом, а не только от тяжести уязвимости.
Аудит рассматривает определенную версию кода на момент проверки, выявляя часть ошибок и векторов атак, но не гарантирует постоянную безопасность протокола.
Традиционные аудиты часто не учитывают:
Устройства сотрудников и аккаунты для коммуникации
Хранение приватных ключей у администраторов
Уязвимость подписантов к социальной инженерии
Изменения параметров после запуска
Добавление нового обеспечения и конфигурации оракулов
Сторонние мосты и сервисы сообщений
Компоненты домена, фронтенда и цепочки поставок
Обновленные версии кода
Намерения менеджмента до исполнения транзакции
Код Drift Protocol проходил аудит несколько раз, но вектор атаки был в системе привилегий и подписи. Риск Kelp DAO заключался в кроссчейн-сообщениях и резервах моста. Оба случая показывают: аудит доказывает лишь, что код был проверен, но не гарантирует операционную безопасность системы.
Зрелый фреймворк безопасности должен охватывать предотвращение, мониторинг, реагирование и восстановление, а не только аудит перед запуском.
Оценивайте безопасность протокола по следующим метрикам:
| Направление безопасности | Ключевые вопросы | Признаки высокого риска |
|---|---|---|
| Управляющие привилегии | Кто может обновлять контракты или менять параметры? | Высокие привилегии у одного приватного ключа |
| Структура мультиподписи | Сколько подписантов требуется для авторизации? | Низкий порог, пересекающиеся личности подписантов |
| Таймлок | Есть ли задержка перед выполнением критических операций? | Привилегии меняются мгновенно |
| Симуляция транзакций | Могут ли подписанты просмотреть результат до подписания? | Подписание на основе сложных для понимания данных |
| Оракул | Сколько рынков и источников данных дают цены? | Активы с низкой ликвидностью зависят от одного источника |
| Кроссчейн-зависимости | Зависит ли актив от резервов моста? | Один мост поддерживает крупные активы во многих сетях |
| Структура резервов | Какова доля стейблкоинов и фиата в казне? | В казне в основном собственные токены |
| Фонд безопасности | Покрывает ли он крупные потери? | Нет страхования, компенсаций или резервов |
| Мониторинг в реальном времени | Могут ли аномальные выводы вызвать паузу? | Только ручное обнаружение проблем |
| Экстренные привилегии | Кто управляет механизмами паузы? | Нет быстрого стопа, привилегии сосредоточены у одного лица |
| Раскрытие информации | Публичны ли отчеты и планы компенсаций? | Длительное молчание или расплывчатые заявления |
Главное — не просто наличие админ-привилегий, а их сегментация и ограничение. Изменения параметров, перевод активов, обновление контрактов и экстренная пауза не должны иметь единый путь авторизации.
Хотя обычные пользователи не могут самостоятельно аудировать сложные контракты, снизить риск можно за счет структуры продукта:
Отличайте нативные и обернутые активы. Активы с пометкой «Wrapped», «Bridged» или с префиксом сети могут зависеть от резервов кроссчейн-моста, что влечет риски со стороны выпускающего протокола, моста и целевой сети.
Проверяйте, принимает ли протокол активы с низкой ликвидностью в обеспечение. Чем легче манипулировать ценой актива, тем выше риски по оракулу и ликвидации.
Убедитесь, что в протоколе используется таймлок. Без таймлока управленческие действия могут вступить в силу сразу после одной подписи, не оставляя пользователям времени на вывод.
Не судите о безопасности только по TVL. Высокий TVL означает больше активов под угрозой — и более привлекательную цель для атакующих.
Ограничивайте экспозицию к одному протоколу. Даже если вы не можете предсказать, какой протокол будет атакован, диверсификация средств позволит избежать невосполнимых потерь при одном инциденте.
После объявления протоколом об инциденте, приостановке торгов или расследовании безопасности избегайте неофициальных ссылок на «компенсацию» или «миграцию». Злоумышленники часто используют реальные инциденты для второй волны фишинга.
Крупные атаки на криптовалюту в 2026 году показали, что безопасность эволюционировала от вопроса «есть ли ошибки в смарт-контрактах» к вопросу «может ли организация безопасно управлять средствами, привилегиями и зависимостями».
Атака на кроссчейн-мост Kelp DAO показала, как компонуемость увеличивает риски; Drift Protocol доказал, что валидные подписи могут использоваться во вред; Step Finance показал, что даже средние проекты с реальными продуктами могут потерять операционную жизнеспособность после единственной потери казны.
Прямые потери — только начало. Массовый вывод средств, девязка обеспечения, безнадежный долг, падение цены токена, приостановка доходов и неудачные попытки привлечь финансирование могут превратить технический инцидент в бизнес-кризис.
Безопасность протокола должна рассматриваться не только как расход на R&D, а как часть достаточности капитала. Фонды безопасности, резервы в стейблкоинах, изоляция привилегий, таймлоки и возможности экстренного реагирования определяют, сможет ли проект восстановиться после атаки.
В будущем выживут не те протоколы, которые никогда не подвергались атакам, а те, кто способен ограничить потери, сохранить платежеспособность, оперативно раскрыть информацию и убедить пользователей, что подобные проблемы не повторятся.





