Апрель в DeFi на 606 миллионов долларов: Почему худший месяц взломов 2026 года не связан со смарт-контрактами
За первые 18 дней апреля 2026 года злоумышленники вывели более 606 млн в феврале 2025 года и самый разрушительный период конкретно для DeFi со времен эры эксплойтов мостов в 2022 году.
Но в отличие от 2022 года, почти ничего из этого не было вызвано багом в смарт-контракте.
Опустошение моста Kelp DAO (292 млн ) и мартовское похищение средств из AWS Resolv Labs (25 млн $) имеют общую, более тихую и неудобную черту: все они стали возможны благодаря изменениям, внесенным командой протокола в собственные допущения доверия (trust assumptions) — дефолтная конфигурация, предварительно подписанная миграция управления или единственный облачный ключ, — которые ни у одного аудитора смарт-контрактов не было оснований помечать как опасные. Апрель 2026 года — это история не о Solidity. Это история об операционных швах между кодом, инфраструктурой и управлением, а также о том, что происходит, когда «обновление» становится новым вектором атаки.
Месяц хуже, чем весь первый квартал, сжатый в 18 дней
Чтобы оценить, насколько аномальным был апрель, необходимо разобрать цифры.
CertiK оценила общие потери за первый квартал 2026 года примерно в 501 млн (на тот момент это был худший месяц за 11 месяцев). В феврале 2026 года ситуация стабилизировалась на отметке около 26,5 млн в 20 отдельных инцидентах, что побудило PeckShield предупредить о «теневом заражении», поскольку паттерны повторных атак проявились на небольших DeFi-площадках.
Затем 1 апреля 2026 года — в День смеха — произошел эксплойт Drift, крупнейший взлом года на тот момент. Восемнадцать дней спустя его превзошло опустошение Kelp DAO. Вместе эти два инцидента превышают 577 млн примерно за полмесяца.
Для контекста: Chainalysis сообщила о 3,4 млрд $ общих краж криптовалюты за весь 2025 год, причем большая часть этой суммы пришлась на взлом Bybit. Если темпы апреля 2026 года сохранятся, этот показатель будет легко превзойден до конца года. Угроза выросла не в объеме — она выросла в концентрации и в изощренности злоумышленников.
Три взлома, три категорически разных режима сбоя
Что делает апрельскую серию аналитически интересной — а не просто мрачной, — так это то, что три флагманских инцидента четко укладываются в три различных класса атак. Каждая из них нацелена на разный уровень стека, и каждая является классом сбоя, который традиционные аудиторы смарт-контрактов не обязаны отслеживать.