Коротко
- Протоколи DeFi втратили понад 840 мільйонів доларів за перші п'ять місяців 2026 року, причому лише у квітні було втрачено понад 600 мільйонів доларів через Drift, Kelp DAO та близько десятка менших інцидентів.
- За даними TRM Labs, пов'язані з Північною Кореєю суб'єкти становили 76% глобальних втрат від хакерських атак на криптовалюти до квітня 2026 року, порівняно з 64% у 2025 році та менш ніж 10% у 2020 році.
- На думку експертів, штучний інтелект знижує поріг для виявлення вразливостей, причому старі та неперевірені смарт-контракти все частіше стають мішенню автоматизованої розвідки.
Це один із найгірших років для DeFi-зломів, і ми ледь минули половину.
За перші п'ять місяців 2026 року через DeFi-зломи було втрачено понад 840 мільйонів доларів — причому лише у квітні було вкрадено понад 600 мільйонів доларів, що стало наслідком двох найбільших атак року: експлойту KelpDAO на 292 мільйони доларів та порушення Drift Protocol на 285 мільйонів доларів.
Втрати продовжилися у травні: THORChain призупинив торгівлю після того, як дослідники безпеки виявили підозрілий міжланцюговий експлойт, що вплинув на понад 10 мільйонів доларів.
TrustedVolumes, Echo Protocol, Step Finance, Truebit, Resolv Labs, Volo Protocol, Rhea Finance, міст Verus-Ethereum та багато інших доповнюють список жертв, який виглядає як стрес-тест кожної довірчої передумови, на якій покладається DeFi, згідно з даними DeFiLlama.
Експерти, з якими спілкувалося Decrypt, загалом погоджуються з діагнозом, що нещодавні DeFi-зломи викривають структурні слабкості в мостах та адміністративних системах, тоді як досягнення в галузі штучного інтелекту можуть допомагати зловмисникам швидше знаходити вразливості.
Наталі Ньюсон, старший блокчейн-дослідник платформи безпеки Web3 CertiK, розповіла Decrypt, що хоча квітень був надзвичайно важким для крипто-експлойтів, загальна тенденція залишається стабільнішою і нижчою за пікову кількість інцидентів, які спостерігалися у 2023 році.
«Квітень 2026 року був поганим місяцем для крипто-експлойтів; було лише три дні без експлойту, під час яких було вкрадено щонайменше 10 000 доларів», — сказала вона.
«Однак, якщо подивитися на загальну картину, кількість інцидентів (за винятком фішингу) була відносно стабільною і все ще нижчою за пік 2023 року», — зазначила Ньюсон, додавши, що серйозність квітня була зумовлена 14 експлойтами, які завдали збитків понад 1 мільйон доларів, поступаючись лише 16 у вересні 2025 року.
Фактор Північної Кореї
Арі Редборд, глобальний керівник відділу політики та урядових зв'язків у TRM Labs, розповів Decrypt, що сплеск сягає корінням одного державного актора, який за п'ять років перетворився з другорядного гравця на визначальну загрозу.
«Домінуючим фактором є Північна Корея, і ця кампанія стає гострішою, а не ширшою», — сказав Редборд, зазначивши, що пов'язані з Північною Кореєю актори становили 76% світових збитків від крипто-зломів за перші чотири місяці 2026 року, порівняно з 64% у 2025 році та менш ніж 10% у 2020 році.
«Північна Корея використовує не лише технології для атаки на простір, але й складну та добре сплановану соціальну інженерію», — сказав він.
Найбільший цьогорічний злом DeFi на сьогодні стався 18 квітня, коли атакували KelpDAO: зловмисники вивели близько 116 500 rsETH, вартістю приблизно 292 мільйони доларів, з міжланцюгового мосту.
LayerZero, чия месенджер-інфраструктура лежала в основі мосту, заявив у останньому звіті про розслідування, що атака почалася 6 березня, коли розробника піддали соціальній інженерії, і були зібрані ключі сесій.
Ми ділимося нашим завершеним пост-мортемом щодо інциденту 18 квітня, підготовленим разом з @Mandiant та @CrowdStrike. Ми публікуємо як виконавче резюме, так і повний звіт за посиланням нижче.
Протягом останніх чотирьох тижнів ми працювали з сотнями партнерів, щоб допомогти їм… pic.twitter.com/yVZdqjLTeT
— LayerZero (@LayerZero_Core) 20 травня 2026 р.
Протокол міжланцюгового обміну повідомленнями заявив, що атаку було приписано Mandiant, CrowdStrike та незалежними дослідниками північнокорейському загрозливому актору TraderTraitor, також відомому як UNC4899.
Структурна причина, чому DeFi продовжує поглинати удари, додав Редборд, зводиться до того, де знаходяться гроші та як вони рухаються.
«Складна природа DeFi з міжланцюговими операціями робить його середовищем, багатим на цілі — мости постійно призводять до найбільших втрат від окремих інцидентів, а моделі відмов повторюються з вражаючою послідовністю, оскільки основна проблема є архітектурною», — зазначив він.
Повторювані моделі
Раз Нів, співзасновник і технічний директор платформи безпеки в ланцюжку Blockaid, розповів Decrypt, що три технічні моделі постійно з'являються в найбільших інцидентах року: збої контролю привілейованого доступу, зловмисні оновлення проксі, коли атакуючі замінюють контракти реалізації на версії з бекдором, та прогалини у перевірці міжланцюгових повідомлень.
Щодо привілейованого доступу, Нів сказав, що фірма відстежує «аномальні події "Role Granted" та несанкціоноване підвищення привілеїв», причому такі інциденти, як експлойт Echo Protocol, сягають корінням у скомпрометовані або неправильно налаштовані ключі адміністратора.
«Атакуючі або соціальною інженерією отримують приватні ключі, або використовують погано розроблені пороги мультипідпису», — додав він.
Він вказав на збої, пов'язані з контролем привілейованого доступу, зловмисними оновленнями проксі та системами міжланцюгової перевірки, зазначивши, що нещодавні атаки виявляють глибші слабкості в припущеннях, що з'єднують дедалі складнішу інфраструктуру.
«Спільна нитка — це не складність сама по собі», — сказав Нів. «Це те, що кожен рівень абстракції (проксі, ролі адміністратора, міжланцюгові повідомлення) вводить припущення довіри, які атакуючі методично досліджують».
Вплив ШІ
Нів сказав, що ШІ все більше трансформує виявлення експлойтів, хоча він застеріг, що його вплив часто неправильно розуміють.
Сучасні моделі стають дедалі ефективнішими у виявленні відомих вразливостей у масштабі та «автоматизують те, що роблять кваліфіковані аудитори», — сказав він, попереджаючи, що «справжнє занепокоєння не в тому, що ШІ замінює людей-атакуючих», а в тому, що ШІ «підсилює атакуючих», беручи на себе розвідку та звільняючи їх для зосередження на більш складних техніках.
«Хороша новина полягає в тому, що захисники можуть використовувати ті самі інструменти. Моніторинг і симуляція за допомогою ШІ стають необхідними для команд безпеки, які намагаються встигати за темпами», — додав Нів.
У випадку сплеску зломів DeFi, Ньюсон вказав на подібну тенденцію, сказавши: «Один фактор, який, ймовірно, сприяє, хоча не єдиний, — це досягнення в ШІ».
Вона додала, що CertiK спостерігає зростання кількості експлойтів старих і неперевірених контрактів, що робить «логічним припущення, що ШІ допомагає знаходити вразливості».
Подібним чином Редборд зазначив, що «зловмисники масштабно використовують ШІ» у розвідці, соціальній інженерії та розробці експлойтів, додавши, що складність атак, як-от на Drift, виглядає «узгодженою з робочими процесами за підтримки ШІ».
Аналітики TRM вважають, що північнокорейські оператори все частіше впроваджують інструменти ШІ у свої операції, і він сказав: «відповідь полягає в тому, щоб розгортати ШІ в обороні з такою ж агресією, з якою противники розгортають його в нападі».
Понад код
Редборд сказав, що злами DeFi — це «розв'язувана проблема», але зазначив, що індустрія має бути чеснішою щодо того, де насправді відбуваються збої.
Він зазначив, що «аудити захищають від помилок у коді», але не від складних кампаній соціальної інженерії, як-от Drift, де північнокорейські проксі, за повідомленнями, витратили місяці на отримання доступу до зламу.
«Модель, яка працює, — це координація між державним і приватним секторами в реальному часі», — додав експерт.
Ньюсон сказав, що 2026 рік може стати «еволюційним поворотним моментом», зазначивши, що індустрія усвідомлює, що кібербезпека — це «проблема повного стеку», яка охоплює «ШІ, КНДР або інфраструктуру та персонал».
«Не має значення, наскільки досконала ваша математика в ланцюжку, якщо ваші людські процеси поза ланцюжком уразливі», — сказала вона, зазначивши, що індустрія все більше переходить до «практичних, структурних рішень» для вирішення ризиків інфраструктури та соціальної інженерії.
Удар по довірі
Збиток для довіри до простору DeFi важче кількісно оцінити, але легко спостерігати.
Експлойт Kelp DAO спричинив хвилю виведення коштів на суму 6,2 мільярда доларів лише з Aave, перш ніж рятувальні зусилля під керівництвом генерального директора Aave Стані Кулечова, названі «DeFi United», зібрали 132 650 ETH на суму приблизно 303 мільйони доларів для покриття безнадійних боргів.
Скоординована відповідь показує, що індустрія може мобілізуватися. Це також показує, скільки капіталу потрібно, щоб залагодити один експлойт моста.
Ньюсон сказала, що наслідки повністю залежать від того, кого це стосується.
"Досвідчені ветерани галузі можуть розглядати останні шість тижнів як звичайну справу—просто наступну еволюційну норму та суворий досвід, з якого слід винести уроки," - сказала вона.
Вона зазначила, що вплив повторюваних експлойтів виглядає зовсім інакше для нових учасників ринку, попередивши, що для користувачів, які втрачають значні кошти, наслідки не є "навчальним досвідом", а викликають "екзистенційні питання" щодо довгострокової "життєздатності та безпеки" криптовалюти, причому технічні виправлення часто надходять надто пізно, щоб виправити шкоду.






