🕵️ ЕЩЁ ОДИН ФАКТОР — ГОСУДАРСТВЕННЫЕ ОПЕРАТОРЫ
TRM оценивает приблизительно:
$643 МЛН
потерь H1 2026 как связанных с северокорейскими операциями.
Это около:
66% ПОТЕРЬ
в их собственном наборе данных.
Только Drift и KelpDAO дали около:
$577 млн.
LayerZero в финальном отчёте по KelpDAO сообщает, что CrowdStrike и Mandiant с высокой уверенностью связали операцию с DPRK и со средней уверенностью — конкретнее с кластером UNC4899 / TraderTraitor.
Это именно атрибуционная оценка исследователей, а не судебно установленный факт.
🎯 КОД БОЛЬШЕ НЕ ЕДИНСТВЕННАЯ ГЛАВНАЯ ЦЕЛЬ
Представим DeFi-протокол как крепость.
Раньше основное внимание уделялось стенам:
SMART CONTRACT
🔒 аудит
🔒 formal verification
🔒 bug bounty
Но злоумышленник может решить:
Теперь поверхность атаки выглядит значительно шире:
РАЗРАБОТЧИК
↓
УЧЁТНАЯ ЗАПИСЬ
↓
ПРИВАТНЫЙ КЛЮЧ
↓
MULTISIG
↓
ADMIN
↓
RPC
↓
ORACLE
↓
BRIDGE
↓
SMART CONTRACT
↓
АКТИВЫ
Компрометация любого доверенного элемента способна привести к катастрофе.
🧬 НОВАЯ ФОРМУЛА КРИПТОВЗЛОМА
Раньше:
УЯЗВИМОСТЬ → ЭКСПЛОЙТ → ВЫВОД СРЕДСТВ
Теперь всё чаще:
OSINT
↓
ВЫБОР ЦЕЛИ
↓
СОЦИАЛЬНАЯ ИНЖЕНЕРИЯ
↓
КОМПРОМЕТАЦИЯ ЧЕЛОВЕКА / ИНФРАСТРУКТУРЫ
↓
ПОЛУЧЕНИЕ ДОВЕРЕННОГО ДОСТУПА
↓
ЛЕГИТИМНО ВЫГЛЯДЯЩАЯ ON-CHAIN ОПЕРАЦИЯ
↓
ВЫВОД СРЕДСТВ
↓
CROSS-CHAIN
↓
ОБФУСКАЦИЯ ДВИЖЕНИЯ АКТИВОВ
Именно поэтому расследование криптовзлома всё меньше является исключительно blockchain-forensics задачей.
Это уже сочетание:
OSINT + CYBER + DFIR + HUMINT/SOCIAL ENGINEERING ANALYSIS + BLOCKCHAIN INTELLIGENCE.
💰 А ЧТО ПРОИСХОДИТ ПОСЛЕ КРАЖИ?
Следующая фаза — laundering chain.
Shard отмечает активное использование:
🔹 Tornado Cash;
🔹 DEX и swaps;
🔹 Railgun;
🔹 централизованных бирж;
🔹 THORChain.
Но конкретные проценты Shard следует воспринимать как статистику их собственного набора наблюдений, а не как распределение всех похищенных в мире криптоактивов.
TRM независимо описывает характерную последовательность крупнейших атак:
ATTACKER WALLET
↓
CROSS-CHAIN BRIDGE
↓
NO-KYC SWAP
↓
НОВЫЕ АДРЕСА
↓
ДРУГАЯ СЕТЬ
↓
БИРЖА / СЕРВИС
Поэтому простой контроль:
«проверим первый адрес получателя»
уже недостаточен.
Нужно отслеживать актив:
MULTI-HOP + CROSS-CHAIN.
🚨 СКОРОСТЬ СТАНОВИТСЯ ОРУЖИЕМ
KelpDAO показывает ещё одну важную вещь.
После обнаружения атаки началась координация участников экосистемы.
По данным компании zeroShadow, которая участвовала в incident response, действия Arbitrum Security Council позволили заморозить около:
$71 МЛН
— приблизительно 24% первоначально похищенной стоимости.
Это хороший пример того, почему после взлома важен не просто анализ.
Критична скорость:
ВЗЛОМ
↓
ОБНАРУЖЕНИЕ
↓
АДРЕС АТАКУЮЩЕГО
↓
РАСПРОСТРАНЕНИЕ IOC
↓
ТРЕЙСИНГ
↓
CROSS-CHAIN МОНИТОРИНГ
↓
VASP / ЭМИТЕНТ / ПРОТОКОЛ
↓
FREEZE / RECOVERY
Чем дальше ушли средства, тем сложнее реакция.
Картина значительно интереснее.
Возникают две параллельные экономики атак.
1️⃣ МАССОВЫЕ АТАКИ
Много сравнительно небольших:
smart-contract exploits
↓
большое количество инцидентов
↓
относительно меньшая доля общего ущерба.
2️⃣ ОПЕРАЦИИ ПРОТИВ КОНТРОЛЯ
Их значительно меньше:
SOCIAL ENGINEERING
KEY COMPROMISE
PRIVILEGED ACCESS
SIGNING INFRASTRUCTURE
RPC / ORACLE / CONTROL PLANE
↓
огромные единичные потери.
Именно второй тип представляет наиболее интересную цель для Cyber Intelligence.
🧠 ГЛАВНЫЙ УРОК H1 2026
Самый защищённый смарт-контракт бесполезен, если атакующий получил возможность управлять тем, кому контракт доверяет.
Поэтому современное расследование должно смотреть не только:
«ГДЕ ОШИБКА В КОДЕ?»
но и:
КТО ИМЕЕТ ПРАВО ПОДПИСИ?
КТО КОНТРОЛИРУЕТ ADMIN?
КАК УСТРОЕН MULTISIG?
ОТКУДА ORACLE ПОЛУЧАЕТ ДАННЫЕ?
КОМУ ДОВЕРЯЕТ BRIDGE?
КТО УПРАВЛЯЕТ RPC?
КАК ЗАЩИЩЕНЫ РАЗРАБОТЧИКИ?
ЧТО ПРОИЗОЙДЁТ, ЕСЛИ ДОВЕРЕННЫЙ КОМПОНЕНТ СКОМПРОМЕТИРОВАН?
Потому что следующая большая криптоатака может выглядеть в блокчейне совершенно легитимно.
НЕ ОБЯЗАТЕЛЬНО ЛОМАТЬ ПРОТОКОЛ.
ИНОГДА ДОСТАТОЧНО ЗАСТАВИТЬ ПРОТОКОЛ ДОВЕРЯТЬ ЛЖИ.
📚 Источники:
• Shard — статистика атак H1 2026
• TRM Labs — H1 2026 Crypto Hacks
• LayerZero — финальный отчёт по KelpDAO
• Chainalysis — расследование Drift Protocol
• Elliptic — Drift Protocol
• zeroShadow — incident response KelpDAO
• The Block — независимое освещение H1 2026
#CyberIntelligence #CryptoCrime #BlockchainIntelligence #DeFi #DFIR #ThreatIntelligence #CryptoForensics #OSINT #DPRK #Lazarus #KelpDAO #DriftProtocol #Web3Security
TRM оценивает приблизительно:
$643 МЛН
потерь H1 2026 как связанных с северокорейскими операциями.
Это около:
66% ПОТЕРЬ
в их собственном наборе данных.
Только Drift и KelpDAO дали около:
$577 млн.
LayerZero в финальном отчёте по KelpDAO сообщает, что CrowdStrike и Mandiant с высокой уверенностью связали операцию с DPRK и со средней уверенностью — конкретнее с кластером UNC4899 / TraderTraitor.
Это именно атрибуционная оценка исследователей, а не судебно установленный факт.
🎯 КОД БОЛЬШЕ НЕ ЕДИНСТВЕННАЯ ГЛАВНАЯ ЦЕЛЬ
Представим DeFi-протокол как крепость.
Раньше основное внимание уделялось стенам:
SMART CONTRACT
🔒 аудит
🔒 formal verification
🔒 bug bounty
Но злоумышленник может решить:
зачем ломать стену, если можно получить ключ?
Теперь поверхность атаки выглядит значительно шире:
РАЗРАБОТЧИК
↓
УЧЁТНАЯ ЗАПИСЬ
↓
ПРИВАТНЫЙ КЛЮЧ
↓
MULTISIG
↓
ADMIN
↓
RPC
↓
ORACLE
↓
BRIDGE
↓
SMART CONTRACT
↓
АКТИВЫ
Компрометация любого доверенного элемента способна привести к катастрофе.
🧬 НОВАЯ ФОРМУЛА КРИПТОВЗЛОМА
Раньше:
УЯЗВИМОСТЬ → ЭКСПЛОЙТ → ВЫВОД СРЕДСТВ
Теперь всё чаще:
OSINT
↓
ВЫБОР ЦЕЛИ
↓
СОЦИАЛЬНАЯ ИНЖЕНЕРИЯ
↓
КОМПРОМЕТАЦИЯ ЧЕЛОВЕКА / ИНФРАСТРУКТУРЫ
↓
ПОЛУЧЕНИЕ ДОВЕРЕННОГО ДОСТУПА
↓
ЛЕГИТИМНО ВЫГЛЯДЯЩАЯ ON-CHAIN ОПЕРАЦИЯ
↓
ВЫВОД СРЕДСТВ
↓
CROSS-CHAIN
↓
ОБФУСКАЦИЯ ДВИЖЕНИЯ АКТИВОВ
Именно поэтому расследование криптовзлома всё меньше является исключительно blockchain-forensics задачей.
Это уже сочетание:
OSINT + CYBER + DFIR + HUMINT/SOCIAL ENGINEERING ANALYSIS + BLOCKCHAIN INTELLIGENCE.
💰 А ЧТО ПРОИСХОДИТ ПОСЛЕ КРАЖИ?
Следующая фаза — laundering chain.
Shard отмечает активное использование:
🔹 Tornado Cash;
🔹 DEX и swaps;
🔹 Railgun;
🔹 централизованных бирж;
🔹 THORChain.
Но конкретные проценты Shard следует воспринимать как статистику их собственного набора наблюдений, а не как распределение всех похищенных в мире криптоактивов.
TRM независимо описывает характерную последовательность крупнейших атак:
ATTACKER WALLET
↓
CROSS-CHAIN BRIDGE
↓
NO-KYC SWAP
↓
НОВЫЕ АДРЕСА
↓
ДРУГАЯ СЕТЬ
↓
БИРЖА / СЕРВИС
Поэтому простой контроль:
«проверим первый адрес получателя»
уже недостаточен.
Нужно отслеживать актив:
MULTI-HOP + CROSS-CHAIN.
🚨 СКОРОСТЬ СТАНОВИТСЯ ОРУЖИЕМ
KelpDAO показывает ещё одну важную вещь.
После обнаружения атаки началась координация участников экосистемы.
По данным компании zeroShadow, которая участвовала в incident response, действия Arbitrum Security Council позволили заморозить около:
$71 МЛН
— приблизительно 24% первоначально похищенной стоимости.
Это хороший пример того, почему после взлома важен не просто анализ.
Критична скорость:
ВЗЛОМ
↓
ОБНАРУЖЕНИЕ
↓
АДРЕС АТАКУЮЩЕГО
↓
РАСПРОСТРАНЕНИЕ IOC
↓
ТРЕЙСИНГ
↓
CROSS-CHAIN МОНИТОРИНГ
↓
VASP / ЭМИТЕНТ / ПРОТОКОЛ
↓
FREEZE / RECOVERY
Чем дальше ушли средства, тем сложнее реакция.
«хакеры нашли больше багов».
Картина значительно интереснее.
Возникают две параллельные экономики атак.
1️⃣ МАССОВЫЕ АТАКИ
Много сравнительно небольших:
smart-contract exploits
↓
большое количество инцидентов
↓
относительно меньшая доля общего ущерба.
2️⃣ ОПЕРАЦИИ ПРОТИВ КОНТРОЛЯ
Их значительно меньше:
SOCIAL ENGINEERING
KEY COMPROMISE
PRIVILEGED ACCESS
SIGNING INFRASTRUCTURE
RPC / ORACLE / CONTROL PLANE
↓
огромные единичные потери.
Именно второй тип представляет наиболее интересную цель для Cyber Intelligence.
🧠 ГЛАВНЫЙ УРОК H1 2026
Самый защищённый смарт-контракт бесполезен, если атакующий получил возможность управлять тем, кому контракт доверяет.
Поэтому современное расследование должно смотреть не только:
«ГДЕ ОШИБКА В КОДЕ?»
но и:
КТО ИМЕЕТ ПРАВО ПОДПИСИ?
КТО КОНТРОЛИРУЕТ ADMIN?
КАК УСТРОЕН MULTISIG?
ОТКУДА ORACLE ПОЛУЧАЕТ ДАННЫЕ?
КОМУ ДОВЕРЯЕТ BRIDGE?
КТО УПРАВЛЯЕТ RPC?
КАК ЗАЩИЩЕНЫ РАЗРАБОТЧИКИ?
ЧТО ПРОИЗОЙДЁТ, ЕСЛИ ДОВЕРЕННЫЙ КОМПОНЕНТ СКОМПРОМЕТИРОВАН?
Потому что следующая большая криптоатака может выглядеть в блокчейне совершенно легитимно.
НЕ ОБЯЗАТЕЛЬНО ЛОМАТЬ ПРОТОКОЛ.
ИНОГДА ДОСТАТОЧНО ЗАСТАВИТЬ ПРОТОКОЛ ДОВЕРЯТЬ ЛЖИ.
📚 Источники:
• Shard — статистика атак H1 2026
• TRM Labs — H1 2026 Crypto Hacks
• LayerZero — финальный отчёт по KelpDAO
• Chainalysis — расследование Drift Protocol
• Elliptic — Drift Protocol
• zeroShadow — incident response KelpDAO
• The Block — независимое освещение H1 2026
#CyberIntelligence #CryptoCrime #BlockchainIntelligence #DeFi #DFIR #ThreatIntelligence #CryptoForensics #OSINT #DPRK #Lazarus #KelpDAO #DriftProtocol #Web3Security