Северокорейские хакеры похитили 600 млн долларов
Первая половина 2026 года стала самым активным периодом в истории с точки зрения угроз безопасности в блокчейне: компания Blockaid, специализирующаяся на безопасности, отметила 3,4-кратный рост числа уязвимостей с высоким порогом сложности по сравнению со всем 2025 годом. Согласно отчету Blockaid о безопасности в блокчейне за первое полугодие 2026 года, общий ущерб в долларах достиг 1,1 млрд долларов, что ниже показателей первого полугодия 2025 года из-за отсутствия единичного мега-ограбления на сумму в несколько миллиардов долларов.
Однако масштаб и техническая изощрённость атак резко возросли. Данные исследования показывают, что за шесть месяцев злоумышленники осуществили 212 подтверждённых атак, причём пик пришёлся на июнь, когда было зафиксировано 57 отдельных инцидентов. Только на долю четырёх крупных инцидентов пришлось 707 млн долларов, или 64 % от общей суммы похищенных средств. По данным Blockaid, северокорейская хакерская группировка «Trader Traitor», связанная с Lazarus Group, была ответственна за примерно 609 млн долларов общих убытков.
Большая часть финансовых убытков пришлась на несколько громких инцидентов с нарушением безопасности, организованных северокорейскими злоумышленниками, действующими при поддержке государства. Два крупнейших инцидента этого периода — атака на протокол рестейкинга KelpDAO (292 млн долларов) и на бессрочный DEX Drift Protocol на Solana (285 млн долларов) — были отнесены на счет «Trader Traitor».
Вместо того чтобы полагаться на уязвимости смарт-контрактов, эти атаки были направлены на человеческий фактор и операционные уязвимости. В случае с Drift несколько недель целенаправленного социального инжиниринга позволили злоумышленникам получить административный контроль над мультисиг-подписью, в результате чего менее чем за 12 минут было похищено 285 млн долларов. В случае с KelpDAO злоумышленники использовали социальный инжиниринг против разработчика LayerZero, чтобы заразить инфраструктуру RPC и подделать аттестаты межцепочечного моста.
Между тем в отчете выделены три основных уязвимости, проявившиеся в первой половине 2026 года — области, которые исторически не входили в стандартные рамки аудита: атаки с использованием делегирования кошельков по EIP-7702, внедрение подсказок в ИИ и инфраструктура внецепочечных мостов. Чтобы подчеркнуть угрозу, исходящую от уязвимостей ИИ, в отчёте упоминается майский инцидент, в ходе которого злоумышленник «использовал инъекцию подсказок, чтобы обманом заставить ИИ-агента Bankr одобрить несанкционированную транзакцию, похитив 216 тысяч долларов».
Показатели возврата средств по-прежнему резко различались в зависимости от вектора атаки. Украденные средства, полученные в результате взлома ключей, практически мгновенно исчезали в миксерах или межцепочечных мостах. Напротив, ошибки в протоколах иногда позволяли частично или полностью вернуть средства благодаря оперативной координации со стороны «белых хакеров» или приостановке контрактов.
Заглядывая в будущее, Blockaid предупреждает, что экосистемы Web3 должны подготовиться к продолжающемуся давлению во второй половине года. Ключевые области, вызывающие озабоченность, включают постоянные кампании социальной инженерии со стороны санкционированных государственных субъектов, расширение масштабов эксплойтов, связанных с функциями делегирования кошельков EIP-7702, а также быстрый рост атак с внедрением подсказок против автономных торговых агентов с ИИ по мере роста их внедрения в сфере децентрализованных финансов.