Первого апреля 2026 года у протокола Drift отобрали административные права примерно за двенадцать минут. Ушло больше 285 миллионов долларов. В коде уязвимости не было.
Это, на мой взгляд, главный сюжет года. Не из-за суммы — бывали и крупнее. Дело в том, что взлома в привычном смысле не произошло вообще: атакующие месяцами работали не с контрактами, не с криптографией и не с уязвимостями в коде, а с живыми людьми, которые держат ключи от этого кода и приходят на работу с обычной человеческой усталостью.
Как это выглядело со стороны
По разбору Blockaid, подготовка шла задолго до события, и это была не спонтанная атака на подвернувшуюся цель, а спланированная операция с длинным горизонтом, где техническая часть заняла последние двенадцать минут из нескольких месяцев работы. К марту атакующие через социальную инженерию довели как минимум двоих из пяти подписантов Security Council до того, что те заранее подписали вредоносные транзакции. Подписали, судя по всему, не понимая, что именно подписывают: механизм предварительной авторизации выглядел рутиной, обычной операционной процедурой.
Дальше оставалось только дождаться нужного момента. Первого апреля сохранённые авторизации были использованы, административные полномочия перешли к атакующим, средства утекли несколькими транзакциями по разным токенам. Каждая из них была абсолютно законной с точки зрения смарт-контракта. Кворум собран, подписи настоящие, логика исполнена без ошибок.
Мультисиг сработал штатно. В этом и суть: схема защищает от компрометации одного ключа, но ничего не может противопоставить ситуации, когда несколько независимых подписантов по очереди авторизуют вредоносную операцию, будучи уверенными, что выполняют обычную рабочую процедуру.
Почему это стало нормой, а не исключением
Цифры за первое полугодие 2026-го говорят сами за себя. Blockaid насчитала 212 подтверждённых эксплойтов и 1,1 миллиарда долларов потерь, причём около 55% украденных средств связывают с группой Lazarus. Hacken во втором квартале зафиксировала 67 инцидентов на 764 миллиона, из которых 88% пришлись на операционные провалы, а не на дефекты кода. TRM Labs в своей выборке за полугодие отдаёт компрометации инфраструктуры и операционным ошибкам примерно три четверти всей украденной стоимости.
Разные методологии, разные выборки, схожий вывод. Аудит смарт-контракта перестал быть узким местом. Узким местом стал человек с правом подписи, его ноутбук, его рабочая переписка и его представление о том, что считать нормальной просьбой от коллеги. Человек дешевле. Человека и ломают.
Атакующему больше не нужно ломать криптографию. Достаточно, чтобы кто-то с ключом однажды устал, торопился или просто поверил собеседнику.
Что из этого следует лично для вас
Я не работаю в Security Council крупного протокола, и вы, скорее всего, тоже. Но механика масштабируется вниз без изменений, и в личном контуре она выглядит так: вам пишет якобы разработчик знакомого проекта, якобы рекрутер с тестовым заданием, якобы участник вашего же чата с предложением проверить новый интерфейс. Сид-фразу не просят. Это давно не работает. Просят подписать транзакцию, которая выглядит технической и скучной ровно настолько, чтобы вы пролистали её содержимое и нажали «подтвердить», потому что торопитесь.
Рабочая защита ровно одна, и она скучна до зевоты. Читать содержание каждой подписи, даже когда она кажется рутинной. Держать средства, которыми вы не оперируете ежедневно, на устройстве, которое физически не подключено к тому браузеру, где вы общаетесь. Ввести для себя правило паузы: любая срочность в крипте — это признак атаки, а не признак возможности.
И относиться к предварительно подписанным транзакциям как к подписанному пустому чеку. История Drift показывает, что именно так они и работают.
Чего я не знаю
Честно скажу: подробностей того, как именно доводили подписантов, в публичном доступе немного. Формулировка о социальной инженерии в отчётах общая, а восстановить переписку и последовательность контактов по открытым источникам невозможно. Мои выводы о механике — это реконструкция по типичным сценариям индустрии, а не доказанная последовательность событий. Если появится детальный посмертный разбор от самой команды, часть этого текста придётся уточнить.
Но общий вектор сомнений не вызывает: в 2026 году деньги в крипте уносят через доверие, а не через уязвимость. Разборы других инцидентов и безопасности кошелька — в авторском профиле.
Обсуждение
Добавить комментарий