Апрель 2026 года стал самым крупным месяцем потерь для децентрализованных финансов с февраля 2025 года. По данным DefiLlama, за 18 дней хакеры вывели $606 млн из DeFi-протоколов — это в 3,7 раза больше, чем за весь первый квартал 2026 года. Два эксплойта — KelpDAO и Drift Protocol — составили 95 % потерь месяца.

Ключевые выводы

🎯
Апрель 2026 года — худший месяц для DeFi за 14 месяцев: $606 млн потерь, $13,2 млрд TVL испарилось за 48 часов.

Оба эксплойта — KelpDAO ($292 млн) и Drift Protocol ($285 млн) — произошли не из-за уязвимостей в коде смарт-контрактов, а из-за ошибок конфигурации инфраструктуры.

Aave потерял $8,45 млрд депозитов за двое суток и теперь несёт $196 млн «плохих долгов» от не обеспеченного залогом rsETH.

Два эксплойта, одна система

Первый удар пришёл 1 апреля. Злоумышленники, предположительно связанные с северокорейской группировкой Lazarus, получили доступ к мультисиг-ключам Drift Protocol через уязвимость в механизме «durable nonce» в блокчейне Solana. Подготовка началась за неделю: атакующие создали фейковый токен CVT, накачали его цену через wash-trading, а затем использовали этот токен в качестве залога для вывода реальных активов.

За 12 минут с протокола было выведено $285 млн — более 50 % TVL Drift. Это крупнейший единичный эксплойт в истории Solana и второй по величине после взлома моста Wormhole в 2022 году ($326 млн).

Второй эксплойт оказался ещё масштабнее. 18 апреля злоумышленник эксплуатировал конфигурацию моста KelpDAO в экосистеме LayerZero. Атака была элементарной: протокол использовал схему «1 из 1» для верификации межсетевых сообщений — достаточно было скомпрометировать один узел, чтобы подделать транзакцию.

Злоумышленник mintнул 116 500 rsETH (около $292 млн, 18 % от общего предложения токена) и сразу же использовал их в качестве залога на Aave V3, Compound V3 и Euler для заимствования ~$236 млн в ETH и WETH.

⚠️
46 минут потребовалось команде KelpDAO на экстренную паузу. За это время $250 млн уже были конвертированы в ETH. Два последующих запроса на вывод ещё $100 млн были заблокированы.

Контагиозный эффект

Ущерб не ограничился KelpDAO. Когда стало ясно, что залог в Aave состоял из украденных, не обеспеченных токенов, началась паника. За 48 часов DeFi потерял $13,21 млрд TVL — с $99,5 млрд до $86,3 млрд. Aave оказался в эпицентре: депозиты упали с $26,4 млрд до $17,9 млрд.

Протоколы Aave, SparkLend, Fluid и Upshift экстренно заморозили рынки rsETH. Токен AAVE упал на 16 % до $92. По оценкам аналитиков, Aave несёт $196 млн «плохого долга» — средств, которые невозможно взыскать с заёмщика, поскольку залог изначально был создан из ничего.

💰
Масштаб потерь
$606 млн — общие потери за апрель 2026
$292 млн — крупнейший единичный эксплойт (KelpDAO)
$13,2 млрд — падение DeFi TVL за 48 часов
$8,45 млрд — отток из Aave за двое суток
$196 млн — «плохой долг» Aave

Корень проблемы

Оба эксплойта объединяет одна черта: атаки произошли не из-за уязвимостей в смарт-контрактах, а из-за слабостей в инфраструктуре и конфигурации. Drift эксплуатировал человеческий фактор — социальную инженерию против Security Council. KelpDAO — архитектурный просчёт в настройке верификации межсетевых сообщений.

«Это не проблема кода, — написал в своём анализе CTO Ledger Гийом Казьмет. — Это проблема доверия к инфраструктуре, которую мы все считаем надёжной».

Критики указывают: в 2024 году Radiant Capital пострадал от компрометации устройств. В начале 2025 года Bybit — от отравления UI мультисиг-интерфейса. В апреле 2026 года Drift — от полугодовой разведывательной операции и взлома механизма governance. Каждый эксплойт сложнее предыдущего.

Что дальше

Ликвидность начала возвращаться, но доверие к межсетевой инфраструктуре подорвано. Главный вопрос — как протоколы будут закрывать «дыру» в резервах. У Aave есть резервный фонд Umbrella на $80–100 млн, но его недостаточно для покрытия $196 млн shortfall. Вероятно, потребуется голосование governance о списании stkAAVE.

Параллельно рынок ждёт реакции от Ethereum Foundation и LayerZero. Заявление Виталика Бутерина о безопасности liquid restaking может стать катализатором восстановления или дальнейшего оттока.

Прогноз Eclibra

🔮
К 2027 году средний срок эксплойта в DeFi сократится до 15 минут, а сумма потерь за год превысит $5 млрд — если отрасль не введёт обязательное требование мультиподписи для верификации мостов.

Вероятность: 65 % — Рост сложности атак опережает развитие защиты; Regulation не успеет за инфраструктурными рисками.

✅ Аргументы за

State-sponsored игроки (Lazarus) наращивают активность в криптосекторе — в 2026 году уже 47 инцидентов против 28 за аналогичный период 2025 года. Мультичейновая архитектура становится нормой, но стандарты верификации отстают — 80 % мостов используют 1-of-1 или 1-of-2 конфигурации. Критерии подтверждения: Новый крупный эксплойт (>$200 млн) до конца 2026 года, использующий уязвимость конфигурации, а не кода.

❌ Аргументы против

После April 2026 отрасль резко усилила аудит конфигураций — LayerZero уже анонсировал обязательные 2-of-3 DVN стандарты. Регуляторное давление (GENIUS Act, MiCA) вынудит протоколы к compliance, что снизит surface area для атак. Критерии опровержения: Ни одного эксплойта выше $50 млн до конца 2026 года; рост TVL DeFi выше $100 млрд к январю 2027.

📊
Ключевые сигналы для отслеживания
Резервный фонд Aave — хватит ли $80–100 млн для покрытия «плохих долгов»?
Governance голосование по списанию stkAAVE — когда и какой будет результат?
Заявление Ethereum Foundation по безопасности LST-токенов
Обновление LayerZero по обязательным DVN-стандартам

Сценарии развития

🟢 Оптимистичный сценарий (20%)

Отрасль быстро стандартизирует 2-of-3 DVN для мостов; регуляторы ускоряют принятие стандартов; Aave покрывает долг без радикального списания стейкеров. Последствия: TVL возвращается к $100+ млрд к концу 2026; новые протоколы с усиленной защитой привлекают капитал.

🟡 Базовый сценарий (55%)

Повторные эксплойты меньшего масштаба ($50–150 млн) продолжаются; Aave проводит частичное списание; рынок учится жить с повышенным риском. Последствия: TVL стагнирует в диапазоне $80–95 млрд; пользователи мигрируют на протоколы с доказанной защитой.

🔴 Пессимистичный сценарий (25%)

Крупный каскадный эксплойт (>$500 млн) затрагивает несколько протоколов через взаимозависимость LST; Aave вынужден радикально списать stkAAVE; TVL падает ниже $60 млрд. Последствия: Делеверидж DeFi на 30–40 %; институционалы уходят как минимум на 12–18 месяцев.

Источники

DeFi TVL drops $13B after KelpDAO hack
Подробный разбор контагиозного эффекта: $8,45 млрд оттока из Aave и системное падение TVL.

Авторитетный крипто-медиа с прямым доступом к on-chain данным — основной источник для метрик TVL.

Drift Protocol Hack: How Privileged Access Led to a $285M Loss
Анализ Chainalysis: атрибуция атаки к Lazarus Group, методология социальной инженерии.

Лидер блокчейн-аналитики — подтверждённая атрибуция через on-chain fingerprinting.

KelpDAO Exploit: How $292M Bridge Hack Wiped $9.5B From DeFi
Механика эксплойта: 1-of-1 DVN конфигурация, mint не обеспеченных rsETH, каскадный долг на Aave.

Технический разбор архитектурной уязвимости KelpDAO.

KelpDAO's $292M Hack: What an AI Agent Caught 12 Days Early
AI-агент Zero-Knowledge Flagging System обнаружил уязвимость 6 апреля — за 12 дней до эксплойта.

Превью возможностей AI в security audit — релевантно для будущего отрасли.