Апрель 2026 года стал самым крупным месяцем потерь для децентрализованных финансов с февраля 2025 года. По данным DefiLlama, за 18 дней хакеры вывели $606 млн из DeFi-протоколов — это в 3,7 раза больше, чем за весь первый квартал 2026 года. Два эксплойта — KelpDAO и Drift Protocol — составили 95 % потерь месяца.
Ключевые выводы
Оба эксплойта — KelpDAO ($292 млн) и Drift Protocol ($285 млн) — произошли не из-за уязвимостей в коде смарт-контрактов, а из-за ошибок конфигурации инфраструктуры.
Aave потерял $8,45 млрд депозитов за двое суток и теперь несёт $196 млн «плохих долгов» от не обеспеченного залогом rsETH.
Два эксплойта, одна система
Первый удар пришёл 1 апреля. Злоумышленники, предположительно связанные с северокорейской группировкой Lazarus, получили доступ к мультисиг-ключам Drift Protocol через уязвимость в механизме «durable nonce» в блокчейне Solana. Подготовка началась за неделю: атакующие создали фейковый токен CVT, накачали его цену через wash-trading, а затем использовали этот токен в качестве залога для вывода реальных активов.
За 12 минут с протокола было выведено $285 млн — более 50 % TVL Drift. Это крупнейший единичный эксплойт в истории Solana и второй по величине после взлома моста Wormhole в 2022 году ($326 млн).
Второй эксплойт оказался ещё масштабнее. 18 апреля злоумышленник эксплуатировал конфигурацию моста KelpDAO в экосистеме LayerZero. Атака была элементарной: протокол использовал схему «1 из 1» для верификации межсетевых сообщений — достаточно было скомпрометировать один узел, чтобы подделать транзакцию.
Злоумышленник mintнул 116 500 rsETH (около $292 млн, 18 % от общего предложения токена) и сразу же использовал их в качестве залога на Aave V3, Compound V3 и Euler для заимствования ~$236 млн в ETH и WETH.
Контагиозный эффект
Ущерб не ограничился KelpDAO. Когда стало ясно, что залог в Aave состоял из украденных, не обеспеченных токенов, началась паника. За 48 часов DeFi потерял $13,21 млрд TVL — с $99,5 млрд до $86,3 млрд. Aave оказался в эпицентре: депозиты упали с $26,4 млрд до $17,9 млрд.
Протоколы Aave, SparkLend, Fluid и Upshift экстренно заморозили рынки rsETH. Токен AAVE упал на 16 % до $92. По оценкам аналитиков, Aave несёт $196 млн «плохого долга» — средств, которые невозможно взыскать с заёмщика, поскольку залог изначально был создан из ничего.
$606 млн — общие потери за апрель 2026
$292 млн — крупнейший единичный эксплойт (KelpDAO)
$13,2 млрд — падение DeFi TVL за 48 часов
$8,45 млрд — отток из Aave за двое суток
$196 млн — «плохой долг» Aave
Корень проблемы
Оба эксплойта объединяет одна черта: атаки произошли не из-за уязвимостей в смарт-контрактах, а из-за слабостей в инфраструктуре и конфигурации. Drift эксплуатировал человеческий фактор — социальную инженерию против Security Council. KelpDAO — архитектурный просчёт в настройке верификации межсетевых сообщений.
«Это не проблема кода, — написал в своём анализе CTO Ledger Гийом Казьмет. — Это проблема доверия к инфраструктуре, которую мы все считаем надёжной».
Критики указывают: в 2024 году Radiant Capital пострадал от компрометации устройств. В начале 2025 года Bybit — от отравления UI мультисиг-интерфейса. В апреле 2026 года Drift — от полугодовой разведывательной операции и взлома механизма governance. Каждый эксплойт сложнее предыдущего.
Что дальше
Ликвидность начала возвращаться, но доверие к межсетевой инфраструктуре подорвано. Главный вопрос — как протоколы будут закрывать «дыру» в резервах. У Aave есть резервный фонд Umbrella на $80–100 млн, но его недостаточно для покрытия $196 млн shortfall. Вероятно, потребуется голосование governance о списании stkAAVE.
Параллельно рынок ждёт реакции от Ethereum Foundation и LayerZero. Заявление Виталика Бутерина о безопасности liquid restaking может стать катализатором восстановления или дальнейшего оттока.
Прогноз Eclibra
Вероятность: 65 % — Рост сложности атак опережает развитие защиты; Regulation не успеет за инфраструктурными рисками.
✅ Аргументы за
State-sponsored игроки (Lazarus) наращивают активность в криптосекторе — в 2026 году уже 47 инцидентов против 28 за аналогичный период 2025 года. Мультичейновая архитектура становится нормой, но стандарты верификации отстают — 80 % мостов используют 1-of-1 или 1-of-2 конфигурации. Критерии подтверждения: Новый крупный эксплойт (>$200 млн) до конца 2026 года, использующий уязвимость конфигурации, а не кода.
❌ Аргументы против
После April 2026 отрасль резко усилила аудит конфигураций — LayerZero уже анонсировал обязательные 2-of-3 DVN стандарты. Регуляторное давление (GENIUS Act, MiCA) вынудит протоколы к compliance, что снизит surface area для атак. Критерии опровержения: Ни одного эксплойта выше $50 млн до конца 2026 года; рост TVL DeFi выше $100 млрд к январю 2027.
Резервный фонд Aave — хватит ли $80–100 млн для покрытия «плохих долгов»?
Governance голосование по списанию stkAAVE — когда и какой будет результат?
Заявление Ethereum Foundation по безопасности LST-токенов
Обновление LayerZero по обязательным DVN-стандартам
Сценарии развития
🟢 Оптимистичный сценарий (20%)
Отрасль быстро стандартизирует 2-of-3 DVN для мостов; регуляторы ускоряют принятие стандартов; Aave покрывает долг без радикального списания стейкеров. Последствия: TVL возвращается к $100+ млрд к концу 2026; новые протоколы с усиленной защитой привлекают капитал.
🟡 Базовый сценарий (55%)
Повторные эксплойты меньшего масштаба ($50–150 млн) продолжаются; Aave проводит частичное списание; рынок учится жить с повышенным риском. Последствия: TVL стагнирует в диапазоне $80–95 млрд; пользователи мигрируют на протоколы с доказанной защитой.
🔴 Пессимистичный сценарий (25%)
Крупный каскадный эксплойт (>$500 млн) затрагивает несколько протоколов через взаимозависимость LST; Aave вынужден радикально списать stkAAVE; TVL падает ниже $60 млрд. Последствия: Делеверидж DeFi на 30–40 %; институционалы уходят как минимум на 12–18 месяцев.
Источники
Авторитетный крипто-медиа с прямым доступом к on-chain данным — основной источник для метрик TVL.
Лидер блокчейн-аналитики — подтверждённая атрибуция через on-chain fingerprinting.
Технический разбор архитектурной уязвимости KelpDAO.
Превью возможностей AI в security audit — релевантно для будущего отрасли.