Назад к сайту

🔐 Инциденты смарт-контрактов

Крупнейшие инциденты DeFi, мостов и смарт-контрактов (2021–2026), включая приоритетные кейсы 2023–2025

KelpDAO (rsETH) — Эксплойт моста LayerZero

Апрель 2026
$292,000,000

18 апреля 2026 злоумышленник сминтил ~116 500 необеспеченных rsETH (~$292–293 млн, ~18% обращения) через скомпрометированную верификацию кросс-чейн моста KelpDAO на LayerZero. По анализу индустрии атака опиралась на RPC poisoning и конфигурацию 1-of-1 DVN: мост принял поддельное сообщение о burn и выпустил токены без реального обеспечения. Украденный rsETH сразу использовали как залог на Aave (и связанных рынках), выведя сотни миллионов в WETH и создав крупный bad debt. Протокол экстренно заморозил контракты; TVL DeFi резко просел. Предварительно связывают с Lazarus/TraderTraitor. Кейс показывает сдвиг рисков с багов Solidity к операционной и инфраструктурной безопасности мостов.

Тип уязвимости
Bridge / RPC Poisoning
Серьезность
Критическая
Блокчейн
Ethereum, Arbitrum

Drift Protocol — Компрометация административных ключей

Апрель 2026
$285,000,000

1 апреля 2026 протокол Drift на Solana потерял около $285 млн после компрометации административного контроля. По открытым отчётам, атаке предшествовала длительная подготовка с элементами социальной инженерии; смарт-контракты выполнили инструкции «легитимного» админа. Это один из крупнейших инцидентов 2026 года, где основной вектор — кража ключей/прав, а не классическая уязвимость в коде. Инцидент усилил требования к аппаратным мультиподписям, таймлокам на админ-действия и разделению привилегий в DeFi.

Тип уязвимости
Key / Admin Compromise
Серьезность
Критическая
Блокчейн
Solana

Cetus Protocol — Integer Overflow в CLMM

Май 2025
$223,000,000

22 мая 2025 DEX Cetus на Sui потерял ~$223 млн из-за ошибки overflow-проверки в математической библиотеке ликвидности (checked_shlw). Атакующий через манипуляцию tick/liquidity получил огромную позицию при депозите ~1 токена и осушил пулы. Валидаторы Sui заморозили ~$162 млн; позже протокол перезапустился с помощью резервов и кредита Sui Foundation, восстановив большую часть ликвидности LP. Оставшиеся средства атакующий пытался отмыть через мосты и миксеры. Кейс — классический пример критического бага в low-level math смарт-контрактов.

Тип уязвимости
Integer Overflow
Серьезность
Критическая
Блокчейн
Sui

Resolv Labs — Эксплойт инфраструктуры

Март 2026
$80,000,000

В марте 2026 Resolv Labs сообщил об инциденте с потерями порядка $80 млн, связанном с компрометацией операционных/ключевых механизмов, а не с классическим reentrancy в публичном контракте. Событие вошло в серию крупных DeFi-потерь 2026 года, где доминируют украденные ключи и инфраструктурные атаки. После инцидента отрасль усилила фокус на мониторинг привилегированных ролей, инцидент-респонс и страховые/резервные фонды для покрытия пользователей.

Тип уязвимости
Operational / Key Compromise
Серьезность
Критическая
Блокчейн
Ethereum

Balancer V2 — Ошибка округления в Composable Stable Pools

Ноябрь 2025
$128,000,000

3 ноября 2025 протокол Balancer сообщил о мультичейн-эксплойте пулов V2 Composable Stable: из-за ошибки округления в математике пула атакующий через тщательно подобранные свопы извлекал ценность между внутренним учётом и реальными балансами. Совокупный ущерб оценивается порядка $128 млн по затронутым сетям. Инцидент снова показал, что даже «зрелые» AMM-контракты остаются чувствительны к precision/rounding багам, а composability усиливает радиус поражения.

Тип уязвимости
Rounding / Pool Math
Серьезность
Критическая
Блокчейн
Ethereum + L2 / multi-chain

Euler Finance — Flash Loan и donateToReserves

Март 2023
$197,000,000

13 марта 2023 кредитный протокол Euler на Ethereum потерял около $197 млн. Атакующий использовал flash loan и логический пробел вокруг donateToReserves / проверок ликвидности, что позволило самоликвидироваться с прибылью и осушить резервы. Почти все средства позже были возвращены после переговоров — редкий исход для DeFi такого масштаба. Кейс стал эталоном для аудита lending-математики и защит от искусственной неплатёжеспособности.

Тип уязвимости
Flash Loan / Logic Bug
Серьезность
Критическая
Блокчейн
Ethereum

Multichain — Компрометация кросс-чейн инфраструктуры

Июль 2023
$126,000,000

В июле 2023 кросс-чейн сервис Multichain столкнулся с массовым выводом активов (~$125–130+ млн, крупнейшие потери на Fantom и связанных маршрутах) на фоне остановки моста и сообщений о проблемах с операционным контролем ключей. Событие совпало с арестом CEO и подозрениями в чрезмерной централизации MPC/ключей. Инцидент разрушил доверие к «чёрным ящикам» bridge-операторов и ускорил переход индустрии к прозрачным light-client / ZK-мостам и разделению ролей.

Тип уязвимости
Bridge / Key Centralization
Серьезность
Критическая
Блокчейн
Multi-chain (Fantom и др.)

Curve Finance — Баг reentrancy guard в Vyper

Июль 2023
$73,000,000

В июле 2023 несколько пулов Curve были атакованы из-за неисправного reentrancy guard в компиляторе Vyper (версии ~0.2.15–0.3.0): защита от повторного входа фактически не срабатывала. Злоумышленники вывели порядка $70–73 млн из затронутых пулов. Часть средств вернули через переговоры и bounty. Кейс уникален тем, что корневая причина — не бизнес-логика протокола, а дефект toolchain; после инцидента усилился контроль версий компиляторов и формальная верификация критичных пулов.

Тип уязвимости
Compiler / Reentrancy
Серьезность
Критическая
Блокчейн
Ethereum

Orbit Chain — Компрометация мультиподписи моста

Январь 2024
$81,000,000

В январе 2024 мост Orbit Chain подвергся атаке с выводом около $81 млн. По открытым разборам, злоумышленники получили контроль, достаточный для подписания вредоносных выводов из bridge vault — типичный сценарий слабой или скомпрометированной мультиподписи кросс-чейн инфраструктуры. Средства быстро перемещались через миксеры и CEX. Инцидент укрепил требования к порогу подписей, аппаратным ключам и мониторингу аномальных bridge-withdrawals в реальном времени.

Тип уязвимости
Bridge Multisig Compromise
Серьезность
Критическая
Блокчейн
Orbit / multi-chain

Radiant Capital — Malware против аппаратной мультиподписи

Октябрь 2024
$53,000,000

В октябре 2024 lending-протокол Radiant Capital потерял порядка $50–56 млн. Расследования указывали на malware, перехватывавший сессии подписания аппаратных кошельков участников мультиподписи: подписывающие одобряли вредоносные транзакции, полагая их легитимными. Это не классический баг Solidity, а компрометация операционного контура привилегированных ролей. После кейса в DeFi усилили air-gapped процессы, проверку calldata вне заражённого хоста и политики «минимум привилегий».

Тип уязвимости
Malware / Multisig UX
Серьезность
Критическая
Блокчейн
Arbitrum / BSC / multi-chain

KyberSwap Elastic — Precision / tick exploit

Ноябрь 2023
$48,000,000

В ноябре 2023 DEX KyberSwap Elastic пострадал от эксплойта порядка $47–48 млн, связанного с ошибками округления и работы с tick в concentrated liquidity. Атакующий манипулировал состоянием пулов так, чтобы извлечь стоимость при свопах/ликвидности. Инцидент продолжает серию CLMM-атак (наряду с поздним Cetus) и подчёркивает необходимость дифференциального тестирования math-библиотек AMM и инвариантов пула.

Тип уязвимости
CLMM Precision Bug
Серьезность
Критическая
Блокчейн
Ethereum / multi-chain

Penpie (Magpie) — Эксплойт на Pendle yield

Сентябрь 2024
$27,000,000

В сентябре 2024 протокол Penpie (экосистема Magpie/Pendle) потерял около $27 млн из-за уязвимости в логике работы с yield-позициями / пулами. Атака продемонстрировала риски сложных композитных DeFi-продуктов, где ошибка в одном интеграционном слое открывает доступ к залогу и вознаграждениям. После инцидента команда вела работу по локализации ущерба и коммуникации с пользователями; кейс важен для аудита «надстроек» над крупными протоколами вроде Pendle.

Тип уязвимости
Yield / Integration Logic
Серьезность
Критическая
Блокчейн
Ethereum / Arbitrum

GMX — Эксплойт перпетуального DEX

2025
$42,000,000

В 2025 перпетуальный DEX GMX вошёл в список крупнейших ончейн-потерь года (~$42 млн по отраслевым сводкам). Атака затронула экономику/логику позиций и ликвидности, характерную для perpetual DEX: манипуляции вокруг ценообразования, открытых позиций или связанных контрактов. Кейс усиливает требования к oracle design, лимитам открытого интереса и стресс-тестам ликвидаций на деривативных DeFi-площадках.

Тип уязвимости
Perp DEX / Economic Exploit
Серьезность
Критическая
Блокчейн
Arbitrum / multi-chain

Poly Network — Кросс-чейн эксплойт (2021)

Август 2021
$611,000,000

Poly Network, кросс-чейн протокол, стал жертвой одной из крупнейших атак в истории DeFi. Злоумышленник эксплуатировал уязвимость в функции cross-chain manager, что позволило ему получить контроль над приватными ключами и вывести средства из трех блокчейнов: Ethereum, Binance Smart Chain и Polygon. Атака была возможна из-за недостаточной проверки входных данных в функции, отвечающей за валидацию транзакций между блокчейнами. Злоумышленник смог подделать подписи и обойти систему безопасности, что привело к краже более 600 миллионов долларов в различных криптовалютах. После атаки команда Poly Network обратилась к злоумышленнику с просьбой вернуть средства, и большая часть была возвращена. Инцидент продемонстрировал критическую важность аудита безопасности для кросс-чейн протоколов и необходимость более строгих проверок в коде смарт-контрактов.

Тип уязвимости
Reentrancy Attack
Серьезность
Критическая
Блокчейн
Ethereum, BSC, Polygon

Wormhole Bridge - Эксплуатация подписи

Февраль 2022
$325,000,000

Wormhole, популярный мост между блокчейнами, подвергся атаке, в результате которой было украдено 325 миллионов долларов. Злоумышленник эксплуатировал уязвимость в системе валидации подписей, что позволило ему создать поддельные транзакции и вывести средства из протокола. Проблема заключалась в том, что система не проверяла должным образом подлинность подписей валидаторов, что позволило атакующему обойти механизмы безопасности. Атака была особенно разрушительной, поскольку Wormhole является одним из основных мостов между Ethereum и Solana, и многие DeFi протоколы полагаются на его безопасность. После инцидента команда Wormhole получила финансовую поддержку от Jump Crypto для покрытия убытков, но репутационный ущерб был значительным. Этот случай подчеркнул важность тщательного аудита систем валидации и необходимость более строгих проверок в кросс-чейн протоколах.

Тип уязвимости
Signature Validation
Серьезность
Критическая
Блокчейн
Ethereum, Solana

Ronin Network - Компрометация приватных ключей

Март 2022
$625,000,000

Ronin Network, блокчейн для игры Axie Infinity, стал жертвой атаки, в результате которой было украдено 625 миллионов долларов. Злоумышленники получили доступ к приватным ключам валидаторов сети, что позволило им подписать мошеннические транзакции и вывести средства из моста между Ethereum и Ronin. Атака была возможна благодаря социальной инженерии и недостаточной безопасности инфраструктуры. Злоумышленники смогли получить доступ к четырем из девяти валидаторов сети, что дало им контроль над большинством голосов в системе консенсуса. Этот инцидент продемонстрировал уязвимость систем, основанных на мультиподписи, когда безопасность зависит от человеческого фактора. После атаки Ronin Network перешел на более безопасную систему валидации и увеличил количество валидаторов, но ущерб для экосистемы Axie Infinity был значительным.

Тип уязвимости
Private Key Compromise
Серьезность
Критическая
Блокчейн
Ethereum, Ronin

Nomad Bridge - Уязвимость в валидации

Август 2022
$190,000,000

Nomad Bridge, кросс-чейн протокол, подвергся атаке, в результате которой было украдено 190 миллионов долларов. Злоумышленники использовали уязвимость в системе валидации сообщений, что позволило им создать поддельные транзакции и вывести средства из протокола. Проблема заключалась в том, что система не проверяла должным образом хеши сообщений и их подписи, что сделало возможным создание мошеннических транзакций. Атака была особенно разрушительной, поскольку многие пользователи потеряли свои средства, и доверие к кросс-чейн протоколам было подорвано. После инцидента Nomad Bridge приостановил операции и начал процесс восстановления, но многие пользователи так и не смогли вернуть свои средства. Этот случай подчеркнул важность тщательного аудита систем валидации и необходимость более строгих проверок в кросс-чейн протоколах.

Тип уязвимости
Message Validation
Серьезность
Критическая
Блокчейн
Multiple

Beanstalk Farms - Flash Loan Attack

Апрель 2022
$182,000,000

Beanstalk Farms, DeFi протокол для стабильных монет, стал жертвой flash loan атаки, в результате которой было украдено 182 миллиона долларов. Злоумышленник использовал flash loan для получения временного контроля над большим количеством токенов управления, что позволило ему проголосовать за вредоносное предложение, которое вывело все средства из протокола. Атака была возможна благодаря недостаткам в системе управления протоколом и отсутствию защиты от flash loan атак. Злоумышленник смог обойти механизмы безопасности и получить контроль над протоколом на короткое время, но этого было достаточно для кражи всех средств. После атаки Beanstalk Farms приостановил операции и начал процесс восстановления, но многие пользователи потеряли свои инвестиции. Этот инцидент продемонстрировал важность защиты от flash loan атак в DeFi протоколах.

Тип уязвимости
Flash Loan Attack
Серьезность
Критическая
Блокчейн
Ethereum

Harmony Bridge - Компрометация мультиподписи

Июнь 2022
$100,000,000

Harmony Bridge, кросс-чейн протокол, подвергся атаке, в результате которой было украдено 100 миллионов долларов. Злоумышленники получили доступ к приватным ключам валидаторов мультиподписи, что позволило им подписать мошеннические транзакции и вывести средства из моста. Атака была возможна благодаря недостаточной безопасности инфраструктуры и социальной инженерии. Злоумышленники смогли получить доступ к двум из пяти валидаторов, что дало им контроль над системой мультиподписи. Этот инцидент продемонстрировал уязвимость систем, основанных на мультиподписи, когда безопасность зависит от человеческого фактора и физической безопасности инфраструктуры. После атаки Harmony Bridge приостановил операции и начал процесс восстановления, но многие пользователи потеряли свои средства.

Тип уязвимости
Multisig Compromise
Серьезность
Критическая
Блокчейн
Ethereum, Harmony

Wintermute - Уязвимость в смарт-контракте

Сентябрь 2022
$160,000,000

Wintermute, крупная криптовалютная торговая фирма, потеряла 160 миллионов долларов из-за уязвимости в смарт-контракте. Проблема заключалась в неправильной реализации функции, которая позволяла злоумышленникам получить доступ к средствам без соответствующей авторизации. Уязвимость была в том, что смарт-контракт не проверял должным образом права доступа и позволял выполнять критические операции без необходимых разрешений. Злоумышленники смогли эксплуатировать эту уязвимость и вывести средства из контракта. После обнаружения атаки Wintermute приостановил операции и начал расследование, но ущерб был значительным. Этот инцидент продемонстрировал важность тщательного аудита безопасности для всех смарт-контрактов, особенно тех, которые управляют большими суммами средств.

Тип уязвимости
Access Control
Серьезность
Критическая
Блокчейн
Ethereum

Mango Markets - Манипуляция цен

Октябрь 2022
$117,000,000

Mango Markets, DeFi протокол на Solana, стал жертвой атаки, в результате которой было украдено 117 миллионов долларов. Злоумышленник использовал манипуляцию ценами для эксплуатирования уязвимости в системе залогов. Атакующий смог искусственно завысить цену токена MNGO, что позволило ему получить большие займы под залог, а затем вывести средства из протокола. Уязвимость заключалась в том, что система не имела достаточной защиты от манипуляции ценами и позволяла использовать завышенные цены для получения займов. После атаки злоумышленник предложил вернуть часть средств в обмен на иммунитет от судебного преследования, что вызвало споры в сообществе. Этот инцидент продемонстрировал важность защиты от манипуляции ценами в DeFi протоколах.

Тип уязвимости
Price Manipulation
Серьезность
Критическая
Блокчейн
Solana

Rari Capital - Reentrancy Attack

Май 2021
$80,000,000

Rari Capital, DeFi протокол для кредитования, подвергся reentrancy атаке, в результате которой было украдено 80 миллионов долларов. Злоумышленник эксплуатировал уязвимость в смарт-контракте, которая позволяла выполнять повторные вызовы функций до завершения первоначальной транзакции. Это позволило атакующему многократно выводить средства из протокола в рамках одной транзакции. Уязвимость была в том, что контракт не использовал паттерн checks-effects-interactions и не проверял состояние перед выполнением критических операций. После атаки Rari Capital приостановил операции и начал процесс восстановления, но многие пользователи потеряли свои средства. Этот инцидент продемонстрировал важность защиты от reentrancy атак в смарт-контрактах.

Тип уязвимости
Reentrancy Attack
Серьезность
Критическая
Блокчейн
Ethereum

Cream Finance - Flash Loan Attack

Октябрь 2021
$130,000,000

Cream Finance, DeFi протокол для кредитования, стал жертвой flash loan атаки, в результате которой было украдено 130 миллионов долларов. Злоумышленник использовал flash loan для получения временного контроля над большим количеством токенов, что позволило ему эксплуатировать уязвимость в системе ценообразования протокола. Атака была возможна благодаря недостаткам в механизме определения цен и отсутствию защиты от манипуляции ликвидностью. Злоумышленник смог искусственно завысить цену определенного токена, что позволило ему получить большие займы под залог, а затем вывести средства из протокола. После атаки Cream Finance приостановил операции и начал процесс восстановления, но многие пользователи потеряли свои инвестиции. Этот инцидент продемонстрировал важность защиты от flash loan атак и манипуляции ценами в DeFi протоколах.

Тип уязвимости
Flash Loan Attack
Серьезность
Критическая
Блокчейн
Ethereum