По материалам автора RationalAnswer на Habr Crypto, в апреле 2025 года северокорейские хакеры провели масштабную атаку на экосистему DeFi-протоколов Kelp и Aave, похитив средства на сумму около $200 млн. Инцидент вновь поднял вопрос о безопасности децентрализованных финансов и продемонстрировал уязвимость даже крупнейших аудированных протоколов.

Как устроена атакованная экосистема

Чтобы понять масштаб проблемы, нужно разобраться в сложной архитектуре DeFi-продуктов, которые стали целью атаки.

После перехода Ethereum на алгоритм Proof of Stake в 2022 году держатели ETH получили возможность стейкать монеты и зарабатывать около 3% годовых за обеспечение безопасности сети. Однако для криптоинвесторов такая доходность оказалась недостаточной.

Решением стал протокол EigenLayer — система «рестейкинга», позволяющая использовать уже застейканный ETH повторно для обеспечения работы других протоколов. Это увеличивает доходность без внесения дополнительных средств.

Протокол Kelp пошёл ещё дальше, предложив «ликвидный рестейкинг»: пользователь вносит ETH, протокол стейкает его на Ethereum, затем рестейкает через EigenLayer, а взамен выдаёт токен rsETH — своеобразную расписку о хранении застейканного эфира.

Финальным звеном цепочки стал Aave — один из крупнейших DeFi-протоколов для выдачи криптозаймов. На платформе можно было использовать rsETH как залог для получения кредита в стейблкоинах USDC. На эти средства инвесторы покупали новые ETH, снова отправляли их в Kelp, получали новые rsETH и повторяли цикл — классическая схема наращивания кредитного плеча.

Механика взлома через кросс-чейн мосты

Ключевую роль в атаке сыграли межсетевые мосты — инструменты для перевода токенов между различными блокчейнами (Polygon, Arbitrum, BSC и другими). Мосты блокируют токены в исходной сети и выпускают «зеркальные» версии в целевой сети.

По данным Habr Crypto, северокорейские хакеры эксплуатировали уязвимость в одном из таких мостов, что позволило им манипулировать балансами rsETH в различных сетях. Точные технические детали атаки на момент публикации не раскрываются, но схема позволила злоумышленникам вывести активы на сумму около $200 млн.

Почему аудит не защищает от взломов

Основатель Aave Стани Кулечев, недавно купивший особняк в Лондоне за $30 млн, позиционирует свой протокол как один из наиболее безопасных в индустрии. Смарт-контракты Aave неоднократно проходили аудит ведущих компаний.

Однако, как отмечает автор Habr, проблема DeFi заключается в сложности интеграций. Даже если отдельный протокол безопасен, уязвимость может находиться в смежных системах — мостах, оракулах цен, протоколах-партнёрах. Когда десятки протоколов взаимодействуют между собой, площадь атаки многократно возрастает.

«Несколько процентов дополнительной доходности для меня лично не покрывают риск того, что смарт-контракты этих протоколов взломают», — объясняет автор свою позицию относительно инвестиций в DeFi.

Роль Северной Кореи в крипто-взломах

Северокорейские хакерские группировки, в частности Lazarus Group, стали одной из главных угроз для криптоиндустрии. По оценкам аналитиков, с 2017 года группировки КНДР похитили более $3 млрд в криптовалюте.

Средства используются для финансирования государственных программ в условиях международных санкций. DeFi-протоколы стали приоритетной целью из-за отсутствия централизованного контроля и возможности быстрого вывода средств через микшеры и DEX-биржи.

Что это значит для российских инвесторов

Для держателей криптовалюты в России этот инцидент — важное напоминание о рисках DeFi-стратегий. Доходность в 5-15% годовых может показаться привлекательной на фоне традиционных депозитов, однако риск полной потери средств при взломе протокола существенно выше.

Если вы храните ETH на крупных биржах вроде Bybit, MEXC или OKX, доступных для российских пользователей, платформы предлагают собственные программы стейкинга с гарантиями возврата средств. Да, доходность ниже (обычно 2-4% годовых), но риски кастодиальных сервисов значительно меньше, чем у сложных DeFi-конструкций с многоуровневым рестейкингом.

Практические рекомендации:

  • Избегайте протоколов с многоуровневыми деривативами (типа rsETH поверх стейкинга поверх рестейкинга)
  • Если используете DeFi — диверсифицируйте риски, не держите все средства в одном протоколе
  • Для консервативной стратегии выбирайте стейкинг на проверенных биржах с лицензиями
  • Помните: в случае взлома DeFi-протокола возврат средств практически невозможен, в отличие от взлома централизованной биржи

Инцидент с Kelp/Aave показывает, что даже топовые аудированные протоколы не застрахованы от атак, когда речь идёт о сложных интеграциях между десятками смарт-контрактов в разных блокчейнах.