AI-generisano
DeFi и смарт-контракты Отчет о безопасности DeFi за Q1 2026: 1,7 миллиарда долларов потеряно в 47 инцидентах
Первый квартал 2026 года завершился с 1,7 миллиарда долларов потерянных в 47 задокументированных DeFi-инцидентах — рост на 23% по сравнению с аналогичным периодом прошлого года. Но за этой цифрой скрывается более сложная история. Средний размер эксплойта на самом деле снижается, что указывает на то, что мега-протоколы защищены лучше, чем раньше. Векторы атак смещаются в сторону новых областей экосистемы. И индустрия отвечает скоростью и сложностью, невиданными в предыдущих волнах атак.
Распределение по вектору атаки
Атаки с использованием flash-кредитов были ответственны за 31% случаев, но принесли 42% общих потерь по стоимости — поскольку они позволяют злоумышленникам получить доступ к огромным капитальным позициям без залога, что позволяет манипулировать ценами в рамках одной атомарной транзакции. Манипуляция оракулами была вектором в 24% случаев и 28% потерь, с особой уязвимостью протоколов, полагающихся на TWAP-оракулы с короткими временными окнами.
Ошибки контроля доступа — неправильно настроенные разрешения на привилегированных функциях — были причиной 19% случаев и 15% потерь. Атаки повторного входа (reentrancy), несмотря на десятилетие осведомленности отрасли об этом классе ошибок, остались присутствующими в 11% инцидентов. Самая быстрорастущая категория — недостатки экономического дизайна — атаки, эксплуатирующие фундаментально ошибочные токеномические предположения, а не ошибки в коде, — которые составили 15% случаев.
Пять крупнейших инцидентов квартала
Omni Protocol потерял 312 миллионов долларов в результате атаки с использованием flash-кредита, которая манипулировала ценой LP-токенов, чтобы обойти проверки залога. VeloChain Bridge понес убыток в размере 198 миллионов долларов из-за ошибки контроля доступа — привилегированная функция drain была оставлена как остаток предыдущего обновления без удаления.
Инцидент NovaDEX на 156 миллионов долларов был особенно поучительным: манипуляция оракулом в сочетании с повторным входом в функцию обратного вызова во время процесса ликвидации — тройная комбинация уязвимостей, которая обошла все отдельные меры защиты. StableFlux потерял 134 миллиона долларов в экономической атаке на механизм алгоритмического стейблкоина, которая использовала крайний случай в формуле ре-привязки, не покрытый тестами. Инцидент ArcVault на 89 миллионов долларов был скоординированной фишинговой атакой, которая одновременно скомпрометировала трех из пяти подписантов мультисига — атака на управленческую инфраструктуру, а не на смарт-контракты.
Пять крупнейших инцидентов вместе составили 67% общих потерь квартала, что предполагает, что сложные злоумышленники концентрируются на высокоценных целях со сложной архитектурой.
Как индустрия отвечает
Более 60 ведущих DeFi-протоколов внедрили автоматические предохранители (circuit breakers), которые приостанавливают все транзакции при обнаружении аномальной активности — необычно высокие оттоки, резкие изменения цен, неизвестные паттерны вызова функций. Это, возможно, самое важное системное изменение в архитектуре безопасности DeFi с момента внедрения мультисиг-управления.
Диверсификация оракулов стала отраслевым стандартом: протоколы, полагавшиеся на один источник оракула, перешли на средневзвешенное значение трех или более источников, с комбинацией Chainlink, Pyth Network и TWAP. После инцидента ArcVault внедрение 48–72-часовых временных блокировок для всех административных операций ускорилось, давая сообществу окно для обнаружения вредоносных управленческих предложений до их вступления в силу.
Программы Bug Bounty Созревают
Q1 2026 стал свидетелем рекордных 23 миллионов долларов, выплаченных через программы bug bounty — втрое больше, чем в Q1 2025. Протоколы, предлагающие награды в миллион долларов и более за критические уязвимости, привлекают талантливых исследователей, которые в противном случае могли бы эксплуатировать эти уязвимости для прямой финансовой выгоды. Это, возможно, самый важный системный прогресс отрасли за весь квартал — создание экономической ситуации, где ответственное раскрытие финансово привлекательнее, чем эксплуатация.
Заключение
1,7 миллиарда долларов — это большая цифра, которую не следует нормализовать. Но если рассматривать ее в контексте тенденций — снижение среднего размера эксплойта, быстрый отраслевой ответ, рекордные выплаты bug bounty и системное внедрение оборонительных механизмов — экосистема DeFi демонстрирует признаки институциональной зрелости. Задача состоит в том, чтобы обеспечить, чтобы это созревание было достаточно быстрым и всеобъемлющим, чтобы оставаться впереди все более сложных злоумышленников.
Источник: Immunefi DeFi Security Report Q1 2026. Chainalysis DeFi Crime Report 2026. DeFi Llama Protocol Security Database.