Автор: Beosin
Согласно данным мониторинга платформы Beosin Alert, в мае 2026 года общая сумма потерь от различных инцидентов безопасности составила около 76,15 миллиона долларов США. Произошло в общей сложности «36» крупных хакерских атак, основной причиной которых стали уязвимости контрактов и утечки приватных ключей. Из них 17 инцидентов безопасности произошли из-за уязвимостей контракта / сети, 10 инцидентов — из-за утечек приватных ключей, что свидетельствует о серьёзных вызовах для безопасности кода и операционной безопасности экосистемы DeFi.
Топ-10 протоколов по потерям в мае
Кроссчейн-мост Verus-Ethereum Bridge, соединяющий цепочку Verus L1 и Ethereum, подвергся атаке из-за уязвимости контракта, потери составили наибольшую сумму — 11,58 миллиона долларов США. Echo Protocol подвергся атаке из-за утечки приватного ключа, злоумышленники отчеканили 1000 eBTC (номинальная стоимость около 76,7 миллиона долларов США), но из-за ограниченной ликвидности фактическая прибыль составила около 5,13 миллиона долларов.

Типы атакованных проектов и распределение потерь по сетям
Объектами атак стали кроссчейн-мосты, децентрализованные биржи, кредитные протоколы, прогнозные рынки, стейблкоины, обычные пользователи и другие типы. Наибольшая сумма потерь пришлась на кроссчейн-мосты — 27,995 миллиона долларов. Проекты, связанные с DeFi, подверглись атакам наибольшее количество раз — 14.

В мае наибольшая сумма потерь пришлась на сеть Ethereum — более 48,76 миллиона долларов США. Многие инциденты с кроссчейн-мостами и большинство инцидентов с протоколами DeFi по-прежнему связаны с Ethereum. Далее следуют BNB Chain, Monad, TON, также происходили инциденты безопасности в сетях Monero и Bitcoin, атаки в блокчейне демонстрируют тенденцию к мультичейн-характеру.

Анализ основных инцидентов безопасности
1. Verus: Недостаток проверки кроссчейн-сообщений
Принцип работы Verus-Ethereum Bridge заключается в том, что отправитель предоставляет данные доказательства, подтверждающие наличие на блокчейне Verus квалифицированного вывода, подтверждённого нотариусом. После проверки мостовым контрактом на стороне Ethereum активы разблокируются. Уязвимость заключалась в том, что мостовой контракт на стороне Ethereum, хотя и проверял доказательства из сети Verus, не проверял, являются ли эти данные действительным исходным выводом. Это позволило злоумышленникам сконструировать ложный вывод, который проходил проверку, и извлечь средства, значительно превышающие их депозит.
Уязвимая часть кода:

Уязвимость в данном инциденте относится к тому же типу, что привела к убыткам Wormhole в 320 миллионов долларов в 2022 году и Nomad в 190 миллионов долларов. Все они заключались в том, что мост проверял само сообщение, но не проверял ценность средств, стоящих за ним.
2. Trusted Volumes: Недостаток параметра подписи
В этом случае злоумышленник воспользовался недостатком в дизайне подписи в процессе запроса котировок (RFQ) TrustedVolumes. При фактическом переводе средств, используя пользовательские данные подписи, он установил отправителем перевода контракт Resolver TrustedVolumes и успешно прошёл проверку, тем самым выведя активы из контракта Resolver для получения прибыли.
Уязвимая часть кода:

Проверка авторизации ссылалась на `varg4`, а выполнение перевода средств — на другие параметры. Отсутствие проверки привело к несоответствию между областью авторизованного подписанта и фактическим адресом списания средств.
Таким образом, злоумышленнику достаточно было подписать зарегистрированным адресом подписанта ордер, где `maker = Exploit` (проходит проверку подписи), а другие параметры подписи (токен, сумма) могли быть установлены на произвольные значения, например, ложный ордер 1:1, чтобы он прошёл проверку на разумность цены оракулом, а затем вывести активы из контракта протокола:

3. Инциденты утечки приватных ключей на примере StablR
В мае произошло несколько инцидентов утечки приватных ключей, общая сумма потерь превысила 25 миллионов долларов. StablR, как эмитент регулируемых стейблкоинов, стал типичным примером урока по безопасности управления для сектора стейблкоинов и DeFi.
StablR выпустил два регулируемых стейблкоина: EURR и USDR. Мультисиг-кошелёк, контролирующий чеканку EURR: `0x8278D2881dBF8F6Fc01c98d196c4b16F1aade5Bc`; мультисиг-кошелёк, контролирующий чеканку USDR: `0xF45392bd2D6e6b8C5Dc26BA6c8a12889419B82F3`.
Поскольку для инициирования транзакций с обоих вышеуказанных мультисиг-кошельков требовалась только 1 подпись, злоумышленник, получив контроль над адресом владельца `0xC73fD562de86d7860EE636C20813Bcb2cF4D550d`, добавил адрес `0xD4677B5A8B1b97EA213Fdb876b0FcBAB3f9F6CD1` в оба мультисиг-кошелька, получив контроль над правами на чеканку проекта:

Такие инциденты связаны не с уязвимостями кода, а с проблемами операционной безопасности проектов: необеспечение сохранности приватных ключей привилегированных адресов, отсутствие использования мультисига с высоким порогом для операций с высокой стоимостью / высоким риском, отсутствие тайм-лока для крупных операций чеканки, недостаток механизмов быстрого реагирования на чрезвычайные ситуации.
Тенденции угроз безопасности Web3
Глубочайшая тенденция в безопасности Web3 в 2026 году — это системное расширение поверхности атак. Уязвимости возникают одновременно в коде, инфраструктуре, взаимодействии и человеческих процессах. Несколько аудитов безопасности или инструментов не могут охватить такие области, как операционная безопасность, безопасность сотрудников, облачная инфраструктура, цепочки поставок программного обеспечения. Это предъявляет более высокие требования к постоянной операционной безопасности проектов Web3.
Кроме того, участились атаки на старые / неиспользуемые контракты, уязвимости или авторизации в которых легко могут быть использованы злоумышленниками. Разработчики или операторы контрактов должны снова проверить безопасность старых контрактов. Для неиспользуемых контрактов следует своевременно обработать или надлежащим образом перевести оставшиеся средства, связаться с пользователями для отмены ненужных авторизаций. Пользователям также следует регулярно проверять и отменять неиспользуемые авторизации контрактов с помощью блокчейн-браузера или инструментов для отзыва авторизаций.







