В 2026 году злоумышленники похитили криптоактивов на сумму $972 миллиона, но подавляющая часть этих средств была украдена не из-за ошибок в коде смарт-контрактов. Как объясняет глава Immunefi Митчелл Амадор, основными точками входа стали компрометация ключей, подпись транзакций и уязвимости в системах управления (governance). Это меняет представление о том, что такое реальная безопасность в DeFi.
$972 млн украдено: почему хакеры больше не ломают код
Согласно анализу Immunefi, большая часть потерь пришлась не на эксплойты смарт-контрактов, а на атаки через приватные ключи и механизмы подписи. Злоумышленники всё чаще нацеливаются на человеческий фактор и инфраструктуру управления, а не на баги в коде. Амадор подчёркивает, что фраза «мы прошли аудит» никогда не была равна «мы в безопасности». Аудит проверяет код на логические ошибки, но не защищает от кражи ключей или атак на механизмы голосования в DAO (децентрализованные автономные организации).
Ранее аналитики Blockaid уже фиксировали, что взломы Ethereum и Solana принесли рекордные убытки в первом полугодии 2026 года.
Почему «нас проверили» — это историческая справка, а не гарантия
Рынок безопасности долгое время опирался на аудит смарт-контрактов как на главный щит. Однако статистика 2026 года указывает на сдвиг угроз: хакеры всё реже ломают код и всё чаще воруют доступ. Компрометация ключей подписантов (signers) и управляющих ключей (governance keys) стала основным вектором. По словам Амадора, «мы были аудированы» — это историческая справка, а не текущая гарантия. Безопасность должна оцениваться в реальном времени, включая мониторинг подозрительных транзакций и защиту ключей от фишинга и социальной инженерии.
За $972 млн стоят не ошибки в коде, а украденные ключи и скомпрометированные подписи. Аудит не спасает от кражи доступа.
Как тренд на DAO меняет правила безопасности
Тренд на атаки через инфраструктуру управления набирает обороты на фоне роста числа DAO и мультиподписных кошельков. Проекты всё чаще используют сложные схемы с несколькими подписантами, и каждый такой участник становится потенциальной мишенью. Это требует пересмотра стандартов безопасности: от статического аудита к динамической защите.
Участники DeFi-протоколов и DAO должны учитывать: доверять только аудиту — рискованно. Необходимо требовать от проектов публичных отчётов о безопасности ключей, мультифакторной аутентификации и страхования от кражи доступа. Митчелл Амадор резюмирует: безопасность должна быть непрерывным процессом, а не разовой проверкой. Инвесторам стоит обращать внимание не только на наличие аудита, но и на то, как проект защищает свои ключи и управленческие механизмы.