Почему DeFi-протоколы взламывают один за другим🚨
Каждый смарт-контракт — публичный код. Раньше найти баг стоило дорого: нужны были эксперты и время. ИИ обрушил стоимость анализа кода в 100 раз. Атаковать стало дёшево, защищаться — по-прежнему дорого.
Большинство контрактов никто не пересматривает: новый аудит = расходы, риски, ответственность. Поэтому баги просто лежат и ждут.
Математика перевернулась: найди эксплойт через ИИ, протестируй на форке, выведи деньги через миксеры — шанс быть пойманным близок к нулю.
Единственная реальная защита — формальная верификация: математическое доказательство, что код делает только то, что задумано. Пока этот инструмент не стал стандартом, DeFi входит в свою тёмную главу.
📋 Эксплойты апреля 2026:
Rhea Finance (16.04) — баг slippage-проверки в марже
Hyperbridge (13.04) — replay MMR, фейковый DOT в Ethereum
Dango (13.04) — баг в bridge-агрегаторе
Aethir (09.04) — отсутствие access control на трансфере владения
Silo Finance (03.04) — уязвимость оракула
Drift (01.04) — социнженерия КНДР, слив админ-ключа
KelpDAO (18.04, $292M) — расследование идёт
🔍 Глубже про KelpDAO
История началась с LayerZero, на который завязана крипта на ¼ триллиона $. rsETH использует мост LayerZero с конфигурацией 1-из-1 DVN — доверие одной ноде. «Официальный» DVN подтвердил фейковое сообщение, и хакер вывел весь rsETH из моста.
Что дальше? Хакер заложил rsETH в Aave и занял максимум ETH. Aave остался с непродаваемым rsETH и пустым ETH-пулом. Потенциальный плохой долг ~$300M, идёт bank run.
💡 Выводы:
— Неизолированное кредитование (Aave) рискованно. Hub-and-spoke (Aave v4, Morpho) и изолированное (Curve, Silo) безопаснее
— DEX-ы менее рискованны для размещения, чем lending
— Онбординг активов требует строгости: 1-из-1 DVN — провал, минимум 2-из-2
— Cross-chain — сложно и опасно. Используйте только когда необходимо
DeFi не умирает. Но входит в фазу, где выживут только те протоколы, которые начнут относиться к безопасности как к математике, а не как к формальности.➕
Post #467
2.82K

- 👍 14
- 🔥 2
- ❤ 1