Крупнейшие инциденты DeFi, мостов и смарт-контрактов (2021–2026), включая приоритетные кейсы 2023–2025
18 апреля 2026 злоумышленник сминтил ~116 500 необеспеченных rsETH (~$292–293 млн, ~18% обращения) через скомпрометированную верификацию кросс-чейн моста KelpDAO на LayerZero. По анализу индустрии атака опиралась на RPC poisoning и конфигурацию 1-of-1 DVN: мост принял поддельное сообщение о burn и выпустил токены без реального обеспечения. Украденный rsETH сразу использовали как залог на Aave (и связанных рынках), выведя сотни миллионов в WETH и создав крупный bad debt. Протокол экстренно заморозил контракты; TVL DeFi резко просел. Предварительно связывают с Lazarus/TraderTraitor. Кейс показывает сдвиг рисков с багов Solidity к операционной и инфраструктурной безопасности мостов.
1 апреля 2026 протокол Drift на Solana потерял около $285 млн после компрометации административного контроля. По открытым отчётам, атаке предшествовала длительная подготовка с элементами социальной инженерии; смарт-контракты выполнили инструкции «легитимного» админа. Это один из крупнейших инцидентов 2026 года, где основной вектор — кража ключей/прав, а не классическая уязвимость в коде. Инцидент усилил требования к аппаратным мультиподписям, таймлокам на админ-действия и разделению привилегий в DeFi.
22 мая 2025 DEX Cetus на Sui потерял ~$223 млн из-за ошибки overflow-проверки в математической библиотеке ликвидности (checked_shlw). Атакующий через манипуляцию tick/liquidity получил огромную позицию при депозите ~1 токена и осушил пулы. Валидаторы Sui заморозили ~$162 млн; позже протокол перезапустился с помощью резервов и кредита Sui Foundation, восстановив большую часть ликвидности LP. Оставшиеся средства атакующий пытался отмыть через мосты и миксеры. Кейс — классический пример критического бага в low-level math смарт-контрактов.
В марте 2026 Resolv Labs сообщил об инциденте с потерями порядка $80 млн, связанном с компрометацией операционных/ключевых механизмов, а не с классическим reentrancy в публичном контракте. Событие вошло в серию крупных DeFi-потерь 2026 года, где доминируют украденные ключи и инфраструктурные атаки. После инцидента отрасль усилила фокус на мониторинг привилегированных ролей, инцидент-респонс и страховые/резервные фонды для покрытия пользователей.
3 ноября 2025 протокол Balancer сообщил о мультичейн-эксплойте пулов V2 Composable Stable: из-за ошибки округления в математике пула атакующий через тщательно подобранные свопы извлекал ценность между внутренним учётом и реальными балансами. Совокупный ущерб оценивается порядка $128 млн по затронутым сетям. Инцидент снова показал, что даже «зрелые» AMM-контракты остаются чувствительны к precision/rounding багам, а composability усиливает радиус поражения.
13 марта 2023 кредитный протокол Euler на Ethereum потерял около $197 млн. Атакующий использовал flash loan и логический пробел вокруг donateToReserves / проверок ликвидности, что позволило самоликвидироваться с прибылью и осушить резервы. Почти все средства позже были возвращены после переговоров — редкий исход для DeFi такого масштаба. Кейс стал эталоном для аудита lending-математики и защит от искусственной неплатёжеспособности.
В июле 2023 кросс-чейн сервис Multichain столкнулся с массовым выводом активов (~$125–130+ млн, крупнейшие потери на Fantom и связанных маршрутах) на фоне остановки моста и сообщений о проблемах с операционным контролем ключей. Событие совпало с арестом CEO и подозрениями в чрезмерной централизации MPC/ключей. Инцидент разрушил доверие к «чёрным ящикам» bridge-операторов и ускорил переход индустрии к прозрачным light-client / ZK-мостам и разделению ролей.
В июле 2023 несколько пулов Curve были атакованы из-за неисправного reentrancy guard в компиляторе Vyper (версии ~0.2.15–0.3.0): защита от повторного входа фактически не срабатывала. Злоумышленники вывели порядка $70–73 млн из затронутых пулов. Часть средств вернули через переговоры и bounty. Кейс уникален тем, что корневая причина — не бизнес-логика протокола, а дефект toolchain; после инцидента усилился контроль версий компиляторов и формальная верификация критичных пулов.
В январе 2024 мост Orbit Chain подвергся атаке с выводом около $81 млн. По открытым разборам, злоумышленники получили контроль, достаточный для подписания вредоносных выводов из bridge vault — типичный сценарий слабой или скомпрометированной мультиподписи кросс-чейн инфраструктуры. Средства быстро перемещались через миксеры и CEX. Инцидент укрепил требования к порогу подписей, аппаратным ключам и мониторингу аномальных bridge-withdrawals в реальном времени.
В октябре 2024 lending-протокол Radiant Capital потерял порядка $50–56 млн. Расследования указывали на malware, перехватывавший сессии подписания аппаратных кошельков участников мультиподписи: подписывающие одобряли вредоносные транзакции, полагая их легитимными. Это не классический баг Solidity, а компрометация операционного контура привилегированных ролей. После кейса в DeFi усилили air-gapped процессы, проверку calldata вне заражённого хоста и политики «минимум привилегий».
В ноябре 2023 DEX KyberSwap Elastic пострадал от эксплойта порядка $47–48 млн, связанного с ошибками округления и работы с tick в concentrated liquidity. Атакующий манипулировал состоянием пулов так, чтобы извлечь стоимость при свопах/ликвидности. Инцидент продолжает серию CLMM-атак (наряду с поздним Cetus) и подчёркивает необходимость дифференциального тестирования math-библиотек AMM и инвариантов пула.
В сентябре 2024 протокол Penpie (экосистема Magpie/Pendle) потерял около $27 млн из-за уязвимости в логике работы с yield-позициями / пулами. Атака продемонстрировала риски сложных композитных DeFi-продуктов, где ошибка в одном интеграционном слое открывает доступ к залогу и вознаграждениям. После инцидента команда вела работу по локализации ущерба и коммуникации с пользователями; кейс важен для аудита «надстроек» над крупными протоколами вроде Pendle.
В 2025 перпетуальный DEX GMX вошёл в список крупнейших ончейн-потерь года (~$42 млн по отраслевым сводкам). Атака затронула экономику/логику позиций и ликвидности, характерную для perpetual DEX: манипуляции вокруг ценообразования, открытых позиций или связанных контрактов. Кейс усиливает требования к oracle design, лимитам открытого интереса и стресс-тестам ликвидаций на деривативных DeFi-площадках.
Poly Network, кросс-чейн протокол, стал жертвой одной из крупнейших атак в истории DeFi. Злоумышленник эксплуатировал уязвимость в функции cross-chain manager, что позволило ему получить контроль над приватными ключами и вывести средства из трех блокчейнов: Ethereum, Binance Smart Chain и Polygon. Атака была возможна из-за недостаточной проверки входных данных в функции, отвечающей за валидацию транзакций между блокчейнами. Злоумышленник смог подделать подписи и обойти систему безопасности, что привело к краже более 600 миллионов долларов в различных криптовалютах. После атаки команда Poly Network обратилась к злоумышленнику с просьбой вернуть средства, и большая часть была возвращена. Инцидент продемонстрировал критическую важность аудита безопасности для кросс-чейн протоколов и необходимость более строгих проверок в коде смарт-контрактов.
Wormhole, популярный мост между блокчейнами, подвергся атаке, в результате которой было украдено 325 миллионов долларов. Злоумышленник эксплуатировал уязвимость в системе валидации подписей, что позволило ему создать поддельные транзакции и вывести средства из протокола. Проблема заключалась в том, что система не проверяла должным образом подлинность подписей валидаторов, что позволило атакующему обойти механизмы безопасности. Атака была особенно разрушительной, поскольку Wormhole является одним из основных мостов между Ethereum и Solana, и многие DeFi протоколы полагаются на его безопасность. После инцидента команда Wormhole получила финансовую поддержку от Jump Crypto для покрытия убытков, но репутационный ущерб был значительным. Этот случай подчеркнул важность тщательного аудита систем валидации и необходимость более строгих проверок в кросс-чейн протоколах.
Ronin Network, блокчейн для игры Axie Infinity, стал жертвой атаки, в результате которой было украдено 625 миллионов долларов. Злоумышленники получили доступ к приватным ключам валидаторов сети, что позволило им подписать мошеннические транзакции и вывести средства из моста между Ethereum и Ronin. Атака была возможна благодаря социальной инженерии и недостаточной безопасности инфраструктуры. Злоумышленники смогли получить доступ к четырем из девяти валидаторов сети, что дало им контроль над большинством голосов в системе консенсуса. Этот инцидент продемонстрировал уязвимость систем, основанных на мультиподписи, когда безопасность зависит от человеческого фактора. После атаки Ronin Network перешел на более безопасную систему валидации и увеличил количество валидаторов, но ущерб для экосистемы Axie Infinity был значительным.
Nomad Bridge, кросс-чейн протокол, подвергся атаке, в результате которой было украдено 190 миллионов долларов. Злоумышленники использовали уязвимость в системе валидации сообщений, что позволило им создать поддельные транзакции и вывести средства из протокола. Проблема заключалась в том, что система не проверяла должным образом хеши сообщений и их подписи, что сделало возможным создание мошеннических транзакций. Атака была особенно разрушительной, поскольку многие пользователи потеряли свои средства, и доверие к кросс-чейн протоколам было подорвано. После инцидента Nomad Bridge приостановил операции и начал процесс восстановления, но многие пользователи так и не смогли вернуть свои средства. Этот случай подчеркнул важность тщательного аудита систем валидации и необходимость более строгих проверок в кросс-чейн протоколах.
Beanstalk Farms, DeFi протокол для стабильных монет, стал жертвой flash loan атаки, в результате которой было украдено 182 миллиона долларов. Злоумышленник использовал flash loan для получения временного контроля над большим количеством токенов управления, что позволило ему проголосовать за вредоносное предложение, которое вывело все средства из протокола. Атака была возможна благодаря недостаткам в системе управления протоколом и отсутствию защиты от flash loan атак. Злоумышленник смог обойти механизмы безопасности и получить контроль над протоколом на короткое время, но этого было достаточно для кражи всех средств. После атаки Beanstalk Farms приостановил операции и начал процесс восстановления, но многие пользователи потеряли свои инвестиции. Этот инцидент продемонстрировал важность защиты от flash loan атак в DeFi протоколах.
Harmony Bridge, кросс-чейн протокол, подвергся атаке, в результате которой было украдено 100 миллионов долларов. Злоумышленники получили доступ к приватным ключам валидаторов мультиподписи, что позволило им подписать мошеннические транзакции и вывести средства из моста. Атака была возможна благодаря недостаточной безопасности инфраструктуры и социальной инженерии. Злоумышленники смогли получить доступ к двум из пяти валидаторов, что дало им контроль над системой мультиподписи. Этот инцидент продемонстрировал уязвимость систем, основанных на мультиподписи, когда безопасность зависит от человеческого фактора и физической безопасности инфраструктуры. После атаки Harmony Bridge приостановил операции и начал процесс восстановления, но многие пользователи потеряли свои средства.
Wintermute, крупная криптовалютная торговая фирма, потеряла 160 миллионов долларов из-за уязвимости в смарт-контракте. Проблема заключалась в неправильной реализации функции, которая позволяла злоумышленникам получить доступ к средствам без соответствующей авторизации. Уязвимость была в том, что смарт-контракт не проверял должным образом права доступа и позволял выполнять критические операции без необходимых разрешений. Злоумышленники смогли эксплуатировать эту уязвимость и вывести средства из контракта. После обнаружения атаки Wintermute приостановил операции и начал расследование, но ущерб был значительным. Этот инцидент продемонстрировал важность тщательного аудита безопасности для всех смарт-контрактов, особенно тех, которые управляют большими суммами средств.
Mango Markets, DeFi протокол на Solana, стал жертвой атаки, в результате которой было украдено 117 миллионов долларов. Злоумышленник использовал манипуляцию ценами для эксплуатирования уязвимости в системе залогов. Атакующий смог искусственно завысить цену токена MNGO, что позволило ему получить большие займы под залог, а затем вывести средства из протокола. Уязвимость заключалась в том, что система не имела достаточной защиты от манипуляции ценами и позволяла использовать завышенные цены для получения займов. После атаки злоумышленник предложил вернуть часть средств в обмен на иммунитет от судебного преследования, что вызвало споры в сообществе. Этот инцидент продемонстрировал важность защиты от манипуляции ценами в DeFi протоколах.
Rari Capital, DeFi протокол для кредитования, подвергся reentrancy атаке, в результате которой было украдено 80 миллионов долларов. Злоумышленник эксплуатировал уязвимость в смарт-контракте, которая позволяла выполнять повторные вызовы функций до завершения первоначальной транзакции. Это позволило атакующему многократно выводить средства из протокола в рамках одной транзакции. Уязвимость была в том, что контракт не использовал паттерн checks-effects-interactions и не проверял состояние перед выполнением критических операций. После атаки Rari Capital приостановил операции и начал процесс восстановления, но многие пользователи потеряли свои средства. Этот инцидент продемонстрировал важность защиты от reentrancy атак в смарт-контрактах.
Cream Finance, DeFi протокол для кредитования, стал жертвой flash loan атаки, в результате которой было украдено 130 миллионов долларов. Злоумышленник использовал flash loan для получения временного контроля над большим количеством токенов, что позволило ему эксплуатировать уязвимость в системе ценообразования протокола. Атака была возможна благодаря недостаткам в механизме определения цен и отсутствию защиты от манипуляции ликвидностью. Злоумышленник смог искусственно завысить цену определенного токена, что позволило ему получить большие займы под залог, а затем вывести средства из протокола. После атаки Cream Finance приостановил операции и начал процесс восстановления, но многие пользователи потеряли свои инвестиции. Этот инцидент продемонстрировал важность защиты от flash loan атак и манипуляции ценами в DeFi протоколах.