Взлом моста KelpDAO на $293 млн: 1-of-1 DVN, 46 минут и долг Aave до $230 млн

28 мин. чтения
Bybit
SpaceX за крипту
Дробные доли · 24/7
Открыть рынок →

Коротко (TL;DR)

18 апреля 2026 года мост протокола KelpDAO выпустил на Ethereum 116 500 токенов rsETH, которых никто не сжигал в сети-источнике. Ущерб — $291–293 млн по оценкам четырёх независимых трекеров. Ни одна строка смарт-контракта взломана не была: атакующий обманул не код, а единственного верификатора, который подтверждал сообщения между сетями.

  • Дыра была в настройке, а не в коде. Мост работал в конфигурации 1-of-1 DVN: один обязательный верификатор, ноль резервных. Эту конфигурацию выбрал KelpDAO вопреки рекомендациям LayerZero о мульти-DVN избыточности — а LayerZero, со своей стороны, позволял собственному верификатору работать в одиночку на переводах в сотни миллионов.
  • 46 минут от кражи до стоп-крана. Дрейн завершился в 17:35 UTC, экстренная пауза — в 18:21 UTC. Две повторные попытки в 18:26 и 18:28 UTC на 40 000 rsETH (около $95–100 млн) уже не прошли.
  • Платил не только KelpDAO. Похищенные 89 567 rsETH ушли залогом в Aave, оттуда занято около $190–236 млн WETH. Плохой долг Aave — $124–230 млн в зависимости от схемы распределения потерь.
  • Ошибка оказалась двусторонней, и признали это не сразу. В апреле LayerZero указывал на выбор KelpDAO, в мае признал свою часть: «we made a mistake by allowing our DVN to act as a 1/1 DVN for high-value transactions». KelpDAO ушёл с LayerZero на Chainlink CCIP.
  • Мосты — самая дорогая категория взломов, и она растёт. По нашему расчёту на датасете DeFiLlama, доля мостовых потерь в общем объёме украденного выросла с 16,67% за всю историю до 36,7% в первом полугодии 2026 года. Медианный мостовой инцидент в 3,25 раза крупнее немостового.
  • Это риск сегодняшнего дня, а не история. На 30 августа 2026 года 34,3% всего TVL сетей Ethereum L2 — $12,88 млрд из $37,59 млрд — держится на той же модели доверия «внешний верификатор», что подвела KelpDAO.

Взлом KelpDAO: как мост на LayerZero выпустил $293 млн из воздуха

KelpDAO (Kelp DAO) — протокол ликвидного рестейкинга. Вкладчик отдаёт ETH, получает токен rsETH и вместе с ним право на доходность рестейкинга. Чтобы rsETH ходил не только по Ethereum, у протокола есть мост: токен «замораживается» в одной сети и выпускается в другой. Сжигание в сети-источнике и выпуск в сети-получателе — две разные транзакции в двух разных блокчейнах, и связать их может только кто-то третий, кто подтверждает: «да, там действительно сожгли». Механику мостов целиком мы разбираем отдельно; здесь важна ровно одна деталь — этот «кто-то третий» и есть точка, которую атаковали.

Этот разбор — урок блока «Мосты и мультичейн» курса «DeFi: от первой транзакции до профи-стратегий».

У KelpDAO таким подтверждающим звеном был единственный верификатор в инфраструктуре LayerZero. 18 апреля 2026 года атакующий получил root-доступ к двум независимым RPC-узлам этого верификатора, подменил на них бинарники узла и параллельно устроил DDoS на чистые узлы — чтобы верификатор переключился именно на отравленные. Дальше отравленные узлы сообщили то, чего не было: якобы в сети Unichain сожжено 116 500 rsETH. Верификатор подписал сообщение, endpoint на Ethereum выпустил токены.

BYBIT EARNЗаставь крипту работатьПроценты на USDT и BTC без блокировки — деньги остаются под рукой.Разместить
ПараметрЗначение
Дата и время18 апреля 2026, дрейн завершён в 17:35 UTC
Сумма$291–293 млн (разброс по трекерам)
Что выпущено из воздуха116 500 rsETH, около 18% циркулирующего запаса
Первопричинаконфигурация 1-of-1 DVN + подделка кроссчейн-сообщения
Что НЕ было причинойбаг смарт-контракта — публично он не найден
Время до экстренной паузы46 минут
Заблокированная вторая волна40 000 rsETH, около $95–100 млн
Атрибуцияпо заявлению LayerZero — Lazarus Group / TraderTraitor

Формулировка «эксплойт без единого бага» звучит как парадокс, но именно так это описала аудиторская фирма OpenZeppelin: публично не выявлено ни одной уязвимости смарт-контракта, а $292 млн всё равно ушли. Сломали не логику кода, а допущение о доверии, на котором эта логика стояла.

Один верификатор на весь мост: что такое 1-of-1 DVN и почему это дыра

DVN (Decentralized Verifier Network) в архитектуре LayerZero — это внешняя служба, которая читает событие в сети-источнике и подтверждает приложению в сети-получателе, что событие действительно произошло. Приложение само выбирает, сколько таких служб обязано подписаться под сообщением и сколько дополнительных подписей считать желательными. Настройка задаётся двумя числами в конфигурации приложения.

У моста KelpDAO эти числа были такими:

  • requiredDVNCount = 1 — обязателен ровно один верификатор, и это был LayerZero Labs;
  • optionalDVNCount = 0 — ни одного резервного верификатора;
  • порог согласия — ноль: сверять подпись не с чем, второго мнения не существует.

Это и называется конфигурацией 1-of-1. Практический смысл: чтобы мост поверил в несуществующее событие, достаточно обмануть одну службу. Не украсть ключи, не найти ошибку в контракте — достаточно скормить одной службе неправильные данные о чужой сети. Что и было сделано: атака шла не по контракту, а по RPC-узлам, из которых верификатор берёт картину мира.

Ключевая деталь для оценки вины: рекомендация LayerZero о мульти-DVN избыточности существовала до инцидента, и KelpDAO её не выполнил — эту часть картины LayerZero изложил в первом же заявлении. Односоставные конфигурации при этом не были экзотикой: OpenZeppelin отмечает, что они остаются массовыми среди интеграций и встречаются в справочных материалах. Масштаб оценивал разбор rekt.news: около 40% приложений LayerZero работали на 1-of-1 — 1111 строгих односоставных конфигураций из более чем 3500 изученных деплоев. Цифра приводится по одному источнику, который сам ссылается на стороннее исследование, поэтому её стоит читать как порядок величины, а не как точное измерение.

Отсюда следует неприятный вывод про аудиты. Стандартный аудит проверяет код контракта. Он, как правило, не отвечает на два других вопроса: как настроены интеграции со сторонними протоколами в момент деплоя и не появляется ли в инфраструктуре единая точка отказа. KelpDAO — это ровно второй случай. К той же семье относятся атаки на оракул, где протоколу подсовывают неверную цену, и supply chain атаки, где вредоносный код приезжает через доверенную зависимость: код протокола в обоих случаях безупречен, а деньги уходят.

46 минут: хронология атаки от компрометации RPC до паузы протокола

Скорость реакции здесь измерима, и это редкий случай, когда её можно посчитать по минутам. Абсолютные отметки — UTC 18 апреля 2026 года; там, где первоисточник даёт только интервал, стоит интервал, а не выведенное из него точное время.

SpaceX · xStockSpaceX — частная компания. Торгуй её токеном на Bybit за крипту.Торговать SpaceX →
Время (UTC)Что произошло
до 17:35компрометация двух RPC-узлов верификатора, подмена бинарников, DDoS чистых узлов
17:35дрейн завершён: 116 500 rsETH выпущены на Ethereum по поддельному сообщению
сразу после 17:35первый публичный алерт о выводе «$100M+» — оценка, оказавшаяся заниженной
+36 минут к алертуPeckShield публично подтверждает атаку ссылкой на транзакцию
18:21подтверждение атаки и экстренная пауза — 46 минут от дрейна
18:26 и 18:28две поддельные транзакции ещё на 40 000 rsETH — обе отклонены
+1,5 часа к алертупервое официальное заявление KelpDAO — подтверждение и список привлечённых партнёров
19 апреляLayerZero публикует отчёт об инциденте
20 апреляСовет безопасности Arbitrum замораживает 30 766 ETH

Строку «18:26 и 18:28» стоит прочитать дважды. Экстренная пауза — не бюрократическая формальность: она сработала между первой и второй волной и удержала ещё около $95–100 млн, которые атакующий уже пытался забрать. Всё, что стояло между этой суммой и потерей, — 46 минут и наличие рабочего стоп-крана.

Отдельно — как вообще доказали, что сообщение поддельное. Ончейн-признаков оказалось три, и все проверяются по обозревателю. Исходящий nonce Unichain, то есть счётчик отправленных мостом сообщений, застрял на значении 307 — а атакующий предъявил сообщение с номером 308, которого в сети-источнике никогда не существовало. Весь запас rsETH на Unichain на тот момент составлял 49,26 токена: сжечь 116 500 там физически нечего. Событий перевода, сжигания и отправки пакета на Unichain не было вовсе. Мост поверил сообщению, которое опровергалось тремя разными способами за минуту проверки, — потому что проверять его было некому, кроме одной скомпрометированной службы.

Плохой долг Aave до $230 млн: кто платит за взлом первым

Похищенный rsETH не пошёл сразу на биржи. Он пошёл в кредитный протокол: 89 567 rsETH внесены залогом в Aave V3, под них занято 82 650 WETH — по разным оценкам, $190–236 млн реальной ликвидности. Схема работает потому, что для протокола rsETH оставался нормальным залогом: Aave не был взломан, у него не нашли уязвимости, он просто принимал актив, который перестал быть обеспеченным.

Когда стало ясно, что залог фальшивый, у Aave остался долг без покрытия. Его оценки расходятся в зависимости от того, как распределять потери: $123,7 млн при равномерной социализации и до $230,1 млн при изоляции по L2; центральная оценка по резервам WETH на Ethereum и Arbitrum — около $177 млн. На 30 августа 2026 года окончательная схема распределения не закреплена, поэтому цифры ниже — ожидаемое распределение, а не свершившийся факт.

УровеньКто этоЧто с ним происходит
1стейкеры Umbrella-vaultпокрывают убыток первыми: $56 млн TVL против $113 млн плохого долга только на Ethereum — vault выносится полностью
2держатели токена AAVEоколо $120 млн совокупного остатка, вероятный механизм покрытия — эмиссия и размывание доли
3держатели бриджнутого rsETHожидаемый haircut по позициям в районе 15–20%

Порядок здесь и есть главный урок раздела: страховой модуль протокола — это не «подушка на всякий случай», а первая очередь на списание. Человек, который положил деньги в Umbrella ради доходности, оказался кредитором последней инстанции для чужого моста.

Рынок отреагировал шире, чем на размер дыры. TVL Aave упал на $8,45 млрд за 48 часов — с $26 млрд примерно до $15 млрд, а TVL всего DeFi — на $13,21 млрд. Считать эти миллиарды «потерями» нельзя: деньги вывели, а не сожгли. Но это и есть настоящая цена инцидента на мосту — не только украденная сумма, но и бегство капитала, которое она запускает у соседей. Похожая механика описана в нашем разборе того, как один баг крадёт деньги сразу в шести сетях: в кроссчейн-конструкциях последствия расходятся дальше периметра взломанного протокола.

Кто виноват — LayerZero или KelpDAO: спор, который решился признанием

Первая неделя после инцидента прошла в публичном обмене обвинениями, и порядок здесь важен, потому что апрельские материалы многих изданий зафиксировали только одну сторону.

  • 19–20 апреля, версия LayerZero. В официальном заявлении об инциденте компания настаивала: протокол отработал как задумано, уязвимости в нём не найдено, атака шла по downstream RPC-инфраструктуре. Ответственность возлагалась на выбор приложения, дословно: «LayerZero and other external parties previously communicated best practices around DVN diversification to KelpDAO. Despite these recommendations, KelpDAO chose to utilize a 1/1 DVN configuration». Там же LayerZero атрибутировал атаку северокорейской Lazarus Group, конкретнее — кластеру TraderTraitor.
  • 20 апреля, ответ KelpDAO. Команда возражала, что конфигурация 1-of-1 была задокументирована в материалах самого LayerZero, а её уместность подтверждали в ходе обсуждений расширения rsETH на L2. Это позиция стороны в споре, а не установленный факт — но именно она задала вопрос, на который LayerZero отвечал следующие три недели.
  • 9–10 мая, развязка. После волны критики от протоколов и исследователей безопасности LayerZero признал свою часть: «We believe developers should choose their own security configurations, but we made a mistake by allowing our DVN to act as a 1/1 DVN for high-value transactions. We didn’t police what our DVN was securing, which created a risk we simply didn’t see. We own that». Там же компания рекомендовала приложениям фиксировать конфигурации, а не полагаться на настройки по умолчанию, контролируемые LayerZero Labs.
  • Итог. KelpDAO отказался от LayerZero и мигрировал на Chainlink CCIP.

Точная картина здесь важнее эффектной: ошибок было две, и они принадлежат разным сторонам. KelpDAO выбрал конфигурацию, о рисках которой его предупреждали. LayerZero позволял собственному верификатору в одиночку обеспечивать переводы в сотни миллионов и, по его же формулировке, не следил за тем, что этот верификатор обеспечивает. Обе части выяснились не одновременно: первая прозвучала на следующий день после взлома, вторая — только через три недели и под давлением. Для читателя это переводится в простое правило: узнавать, какая конфигурация безопасности стоит у моста и была ли она выбрана осознанно, — часть оценки риска, а не занудство. И читать первое заявление пострадавшей инфраструктуры как позицию стороны, а не как разбор.

ДатаДействиеРезультат
18 апреляэкстренная пауза контрактов KelpDAOзаблокированы вторая и третья попытки на 40 000 rsETH
20 апреляСовет безопасности Arbitrum замораживает средства атакующего30 766 ETH, около $73,6 млн
21–24 апреляпротоколы приостанавливают рынки rsETH и мосты на LayerZero31 с лишним протокол остановил мосты, 9 заморозили рынки
апрель–майинициатива DeFi United (Aave, Lido, EtherFi, Mantle)свыше $300 млн на покрытие дефицита; Stani Kulechov лично 5000 ETH
13 маяпервый транш возмещения, мост переоткрыт25 000 rsETH
14 маявосстановлены выводы—
25 маяфинальный транш20 373,72 rsETH
после инцидентаLayerZero меняет политику подписиDVN Labs больше не подписывает сообщения приложениям на 1-of-1
после инцидентаKelpDAO меняет инфраструктуру мостамиграция на Chainlink CCIP

Два пункта в этой таблице стоят особняком. Первый — заморозка на Arbitrum: она сработала, потому что у сети есть Совет безопасности с полномочиями остановить средства, и это ровно та централизация, за которую L2 критикуют в спокойное время. Второй — изменение политики LayerZero: инфраструктура перестала обслуживать конфигурацию, которую сама же раздавала по умолчанию. Ни то ни другое не является гарантией на будущее — это разовые ручные решения, принятые после потери $293 млн.

Карта крупнейших взломов мостов: от Poly Network до KelpDAO

Чтобы понять, насколько KelpDAO типичен, мы отсортировали датасет DeFiLlama Hacks по сумме и оставили мостовые инциденты. Причину каждого сводим к одному слову — так видно, повторяются ли они.

ДатаМостСуммаПричина одним словом
23.03.2022Ronin Bridge$624 млнключи
10.08.2021Poly Network$611 млнконтракт
06.10.2022BNB Bridge$570 млнподделка доказательства
02.02.2022Wormhole (Portal)$326 млнподпись
18.04.2026KelpDAO$293 млнконфигурация + подделка сообщения
01.08.2022Nomad$190 млнforged proof
07.07.2023Multichain$126 млнключи
23.06.2022Harmony Bridge$100 млнключи

Три из восьми строк — компрометация ключей, ещё три — подделка доказательства или подписи; свежий пример второго класса — эксплойт моста Taiko с поддельными proof’ами. Уникальность KelpDAO не в способе обмана, а в его точке приложения: это первый случай в верхней восьмёрке, где отправной причиной стала конфигурация верификатора, а не украденный ключ и не ошибка в логике контракта.

Второе, что даёт этот датасет, — распределение внутри категории. Топ-10 мостовых взломов всех времён — это $3,0083 млрд из $3,3564 млрд суммы всех 88 зафиксированных мостовых инцидентов, то есть 89,6% категории. Отсюда практический вывод, который редко проговаривают: совет «пользуйся разными мостами» защищает от частых мелких инцидентов, но почти не защищает от того, что формирует статистику. Девять десятых потерь категории создаёт горстка катастроф, и попасть в одну из них можно ровно один раз.

Почему у мостов самые крупные потери: доля растёт год к году

Мы посчитали долю мостовых потерь в общем объёме украденного по сырому датасету DeFiLlama Hacks (все инциденты с суммой больше нуля, n = 1196) в трёх окнах. В каждой строке приведены и числитель, и знаменатель — чтобы цифру можно было пересобрать.

ОкноМостовые потериВсе потериДоля
Вся история датасета (с 2016)$3,3564 млрд, 88 инцидентов$20,1285 млрд, 1196 инцидентов16,67%
2022–2026$2,7003 млрд, 76 инцидентов$10,9503 млрд, 952 инцидента24,66%
2026 год к 28.08.2026$418,9 млн, 38 инцидентов$1,3065 млрд, 231 инцидент32,06%
Первое полугодие 2026$362,9 млн, 24 инцидента$988,3 млн, 162 инцидента36,7%

Рост очевиден, но у него есть важная оговорка: это не новая болезнь. В 2022 году, по подсчётам DL News, на мосты пришлось около $1,8 млрд из $3,2 млрд всех потерь DeFi — то есть 56%, локальный пик выше сегодняшнего. Правильное прочтение тренда — не «мосты вдруг стали опасны», а «доля мостов хронически высокая и снова растёт после провала середины десятилетия».

Второй способ посмотреть на ту же природу — размер типичного инцидента. Медианный мостовой взлом стоит $2 927 243 против $900 000 у немостового, то есть в 3,25 раза дороже; по среднему разрыв меньше — $38 140 374 против $15 137 357, в 2,52 раза. Медиана здесь честнее среднего: она говорит не о нескольких гигантских случаях, а о том, что типичный мостовой инцидент крупнее типичного немостового в три с лишним раза.

Причина структурная, и KelpDAO её иллюстрирует буквально. Мост держит активы множества пользователей за одним узким местом проверки — ключом, подписью или верификатором. Взлом отдельного кредитного рынка забирает то, что лежит в этом рынке; компрометация узкого места моста высвобождает всё, что мост обеспечивает, и делает это одной транзакцией.

Отдельно стоит держать в голове, что разные трекеры считают по-разному. Наш расчёт по DeFiLlama даёт за первое полугодие 2026 года $988,3 млн потерь на 162 инцидента, а отчёт CertiK Hack3d за тот же период — $1 315 676 432 на 344 инцидента. Расхождение методологическое: разные критерии включения инцидента в датасет. Цифры не складываются и не заменяют друг друга — мы приводим обе, чтобы видно было, что «сколько украли за полугодие» зависит от того, кто считал.

Треть TVL сетей L2 держится на внешних верификаторах мостов

Самое неприятное в этом инциденте — что модель доверия, которая его допустила, никуда не делась. Проверить это можно на живых данных: L2BEAT публикует TVL сетей второго уровня в разбивке по тому, чем именно обеспечены активы. Мы взяли сводку по масштабированию L2BEAT на 30 августа 2026 года, 07:00 UTC, и посчитали доли.

Модель обеспеченияTVL, 30.08.2026Доля
Canonical — канонический мост роллапа, обеспечен контрактом на Ethereum$14,13 млрд37,6%
External — внешний, сторонний верификатор моста$12,88 млрд34,3%
Native — актив выпущен непосредственно в самой сети L2$10,58 млрд28,1%
Итого$37,59 млрд100%

Разница между первой и второй строкой — это и есть разница между KelpDAO и его отсутствием. Канонический мост роллапа обеспечен контрактом на Ethereum: чтобы вывести из него активы неправомерно, нужно сломать сам механизм роллапа. Внешний мост обеспечен обещанием стороннего верификатора, что событие в другой сети действительно произошло, — ровно тем обещанием, которое в апреле оказалось поддельным.

$12,88 млрд под этой моделью — это не гипотеза «а вдруг повторится», а треть текущего рынка L2 прямо сейчас. За месяц доля немного снизилась: на 31 июля 2026 года она составляла 37,2%. Связывать это снижение напрямую с инцидентом мы не будем — данных для такого вывода нет, отток мог идти по десятку причин.

Как оценить риск моста перед переводом: пять вопросов

Это не инструкция «как устроен мост», а короткая диагностика конкретного маршрута перед тем, как отправить по нему деньги. Пять вопросов закрывают ровно те места, где ломался KelpDAO.

  1. Сколько верификаторов подтверждает сообщение и это осознанный выбор или дефолт? Один обязательный верификатор без резервных — конфигурация KelpDAO. У приложений на LayerZero это видно в параметрах DVN; у мостов роллапов ответ другой — там обеспечение даёт контракт на Ethereum. Если ответа нет ни в документации, ни в дашборде проекта, это сам по себе ответ. После инцидента сам LayerZero советует приложениям фиксировать конфигурации, а не полагаться на настройки по умолчанию, контролируемые LayerZero Labs, — тот же вопрос имеет смысл задавать и снаружи.
  2. Чем обеспечен актив, который вы получите на той стороне? Канонический мост сети и сторонний «обёрточный» токен от внешнего эмитента — это два разных риска при одинаковом тикере в интерфейсе. Разбивка L2BEAT по canonical / external / native показывает это по каждой сети.
  3. Есть ли у моста рабочий стоп-кран и кто может его дёрнуть? У KelpDAO пауза сработала за 46 минут и спасла около $95–100 млн. Вопрос к любому мосту: существует ли механизм экстренной остановки, кто им управляет и как быстро он срабатывал в прошлый раз.
  4. Как давно инцидент был у самой инфраструктуры, а не у приложения? Взломали не KelpDAO — взломали RPC-узлы верификатора. Смотреть стоит не только на историю протокола, но и на историю службы, которой он делегировал проверку.
  5. Сопоставима ли сумма перевода с ценой ошибки? Если сумма для вас значимая, крупный перевод разумно разбить на части и разнести по времени, а не тестировать маршрут всей суммой сразу. Заморозка средств, как на Arbitrum, — исключение и ручное решение, а не свойство системы.

Что устареет в этом разборе первым: доли по L2BEAT и оценки плохого долга Aave. Первые пересчитываются ежедневно на странице сводки L2BEAT, вторые изменятся, когда сообщество утвердит окончательную схему распределения потерь. Даты и суммы самого инцидента зафиксированы и меняться не будут.

FAQ

Что именно было настроено неверно в мосте KelpDAO?

Мост работал в конфигурации 1-of-1 DVN: requiredDVNCount = 1 и optionalDVNCount = 0. Сообщения между сетями подтверждал ровно один верификатор — LayerZero Labs — без резервных подписантов и без порога согласия. Обмануть такую схему можно, скомпрометировав одну службу, что и произошло. Рекомендованная мульти-DVN избыточность существовала, но включена не была.

Сколько денег украли при взломе KelpDAO и когда это произошло?

18 апреля 2026 года, дрейн завершился в 17:35 UTC. Похищено 116 500 rsETH — около 18% циркулирующего запаса токена. В долларах оценки трекеров расходятся в диапазоне $291–293 млн: DeFiLlama фиксирует $293 млн, CertiK — $291 млн, LayerZero в заявлении говорит о примерно $290 млн. Ещё около $95–100 млн атакующий вывести не успел.

Виноват LayerZero или KelpDAO в потере $293 млн?

Виноваты обе стороны, и признавали это по очереди. KelpDAO выбрал конфигурацию 1-of-1 вопреки рекомендациям — так это описал LayerZero на следующий день после взлома. Через три недели, 9–10 мая 2026 года, LayerZero признал своё: он позволял собственному DVN работать в одиночку на крупных переводах и не следил, что тот обеспечивает. KelpDAO после этого перешёл на Chainlink CCIP.

Кто в итоге заплатил за плохой долг Aave после взлома KelpDAO?

Убыток распределяется по трём уровням. Первыми — стейкеры Umbrella-vault: $56 млн TVL против $113 млн плохого долга только на Ethereum, то есть vault выносится полностью. Вторыми — держатели AAVE, около $120 млн остатка, вероятно через эмиссию и размывание. Третьими — держатели бриджнутого rsETH с ожидаемым haircut 15–20%.

Вернули ли похищенные средства и сколько?

Частично. Совет безопасности Arbitrum заморозил 30 766 ETH — около $73,6 млн. Инициатива DeFi United с участием Aave, Lido, EtherFi и Mantle собрала свыше $300 млн на покрытие дефицита. Возмещение шло траншами: 13 мая — 25 000 rsETH и переоткрытие моста, 14 мая — восстановление выводов, 25 мая — финальные 20 373,72 rsETH.

Почему у мостов самые крупные суммы потерь среди всех типов DeFi-взломов?

Мост концентрирует активы множества пользователей за одним узким местом проверки — ключом, подписью или верификатором. Его компрометация высвобождает всё обеспечение сразу, а не долю. В цифрах: медианный мостовой инцидент в 3,25 раза крупнее немостового ($2,93 млн против $0,9 млн), а топ-10 мостовых взломов дают 89,6% всех потерь категории.

Можно ли было предотвратить взлом KelpDAO проверкой на аудите?

Стандартный аудит смарт-контракта — нет: бага в коде не нашли ни до инцидента, ни после. Нужен другой класс проверки, который смотрит на конфигурацию интеграций в момент деплоя и на единые точки отказа в инфраструктуре. OpenZeppelin прямо указывает, что аудиты обычно этого не покрывают, а SEAL 911 рекомендует сверять ответы нескольких независимых RPC-шлюзов.

BYBIT COPY TRADING
Копируй профи
Bybit повторит сделки трейдера за тебя
Начать
Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.