Аналитическая компания Chainalysis опубликовала отчёт о растущей угрозе для DeFi-сектора: за шесть месяцев 2026 года хакеры похитили $36,7 млн из четырёх протоколов, чьи смарт-контракты не были верифицированы в блокчейн-эксплорерах. Все атаки объединяет один фактор — отсутствие публично доступного исходного кода контрактов.

Детали инцидентов: Truebit и другие жертвы

Крупнейшая атака затронула протокол Truebit, потерявший $26,2 млн. Злоумышленник использовал уязвимость целочисленного переполнения (integer overflow) в контракте, который с 2021 года находился в сети Ethereum без верификации. Остальные три жертвы — Trusted Volumes, Aperture Finance и Ekubo — также столкнулись с эксплойтами непроверенных контрактов.

Во всех случаях исходный код смарт-контрактов не был опубликован в блокчейн-эксплорерах (Etherscan, Arbiscan и аналогах). Это означало, что независимые исследователи безопасности не могли провести аудит кода, а сами контракты оставались за пределами баг-баунти-программ — даже управляя средствами пользователей.

Роль ИИ и новых инструментов декомпиляции

Chainalysis связывает рост таких атак с развитием инструментов декомпиляции и искусственного интеллекта. Современные ИИ-модели способны анализировать байткод смарт-контрактов и выявлять уязвимости даже без доступа к оригинальному коду на Solidity.

По словам экспертов компании, то, что раньше требовало «работы квалифицированного реверс-инженера в течение нескольких дней над одним контрактом», теперь частично автоматизировано. Хакеры могут прогонять через ИИ-инструменты десятки и сотни непроверенных контрактов, отыскивая слабые места.

В июне 2026 года компания Anthropic (разработчик ИИ-модели Claude) сообщила, что 560 из 832 заблокированных за год аккаунтов использовали ИИ для подготовки кибератак: написания вредоносного кода и поиска уязвимостей.

Развенчание мифа о «безопасности через скрытность»

Отчёт Chainalysis бросает вызов распространённому в DeFi-индустрии убеждению: якобы закрытый исходный код — это дополнительный уровень защиты. На деле такие протоколы полагаются на «obscurity as a security measure» (безопасность через скрытность), которая, по оценке аналитиков, быстро теряет эффективность.

Вместо этого Chainalysis рекомендует протоколам:

  • Верифицировать исходный код контрактов в публичных эксплорерах
  • Включать все активные контракты в баг-баунти-программы
  • Внедрять инструменты мониторинга в реальном времени

Контекст: рекордные потери в апреле 2026 года

Апрель 2026 года стал худшим месяцем для DeFi с февраля 2025-го: хакеры похитили $629,7 млн, по данным DeFiLlama. Два инцидента — взлом KelpDAO ($293 млн) и Drift Protocol ($280 млн) — составили более 80% от общих убытков месяца.

Хотя в мае потери снизились до $68,3 млн (данные CertiK), последствия апрельских атак продолжились. В июне платформа Arkham зафиксировала, что злоумышленник из атаки KelpDAO отмыл почти всю незамороженную сумму — около $220 млн.

После взлома KelpDAO несколько DeFi-проектов пересмотрели свою инфраструктуру безопасности. Протокол Solv Protocol объявил о миграции на кросс-чейн-инфраструктуру Chainlink по результатам внутреннего аудита.

Что это значит для российских инвесторов

Для держателей криптовалюты в РФ эти новости — повод усилить due diligence перед взаимодействием с DeFi-протоколами. Проверяйте, верифицирован ли исходный код контракта на Etherscan или аналогичных сервисах (иконка галочки рядом с адресом контракта). Непроверенный код — красный флаг.

Если вы пользуетесь DeFi через биржи Bybit, MEXC или OKX (доступны россиянам), средства на централизованных платформах не контактируют напрямую с рискованными контрактами. Однако при выводе в самостоятельное управление и использовании DeFi-протоколов критически важно проверять репутацию проекта, наличие аудитов и верификацию кода.

Храните основные средства на холодных кошельках, используйте для DeFi-экспериментов отдельные адреса с небольшими суммами. При покупке криптовалюты через проверенные обменники или P2P на биржах выбирайте Bitcoin, Ethereum и USDT для долгосрочного хранения, а не для спекуляций в малоизвестных протоколах.