Аналитическая компания Chainalysis опубликовала отчёт о растущей угрозе для DeFi-сектора: за шесть месяцев 2026 года хакеры похитили $36,7 млн из четырёх протоколов, чьи смарт-контракты не были верифицированы в блокчейн-эксплорерах. Все атаки объединяет один фактор — отсутствие публично доступного исходного кода контрактов.
Детали инцидентов: Truebit и другие жертвы
Крупнейшая атака затронула протокол Truebit, потерявший $26,2 млн. Злоумышленник использовал уязвимость целочисленного переполнения (integer overflow) в контракте, который с 2021 года находился в сети Ethereum без верификации. Остальные три жертвы — Trusted Volumes, Aperture Finance и Ekubo — также столкнулись с эксплойтами непроверенных контрактов.
Во всех случаях исходный код смарт-контрактов не был опубликован в блокчейн-эксплорерах (Etherscan, Arbiscan и аналогах). Это означало, что независимые исследователи безопасности не могли провести аудит кода, а сами контракты оставались за пределами баг-баунти-программ — даже управляя средствами пользователей.
Роль ИИ и новых инструментов декомпиляции
Chainalysis связывает рост таких атак с развитием инструментов декомпиляции и искусственного интеллекта. Современные ИИ-модели способны анализировать байткод смарт-контрактов и выявлять уязвимости даже без доступа к оригинальному коду на Solidity.
По словам экспертов компании, то, что раньше требовало «работы квалифицированного реверс-инженера в течение нескольких дней над одним контрактом», теперь частично автоматизировано. Хакеры могут прогонять через ИИ-инструменты десятки и сотни непроверенных контрактов, отыскивая слабые места.
В июне 2026 года компания Anthropic (разработчик ИИ-модели Claude) сообщила, что 560 из 832 заблокированных за год аккаунтов использовали ИИ для подготовки кибератак: написания вредоносного кода и поиска уязвимостей.
Развенчание мифа о «безопасности через скрытность»
Отчёт Chainalysis бросает вызов распространённому в DeFi-индустрии убеждению: якобы закрытый исходный код — это дополнительный уровень защиты. На деле такие протоколы полагаются на «obscurity as a security measure» (безопасность через скрытность), которая, по оценке аналитиков, быстро теряет эффективность.
Вместо этого Chainalysis рекомендует протоколам:
- Верифицировать исходный код контрактов в публичных эксплорерах
- Включать все активные контракты в баг-баунти-программы
- Внедрять инструменты мониторинга в реальном времени
Контекст: рекордные потери в апреле 2026 года
Апрель 2026 года стал худшим месяцем для DeFi с февраля 2025-го: хакеры похитили $629,7 млн, по данным DeFiLlama. Два инцидента — взлом KelpDAO ($293 млн) и Drift Protocol ($280 млн) — составили более 80% от общих убытков месяца.
Хотя в мае потери снизились до $68,3 млн (данные CertiK), последствия апрельских атак продолжились. В июне платформа Arkham зафиксировала, что злоумышленник из атаки KelpDAO отмыл почти всю незамороженную сумму — около $220 млн.
После взлома KelpDAO несколько DeFi-проектов пересмотрели свою инфраструктуру безопасности. Протокол Solv Protocol объявил о миграции на кросс-чейн-инфраструктуру Chainlink по результатам внутреннего аудита.
Что это значит для российских инвесторов
Для держателей криптовалюты в РФ эти новости — повод усилить due diligence перед взаимодействием с DeFi-протоколами. Проверяйте, верифицирован ли исходный код контракта на Etherscan или аналогичных сервисах (иконка галочки рядом с адресом контракта). Непроверенный код — красный флаг.
Если вы пользуетесь DeFi через биржи Bybit, MEXC или OKX (доступны россиянам), средства на централизованных платформах не контактируют напрямую с рискованными контрактами. Однако при выводе в самостоятельное управление и использовании DeFi-протоколов критически важно проверять репутацию проекта, наличие аудитов и верификацию кода.
Храните основные средства на холодных кошельках, используйте для DeFi-экспериментов отдельные адреса с небольшими суммами. При покупке криптовалюты через проверенные обменники или P2P на биржах выбирайте Bitcoin, Ethereum и USDT для долгосрочного хранения, а не для спекуляций в малоизвестных протоколах.