Нова межа експлойтів DeFi у 2026 році

Abdul RazzaqAbdul Razzaq2026-05-05
Нова межа експлойтів DeFi у 2026 році

Якщо ви вважаєте, що ваші активи DeFi в безпеці через аудит смарт-контракту, подумайте ще раз. Злом KelpDAO на суму $293 млн не порушив код, він зламав міст. Ось як найрозумніші хакери...

Експлойт DeFi на $293 мільйони, що виявив приховану слабкість

18 квітня 2026 року екосистема децентралізованих фінансів зіткнулася з одним із наймасштабніших порушень безпеки за рік. В результаті скоординованої атаки з інфраструктури мосту KelpDAO було виведено активи на суму близько $290–293 мільйонів, що становить приблизно 116 500 rsETH.


На перший погляд, це може здатися схожим на попередні експлойти DeFi. Але цей інцидент відрізняється з однієї критичної причини: його спричинив не недолік у логіці смарт-контракту. Натомість він виявив глибшу та більш тривожну вразливість крихкість позаланцюгової інфраструктури, на яку багато протоколів непомітно покладаються. Це розрізнення має значення. Тому що, хоча смарт-контракти з часом стали безпечнішими, системи, що їх оточують, тепер стають основною поверхнею для атак.

Джерело : @Jeremybtc

Що таке KelpDAO?

KelpDAO – це протокол ліквідного рестейкінгу, побудований переважно на Ethereum, розроблений для підвищення ефективності капіталу для користувачів, які беруть участь в екосистемах стейкінгу. Завдяки інтеграціям з фреймворками рестейкінгу, такими як EigenLayer, KelpDAO дозволяє користувачам рестейкувати ETH та отримувати ліквідний похідний токен rsETH. Цей токен потім може бути використаний у DeFi для кредитування, забезпечення або торгівлі, ефективно дозволяючи користувачам отримувати прибуток, зберігаючи ліквідність.


До початку 2026 року rsETH став значним активом у ландшафті рестейкінгу, глибоко інтегрованим у численні протоколи DeFi. Ключова частина цього розширення базувалася на функціональності крос-чейн, що забезпечувалася такою інфраструктурою, як LayerZero. Однак ця залежність стала найслабшою ланкою протоколу.


Джерело : @kelpDao

Хронологія атаки

Експлойт розгортався стрімко, демонструючи, як швидко можуть масштабуватися сучасні атаки. О 17:35 UTC зловмисники розпочали послідовність, надіславши підроблене крос-чейн повідомлення. Повідомлення неправдиво вказувало на те, що велика кількість rsETH була спалена на Unichain, середовищі L2, пов'язаному з Uniswap. Оскільки система була налаштована з одним верифікатором, повідомлення було прийнято без достатніх перевірок на надмірність. Це спричинило вивільнення приблизно 116 500 rsETH з контрактів ескроу на базі Ethereum на гаманці, контрольовані зловмисниками.


Протягом декількох хвилин кошти зникли. Приблизно через 46 хвилин аварійна мультипідпис KelpDAO втрутилася, призупинивши протокол. Дві наступні спроби виведення додаткових 80 000 rsETH на суму близько $200 мільйонів були успішно заблоковані завдяки цій реакції. Незважаючи на часткове стримування, основна шкода вже була завдана.

Як працювала атака

Що робить цей експлойт особливо важливим, так це метод. Замість експлуатації помилки в коді смарт-контракту, зловмисники націлилися на інфраструктурний рівень, який перевіряє крос-чейн комунікацію. Атака включала кілька скоординованих кроків:


  1. По-перше, RPC-вузли, що використовуються мережею верифікаторів LayerZero, були або скомпрометовані, або маніпульовані. Це дало зловмисникам контроль над тим, як інтерпретувалися дані верифікації.
  2. По-друге, була запущена розподілена атака типу «відмова в обслуговуванні» (DDoS) проти легітимних вузлів. Це змусило систему покладатися на резервні вузли, деякі з яких перебували під впливом зловмисників. Завдяки цьому контролю, зловмисники створили підроблене повідомлення, яке виглядало дійсним в рамках моделі довіри системи.
  3. Нарешті, завдяки конфігурації верифікатора 1-з-1 KelpDAO, єдиного схвалення було достатньо для авторизації вивільнення коштів.


Цей вибір конфігурації, ймовірно, зроблений для зменшення затримок та витрат, усунув надмірність. А в системах безпеки відсутність надмірності часто еквівалентна єдиній точці відмови.

Атрибуція: Роль Lazarus Group

Фірми з кібербезпеки, включаючи LayerZero та Chainalysis, з високою впевненістю приписали атаку Lazarus Group, державній хакерській організації, пов'язаній з Північною Кореєю. Більш конкретно, відповідальність приписують підгрупі, відомій як “TraderTraitor”.


Це не поодинокий інцидент. У тому ж місяці Lazarus також був пов'язаний з:

  1. Експлойтом Drift Protocol, що призвів до втрат приблизно на $285 мільйонів
  2. Меншою, але пов'язаною атакою на Hyperbridge


Що виділяється, так це закономірність. Це не опортуністичні злами, що експлуатують прості вразливості. Це довгострокові, цілеспрямовані операції, які часто включають місяці підготовки та численні вектори атак. Увага явно перемістилася на високовартісну інфраструктуру: мости, системи рестейкінгу та крос-чейн протоколи.

Негайний вплив на екосистему DeFi

Наслідки атаки були негайними та широкомасштабними. Токен rsETH швидко втратив свою прив'язку, спричинивши нестабільність на кредитних платформах. Такі протоколи, як Aave та інші, швидко заморозили або обмежили rsETH як заставу, щоб запобігти подальшому системному ризику. Ця реакція, хоч і необхідна, сприяла ширшому шоку ліквідності.


Протягом кількох днів з платформ DeFi було виведено понад $13 мільярдів загальної вартості – один із найшвидших відтоків капіталу, що спостерігався в останні роки. Інцидент підкреслив ключову реальність: сучасний DeFi є високоінтегрованим. Збій в одному компоненті, особливо в мосту, може каскадно поширюватися на численні системи, одночасно впливаючи на ліквідність, стабільність застави та довіру користувачів.

Уроки для протоколів та користувачів

Експлойт KelpDAO підкреслює кілька критично важливих уроків для галузі.

  1. По-перше, надмірність більше не є необов'язковою. Системи, що покладаються на одного верифікатора або спрощені моделі довіри, є вразливими за своєю суттю. Конфігурації з кількома верифікаторами та децентралізовані механізми валідації слід вважати базовими вимогами.
  2. По-друге, безпека повинна виходити за межі смарт-контрактів. Позаланцюгова інфраструктура – RPC-вузли, оракули та шари верифікації – повинна розглядатися з таким же рівнем ретельності, як і код он-чейн.
  3. По-третє, важливі механізми реагування. Хоча KelpDAO зазнав значних втрат, його швидкий механізм паузи запобіг додатковим збиткам. Це демонструє цінність наявності чітко визначених аварійних засобів контролю.
  4. Для користувачів урок є однаково чітким. Надмірне викриття одному активу або протоколу, особливо такому, що залежить від складної інфраструктури, може посилити ризик. Диверсифікація та обізнаність про базові механізми є важливими.

Переломний момент для безпеки DeFi

Ця атака, у поєднанні з іншими гучними експлойтами у 2026 році, свідчить про зміну підходу DeFi до безпеки. Індустрія досягла значного прогресу в аудиті смарт-контрактів та формальній верифікації. Але зловмисники адаптувалися. Вони тепер націлені на шари, що знаходяться поза самим блокчейном – інтерфейси, канали зв'язку та припущення довіри, які забезпечують масштабованість. Ця еволюція вимагає відповідної зміни мислення. Безпека більше не може розглядатися як пункт у контрольному списку, який виконується перед розгортанням. Вона повинна бути інтегрована в кожен шар системи, постійно тестуватися та розроблятися з урахуванням ворожих умов. Протоколи, які визнають це зміщення та відповідно інвестують, будуть краще підготовлені для підтримки довіри користувачів у дедалі ворожому середовищі.

Висновок

Експлойт KelpDAO на $293 мільйони – це не просто черговий запис у списку зламів DeFi. Це тематичне дослідження того, як розвиваються сучасні атаки та де, ймовірно, з'являться наступні вразливості. Основна проблема полягала не в зламаному контракті, а в крихкому зв'язку. Оскільки DeFi продовжує масштабуватися та взаємодіяти, ці зв'язки стають як його найбільшою силою, так і найбільшим ризиком. Урок очевидний: швидкість та ефективність не можуть бути досягнуті ціною стійкості. Бо в сучасному середовищі найнебезпечніші вразливості не завжди помітні в коді – вони існують у припущеннях, що лежать в його основі.


Відмова від відповідальності

Ця стаття призначена лише для інформаційних та освітніх цілей. Вона не є фінансовою, інвестиційною або торговою порадою. Криптовалюти та DeFi пов'язані зі значним ризиком втрати. Завжди проводьте власні дослідження та будьте обережними.

Усі висловлені погляди є особистими думками автора та не є інвестиційною порадою.

Останні статті

Індекс страху та жадібності

Торгувати
35
Страх
Яким, на вашу думку, є поточний настрій на ринку?
+78.57%+21.42%
Спотова торгівляФ’ючерси
Немає даних