Как и почему хакеры научились красть криптовалюту без взлома блокчейна

Блокчейн считается защищенной технологией, но хакерам все равно удается выводить из проектов сотни миллионов долларов. Почему так происходит?

Об авторе: Владислав Александров, управляющий директор инвестиционной компании ALT3 Capital, специализирующейся на цифровых активах.

2026 год отметился дырами в безопасности крипторынка:

1 апреля злоумышленники атаковали Drift Protocol — крупную площадку на блокчейне Solana. Команда позже оценила потери пользователей примерно в $295 млн. 18 апреля еще около $292 млн было похищено из инфраструктуры KelpDAO. 30 июля мошенникам удалось вывести монеты из аппаратных кошельков Coldcard, которые считались одним из наиболее безопасных способов хранения биткоина. К 5 августа аналитическая компания TRM Labs оценивала ущерб примерно в $116 млн.

Drift Protocol — децентрализованная торговая площадка, работавшая на блокчейне Solana. Пользователи могли торговать криптоактивами и размещать средства в инвестиционных стратегиях.

KelpDAO — криптопроект, связанный с размещением криптовалюты для получения дохода. Пользователь передает в протокол свои цифровые активы, которые затем могут использоваться для работы других блокчейн-сервисов.

Coldcard — аппаратный кошелек для хранения биткоина. Представляет собой отдельное физическое устройство, на котором хранятся секретные ключи владельца.

Все три взлома происходили по-разному, но объединяет их одно — злоумышленникам не пришлось взламывать сам блокчейн. Технология работала исправно так, как от нее ожидали, а уязвимость была рядом. Разберемся, где находится слабое звено, почему хакерам удалось по нему попасть и что для защиты делать в будущем.

Как меняется характер атак на криптопроекты

Пять лет назад самые крупные хакерские атаки в мире криптовалют были связаны со взломом смарт-контракта — ошибками в программах, которые автоматически управляют деньгами в блокчейне. Злоумышленник находил уязвимость кода и использовал ее для кражи активов.

Со временем отрасль научилась лучше защищаться от неприятных инцидентов. Сейчас крупные проекты заказывают независимые аудиты для проверки исходного кода, платят исследователям за найденные ошибки и ограничивают операции с новыми активами.

Задача защитить код стала решаться более эффективно, для мошенников взломать его стало, как минимум, сложнее и дороже, а как максимум — невозможно в принципе. Но у каждого надежного сейфа есть человек, который знает пароль. Конечно, крипто-площадки не зацикливают безопасность лишь на одном человеке, а используют продуманные системы сдержек и противовесов. Принцип похож на порядок проведения крупного платежа в традиционной компании: один сотрудник формирует платежное поручение, другой его проверяет, а окончательную «визу» ставят главный бухгалтер и генеральный директор. Преступники в мире криптовалют поняли это и пошли другим путем — вместо дорогой и долгой возни с замочной скважиной, их фокус сместился на людей, которые регулярно взаимодействуют с этим сейфом.

По данным Halborn, компании, занимающейся безопасностью блокчейнов, в 2020 году около 50% всех инцидентов в мире децентрализованных финансов были связаны именно с уязвимостями в технической части кода и лишь 12,5% приходилось на человеческий фактор — компрометацию ключей доступа к средствам. К 2024 году произошли явные изменения в природе атак на мир криптовалют — их большая часть происходила за пределами блокчейна. То есть, точкой отказа была не технология блокчейн, а небрежное хранение паролей и явок со стороны пользователей — как профессионалов-владельцев бирж, так и частных инвесторов.

Как произошел крупнейший взлом в мире криптовалют в 2026 году

В качестве примера успешной атаки не на код, а на людей, рассмотрим историю крупнейшего взлома 2026 года в мире децентрализованных финансов и второго по масштабу за всю историю экосистемы Solana.

Если на традиционных фондовых биржах, например, на Мосбирже, между инвесторами есть посредник в виде брокера, то на криптовалютных децентрализованных биржах его нет. Однако на Drift Protocol критически важные операции должен подтверждать специальный совет из пяти участников — c-level уровня. Чтобы решение было принято, достаточно кворума из двух цифровых подписей.

По данным самой Drift (после инцидента биржа провела ребрендинг и теперь называется Velocity), ее сотрудники познакомились со злоумышленниками за полгода до самой атаки на мероприятии — одном из крупнейших форумов криптоиндустрии. Возможно, вдохновившись историей ахейцев, хакеры сначала сделали своего троянского коня, представившись хедж-фондом мирового уровня с победителями лучших олимпиад по математике на борту. Такой статус им отлично подходил: хедж-фонду нужна биржевая инфраструктура, он проходит все этапы внутренних проверок перед онбордингом на площадку Drift, показывает себя как эффективный управляющий активами, а вдобавок сам же становится клиентом.

Команда хакеров за несколько месяцев до атаки разместила на площадке Drift собственные средства в размере более $1 млн. Хакеры планомерно наращивали сотрудничество с Drift, платили биржевые комиссии и делали совместный бизнес, получая привилегии «постоянного клиента». Но злоупотребление одной из таких привилегий сыграло злую шутку с командой Drift — 1 апреля 2026 года троянский конь с гениями-математиками превратился в Lazarus Group — крупнейшую группировку северокорейских хакеров.

Злоумышленники заранее подготовили сложную программу атаки на инфраструктуру биржи. Затем воспользовались доверием своих контрагентов и заставили их самих отойти от внутренних правил безопасности. Через социальную инженерию с лицами, принимающими решения, они добились подписей тех самых необходимых двух участников совета для выполнения необходимых операций.

Еще один уровень защиты, который удалось пройти хакерам — timelock — временная блокировка средств после критических изменений в системе. Ее можно сравнить с банковским «периодом охлаждения»: если клиент совершает нетипичное действие, банк может временно ограничить вывод средств или изменить лимиты. В децентрализованных финансах похожая логика применяется к самой инфраструктуре: важные изменения вступают в силу не мгновенно, а после обязательной задержки. За это время подозрительную операцию можно обнаружить и остановить. В случае с Drift этот замок был снят — каким образом эту небрежность позволила себе команда — до сих пор выясняют юристы.

В итоге подписанты из команды Drift считали операции хакеров рядовыми и проходящими, хотя фактически они позволяли передать контроль над всей системой. Получив контроль, хакеры разрешили себе использовать в качестве обеспечения искусственно созданный цифровой актив. Практически ничего не стоивший актив система Drift Protocol стала воспринимать как $1. Это позволило конвертировать пустышки в реальные активы пользователей. Далее пустышки остались в хранилище Drift, а настоящие средства были выведены на счета хакеров. В отчете от 16 апреля команда Drift оценила потери пользователей примерно в $295 млн.

Почему блокчейн сам по себе не гарантирует безопасность

Блокчейн заслуженно называют надежной и прозрачной технологией. Но нельзя сказать, что с ним финансовая система становится неуязвимой. Сильная сторона распределенной базы данных в том, что она позволяет участникам сети согласовать историю операций и крайне затрудняет ее последующее изменение. Если перевод корректно подписан и соответствует правилам сети, блокчейн надежно его выполнит. Более того, с усложнением финансовых продуктов и обеспечения их безопасности, блокчейн не деградирует. Наоборот, инфраструктура становится более зрелой и аудируемой, а превентивные инструменты позволяют выявлять подозрительные операции еще до атаки.

Но технология не отвечает за то, почему человек поставил подпись. Не может понять, был ли владелец ключа обманут. Не способна самостоятельно проверить, соответствует ли реальности цена актива, которую сообщил внешний источник. И не оценивает, соблюдает ли цифровую гигиену человек, который управляет доступом к средствам.

Атака на KelpDAO показала другой вариант той же проблемы. Злоумышленники получили доступ к внешней инфраструктуре, которая сообщала системе о событиях в другой блокчейн-сети, а резервный источник данных оказался недоступен. При этом для подтверждения операции было достаточно одного проверяющего. В результате система приняла ложное сообщение за настоящее. После этого программа автоматически выдала злоумышленнику активы примерно на $292 млн. Код снова сработал именно так, как был задуман. Ошибка возникла в данных, которым он доверял.

В случае с кошельком Coldcard слабым местом оказалось программное обеспечение устройства.

Во всех трех случаях криптография не была сломана. Атакующие нашли место, где система должна была кому-то или чему-то доверять — администраторам, внешним сервисам или программному обеспечению устройства.

По данным CertiK, ведущей компании в сфере кибербезопасности криптовалют, в первом полугодии 2026 года на компрометацию кошельков пришлось $444,5 млн потерь, на фишинг — еще $366,3 млн, тогда как на уязвимости программного кода — $151,6 млн. То есть первые две категории, связанные с человеческим фактором, вместе дали более чем в пять раз больший ущерб, чем огрехи технического характера.

Правила безопасности при работе с децентрализованными финансами

Главный урок атак 2026 года в том, что надежность блокчейна и надежность финансовой системы на его основе — разные вещи. Блокчейн может безошибочно исполнить опасную команду, если она в системе корректно подписана. Поэтому следующая задача отрасли — защищать не только код, но и весь путь, по которому решение превращается в транзакцию.

На мой взгляд, избавиться от человеческого фактора тут невозможно. Но есть несколько факторов, которые стоит учитывать при оценке рисков использования того или иного протокола в децентрализованных финансах.

Инвестору стоит оценивать не только потенциальную доходность, но и саму инфраструктуру, которой он передает деньги. Это может быть биржа, кошелек, что угодно. Первый вопрос — сколько времени работает проект, проходил ли он независимые проверки безопасности и что происходило после прошлых сбоев. Хороший знак — несколько аудитов от разных компаний с опытом, bug bounty (это программа вознаграждения за найденные ошибки для белых хакеров) и прозрачная история устранения проблем. Не менее важна реакция команды на прошлые инциденты: быстрый разбор причин и компенсация потерь пользователям говорят о качестве управления больше, чем отсутствие проблем в рекламных материалах. Компенсация потерь должна происходить из резервного (страхового) фонда. Его наличие у криптопроекта тоже будет преимуществом. Нужно заранее понимать, насколько оперативно можно совершать операции ввода и вывода из инфраструктуры. В индустрии это называется ликвидность инвестиций. Чем выше доходность, тем ниже ликвидность — а это точка уязвимости. Ведь в момент взлома, когда для спасения средств счет будет идти на минуты, доступ к средствам может быть технически заблокирован на неделю или месяц. Также стоит проверить объем средств, размещенных внутри той или иной площадки. Этот показатель называется TVL (Total Value Locked) и означает объем активов, которые в данный момент размещены внутри проекта. Это показывает степень доверия пользователей. Чем больше объем капитала внутри проекта и чем быстрее его можно вывести, тем выше вероятность, что инвестор сможет выйти из позиции в периоды стрессовых ситуаций. Чем сложнее устроена инфраструктура, тем больше мест, где может возникнуть ошибка. Если доходность зависит одновременно от нескольких протоколов, использования заемных средств, сервисов перевода активов между сетями и внешних источников цен, инвестор фактически принимает на себя риск каждого звена этой цепочки. Поэтому хорошее практическое правило звучит просто: если механизм получения доходности невозможно объяснить в нескольких предложениях, то инвестиция переходит в категорию венчурной, то есть наделенной повышенным риском. И требования к доходности от такой инвестиции должны соизмеримо расти. Безопасность самого инвестора должна быть отделена от безопасности проекта. Для работы с децентрализованными сервисами разумно использовать отдельный кошелек и держать на нем только ту сумму, которая нужна для взаимодействия с конкретным сервис-провайдером. Основные долгосрочные накопления лучше хранить отдельно. Этот же аспект цифровой гигиены распространяется и на правила работы с централизованными биржами (Bybit, Binance, OKX). Средства, которые используются для торговых операций на бирже, лучше разделять с вашим сейфом долгосрочных инвестиций — не хранить на одном биржевом кошельке все свои активы.

Перед каждой операцией нужно проверять адрес сайта на предмет фишинга домена, содержание подтверждаемого действия и права, которые получает приложение. Если сервис просит дать неограниченное право распоряжаться активами, это дополнительный риск: после завершения работы такое разрешение лучше отозвать.

Не стоит хранить все яйца в одной корзине и концентрировать весь криптовалютный капитал в одном проекте, каким бы надежным он ни казался. Обязательная мера безопасности — диверсификация. История Drift показывает, что даже крупная площадка с проверенным кодом и системой коллективного принятия решений может потерять контроль из-за нескольких человеческих ошибок. Заранее установленный лимит на долю средств в одном протоколе превращает полную потерю средств в ограниченный убыток.

Если говорить про вес каждого из пунктов, то в нашей риск-модели на надежность протокола приходится 30% итоговой оценки, на ликвидность и риск самих активов — еще по 25%, а на внешние зависимости — 20%. Дополнительные проценты доходности не могут быть компенсированы отсутствием аудита, неясными условия вывода или слишком сложной конструкцией стратегии.

Полностью убрать риск из децентрализованных финансов невозможно — как невозможно сделать абсолютно безопасными банк, брокера или платежную систему. Но этот риск можно разложить на понятные составляющие и управлять каждой из них отдельно. После атак 2026 года главный вопрос для инвестора должен звучать уже не «насколько надежен этот блокчейн?», а «сколько независимых уровней защиты стоит между моими деньгами и одной человеческой ошибкой?»

➤ Подписывайтесь на телеграм-канал «РБК Трендов» — будьте в курсе последних тенденций в науке, бизнесе, обществе и технологиях.