Примерно $840 млн до $1,3 млрд было потеряно из‑за взломов в DeFi только в первой половине 2026 года — и та поверхность атаки, которая на самом деле дает сбои, незаметно изменилась.
Только на этой неделе появилось два новых, датированных примера: BounceBit навсегда отключила собственный Layer‑1 после протокольной ошибки авторизации, позволившей злоумышленнику вывести 286,5 млн BB (≈$3 млн) 19 августа, а The Sandbox остановила мосты на Base и BNB Chain после эксплуатации делегированных разрешений в LayerZero, которая раздулась до пугающего заголовка «$49B» (реальная потеря составила ≈$675K) 22 августа. Ни то, ни другое не было багом логики смарт‑контрактов в традиционном смысле — оба случая были сбоями в контроле доступа и выдаче разрешений в кроссчейн‑инфраструктуре.
Это не совпадение, и дело не только в двух инцидентах, которые вдруг превратились в тренд. Это видимая верхушка закономерности за полгода, которую подтверждают агрегированные данные.
Цифры за этой закономерностью
Трекеры сходятся на том, что потери в связи с взломами в DeFi составляют примерно $840 млн–$1,3 млрд за 200+ зафиксированных инцидентов в первой половине 2026 года — при этом только у одного трекера в Q2 было 99 взломов и $746 млн. Два из трех крупнейших одиночных взломов года — Kelp DAO (~$291,3 млн) и Drift (~$285 млн) — по отдельности превышают крупнейший одиночный взлом DeFi как за 2023 год, так и за 2024 год. И, согласно тому же набору трекеров, скомпрометированные аккаунты и нарушения в доступе и контроле (access-control) впервые по числу инцидентов обошли смарт-контрактные эксплойты в качестве ведущего вектора атак.
Chainalysis приписывает примерно 76% глобальных хакерских потерь в криптоиндустрии за 2026 год акторам, связанным с Lazarus Group, поддерживаемым государством. Впечатляющая цифра, но у нее есть оговорка: оценка Chainalysis основана на кластеризации кошельков и выводах по паттернам работы миксеров, а не на безусловной судебно-криминалистической уверенности. Воспринимайте это как «Chainalysis считает», а не как «подтверждено».
Честное осложнение: потери на самом деле становятся хуже?
Вот где добросовестная статья должна удерживать две вещи одновременно, которые тянут в разные стороны. Абсолютные потери в долларах в 2026 году близки к рекордным уровням. Но некоторые трекеры утверждают, что если пересчитать на растущую TVL сектора, то отношение потерь к TVL может быть стабильным или даже улучшаться — то есть DeFi может становиться пропорционально безопаснее, даже если заголовочные цифры выглядят страшнее, чем когда-либо. Оба утверждения могут быть верными одновременно: долларовые суммы реальны и растут, а картина с учетом риска более туманная, чем допускают и катастрофический нарратив, и нарратив «всё нормально — это просто рост».
Также стоит прямо назвать еще один фактор — селективность выживших и отчетности: взломы мостов и остановки L1 получают заголовки. Меньшие эксплойты, rug pulls и провалы в access-control на менее освещаемых протоколах — нет. «Мосты — худшая категория» может частично отражать то, что выбирают освещать журналисты и трекеры, а не то, что это действительно самое распространенное среди всего массива инцидентов DeFi.
Почему инциденты этой недели показательные, но не доказательство
BounceBit, The Sandbox и MANTRA (которая приостановила собственную цепочку после эксплойта 20 августа в вышестоящей зависимости Cosmos EVM) происходят в одном и том же примерно временном окне — это впечатляющее совпадение, но три инцидента за десять дней — это ближе к анекдоту, чем к статистически строгому тренду сами по себе. Более сильное и защищаемое утверждение таково: в первой половине года суммарно нарушения в доступе и разрешениях структурно обгоняют чистые баги в коде, становясь доминирующей «поверхностью атаки» DeFi, и инциденты этой недели — своевременные иллюстрации этого сдвига, а не независимое подтверждение.
Но то, что объединяет все три случая, поучительно независимо от размера выборки. В каждом речь шла о слое разрешений или делегирования, расположенном поверх в остальном проверенного кода — ключ владельца, делегированная роль, проверка авторизации — а не о баге в основной финансовой логике. Это другой тип ошибки, которую сложнее поймать: исторически аудиты сильнее всего фокусируются на логике перемещения денег, а слои access-control могут быть относительно менее тщательно проверены даже в протоколах, которые прошли несколько раундов security reviews.
Что это значит для того, как читать следующий заголовок про эксплойт
Если поместить новости этой недели в контекст полугодовых данных, то вырисовываются несколько практических выводов:
Во-первых, пугающая цифра «по номиналу» (SAND — «$49B») — это не то же самое, что реальная потеря: всегда ищите число, которое описывает то, что фактически ушло из резервов, а не теоретическую сумму «намinted» по рыночной цене.
Во-вторых, «мы закрываемся и мигрируем» (ответ BounceBit) — это легитимное решение для действительно скомпрометированного базового уровня, но это также признание того, что слабым звеном была основная инфраструктура — не только один контракт. Это более тяжелое заявление, чем обычный постмортем.
В-третьих, кроссчейн-мосты, построенные на общих стандартах вроде OFT-фреймворка LayerZero, несут риск расширенной поверхности атаки, который не уникален для какого-то одного проекта, использующего этот стандарт: компрометация делегированных разрешений в одном из реализаций — это причина задать тот же вопрос обо всех остальных проектах, построенных на тех же рельсах, а не только о том, который оказался атакован.
Какие точки наблюдения стоит отслеживать, чтобы это можно было проверить: сохранится ли сдвиг от эксплойтов в коде к проблемам access-control на данных H2 2026, будет ли отношение потерь к TVL действительно оставаться на одном уровне по мере того, как больше трекеров публикуют скорректированные цифры, и завершатся ли сроки мер по устранению у BounceBit и Sandbox (миграция цепочки, восстановление моста) чисто или приведут ко второму инциденту в переходном окне — а именно там исторически чаще всего случается следующая потеря.
Проблема с эксплойтами в DeFi на самом деле ухудшается, или ей просто так кажется, потому что долларовые цифры продолжают бить рекорды на гораздо большей базе?
Это не финансовый совет. Сделайте собственный анализ (DYOR).
$BB $SAND #CryptoNews #DeFi #Security