Теневое заражение DeFi: когда взлом на $25 млн вызывает каскадные убытки на $500 млн
22 марта 2026 года злоумышленник внес около 100 000 в ETH. К концу недели фактический ущерб составил не 25 миллионов **, распределившись по кредитным рынкам, которых сам эксплойт даже не коснулся.
Добро пожаловать в проблему «теневого заражения» DeFi: системный риск, который никто не закладывает в цену, потому что ни у кого нет карты «трубопровода».
Инцидент с Resolv на самом деле был не только о Resolv
Механика взлома Resolv USR была почти скучной. Злоумышленники скомпрометировали AWS Key Management Service (KMS) компании Resolv Labs, получили полномочия подписи SERVICE_ROLE проекта и выпустили 80 миллионов USR в ходе двух транзакций. Отсутствие проверки на максимальный объем выпуска (max-mint) позволило им опустошить пул выкупа (redemption pool) до того, как оракулы успели среагировать. Курс USR рухнул с 1,00 . Злоумышленник оставил ETH себе.
Стандартная история депега (потери привязки) стейблкоина. За исключением того, что за предыдущие месяцы USR незаметно стал обеспечением в пятнадцати хранилищах Morpho Blue, силосе ликвидности Fluid, а также на рынках Euler, Venus, Lista DAO и Inverse Finance.
Когда цена USR упала до 2,5 центов, каждая из этих позиций внезапно оказалась недостаточно обеспеченной. То, что последовало за этим, не было взломом Morpho, Fluid или Euler. Их код сработал именно так, как было задумано. Проблема в том, что «работа по назначению» теперь означает автоматическую ликвидацию позиций на сотни миллионов долларов в тот момент, когда базовый актив обваливается, независимо от причин этого обвала.
Согласно отчету по безопасности Sherlock за 1 квартал 2026 года и анализу инцидентов от The Defiant:
- Fluid/Instadapp поглотил более 10 млн за один день — худший показатель в истории протокола.
- Пятнадцать хранилищ Morpho пострадали, при этом вкладчики были вынуждены смириться с убытками или выходить по штрафным ставкам.
- Euler, Venus, Lista DAO и Inverse Finance приостановили рынки USR, но только после того, как ликвидации уже сработали.
Эксплойт на 26,8 млн $ привел к совокупным ликвидациям и оттоку средств на сумму более полумиллиарда долларов. Множителем здесь было не кредитное плечо в традиционном смысле. Это была компонуемость (composability).
Drift, Durable Nonces и ветка Solana той же проблемы
Одиннадцать дней спустя, 1 апреля, на Solana разыгрался другой вариант того же сценария. Drift Protocol, крупнейшая площадка для бессрочных контрактов в этой сети, был опустошен на 286 млн $. Вектор атаки был технически захватывающим: злоумышленники использовали функцию durable nonces (постоянных одноразовых номеров) Solana, чтобы обманом заставить членов Совета Безопасности вслепую предварительно подписать неактивные транзакции, которые позже передали контроль администратора. Поддельный токен («CVT») был создан за несколько недель до этого, снабжен подконтрольным оракулом цен, а затем назначен в качестве обеспечения с бесконечными лимитами заимствования, как только контроль над протоколом перешел в другие руки.