• Исследования показывают, что в апреле 2025 года было потеряно более 364 миллионов долларов из-за криптоэксплойтов, взломов и мошенничества, согласно данным CertiK.

  • Чистые убытки составили около 345 миллионов долларов, из которых было восстановлено 18,2 миллиона долларов, в основном благодаря хакерам-белым шляпам.

  • Крупные инциденты, такие как KiloEx (7,5 миллиона долларов), Loopscale (5,8 миллиона долларов), zkSync (5 миллионов долларов) и фишинговая атака на 330 миллионов долларов.

  • Криптоиндустрия сталкивается с постоянными вызовами безопасности, подчеркивая необходимость в лучших мерах и образовании пользователей.

Апрель 2025 года оказался трудным месяцем для безопасности криптовалют, с значительными потерями, о которых сообщила компания по безопасности блокчейнов CertiK. Исследования показывают, что индустрия потеряла более 364 миллионов долларов из-за различных эксплойтов, взломов и мошенничества, что является резким увеличением по сравнению с 29 миллионами долларов в марте, ростом более чем на 1 100%.

Чистые убытки, похоже, составили чуть более 345 миллионов долларов, с примерно 18,2 миллиона долларов, восстановленных в основном благодаря хакерам-белым шляпам, которые вернули средства из инцидентов с KiloEx, Loopscale и zkSync.

Разделение убытков и восстановлений

Давайте разберем цифры, чтобы понять масштаб. Данные CertiK указывают на общие убытки в 364 миллиона долларов за апрель, но после учета восстановлений чистые убытки составили 345 миллионов долларов. Восстановленные 18,2 миллиона долларов значительны, составляя около 5% от общих убытков и в основном были обеспечены хакерами-белыми шляпами. Эти этичные хакеры, часто работающие в сотрудничестве с пострадавшими проектами, вернули средства из нескольких высокопрофильных инцидентов, включая KiloEx, Loopscale и zkSync.

Для контекста, уровень восстановления ниже по сравнению с некоторыми предыдущими месяцами. Например, в 2023 году CertiK сообщил о 12% уровне восстановления за год, с 219 миллионами долларов, возвращенными по 36 событиям. В апреле 2025 года усилия по восстановлению были критически важны, особенно учитывая масштаб атак, но они также подчеркивают проблемы с полной безопасностью экосистемы.

Крупные инциденты

Эксплуатация KiloEx

KiloEx, децентрализованная биржа, потеряла 7,5 миллиона долларов из-за манипуляций с ценовым оракулом. Нападающие использовали уязвимость в контракте KiloPriceFeed, что позволило им манипулировать ценами токенов и вывести средства.

Тем не менее, благодаря быстрому действию и сотрудничеству с такими компаниями по безопасности, как SlowMist и PeckShield, KiloEx восстановила все украденные средства, предложив 10% вознаграждение (около 750 000 долларов) хакеру-белой шляпе, который вернул деньги. Этот инцидент, подробно описанный в отчете Halborn, подчеркивает критическую необходимость в надежных механизмах оракулов в DeFi, поскольку оракулы обеспечивают необходимую ценовую информацию для торговых пар.

Взлом Loopscale

Loopscale, еще одна платформа DeFi, столкнулась с эксплуатацией на сумму 5,8 миллиона долларов, когда нападающие воспользовались уязвимостью смарт-контракта.

Проект вел переговоры с хакером, который согласился вернуть средства в обмен на 10% вознаграждение, что становится все более распространенной стратегией в отрасли. Этот подход, хотя и эффективен в минимизации убытков, вызывает вопросы о поощрении этичного поведения по сравнению с поощрением атак ради потенциальных вознаграждений.

Слив airdrop zkSync

zkSync, решение для масштабирования Ethereum, потеряло токены ZK на сумму 5 миллионов долларов из контракта airdrop. Хотя точные детали все еще появляются, этот инцидент указывает на риски, связанные с распределением токенов, особенно в высокопрофильных проектах. Условия восстановления для этого нарушения не были подробно описаны в отчетах, что добавляет неопределенности.

Опустошающая фишинговая атака

Наибольшие убытки произошли 30 апреля 2025 года, когда фишинговая атака украла 3 520 BTC (более 330 миллионов долларов) у пожилого гражданина США. Этот инцидент, о котором сообщила Decrypt, включал в себя сложные тактики социальной инженерии, когда нападающий обманул жертву, заставив ее раскрыть конфиденциальную информацию о кошельке. Ончейн-исследователь ZachXBT подтвердил, что жертва была "пожилым человеком в США", который держал криптовалюту с 2017 года, что делает это одним из пяти крупнейших крипто-взломов в истории. Средства были быстро отмыты через как минимум шесть мгновенных обменников и обменены на Monero, что вызвало рост цены XMR на 50%.

Рекомендации по улучшению безопасности криптовалюты

Учитывая эти проблемы, что можно сделать для защиты цифровых активов? Вот несколько практических шагов для пользователей и проектов:

  • Улучшенные аудиты безопасности: Регулярные и тщательные аудиты смарт-контрактов могут выявить уязвимости до того, как они будут использованы. Такие компании, как CertiK, специализируются на этом, и проекты должны придавать безопасность первостепенное значение с самого начала. Инструмент CertiK Skynet предоставляет мониторинг в реальном времени для многих проектов, повышая осведомленность о безопасности.

  • Образование пользователей: Многие атаки, такие как фишинг, зависят от человеческой ошибки. Обучение сообщества наилучшим практикам — таким как никогда не делиться приватными ключами, проверять URL-адреса и быть осторожными с незапрашиваемыми сообщениями — жизненно важно. Убытки пожилого жертвы в фишинговой атаке являются ярким напоминанием о необходимости этого.

  • Многофакторная аутентификация (MFA): Внедрение MFA для доступа к кошелькам добавляет дополнительный уровень безопасности, затрудняя несанкционированный доступ. Этот простой шаг может предотвратить множество нарушений.

  • Аппаратные кошельки: Для значительных активов аппаратные кошельки, такие как Ledger или Trezor, хранят приватные ключи в оффлайне, уменьшая риск кражи. Это особенно важно для долгосрочных держателей, таких как жертва в фишинговой атаке.

  • Решения децентрализованной идентификации: Изучение решений децентрализованной идентификации может помочь проверить пользователей без ущерба для конфиденциальности, уменьшая риски кражи личных данных. Это может помочь смягчить атаки социальной инженерии.

  • Бдительность сообщества: Поощрение сообщества к сообщению о подозрительной активности и обмену знаниями о новых угрозах может помочь смягчить риски. Ончейн-детективы, такие как ZachXBT, сыграли ключевую роль в отслеживании последствий фишинговой атаки.

Проблемы безопасности криптовалют после апреля 2025 года впервые появились на Cryptopress.