Каждый месяц эксперт MetaMask по безопасности Люкер рассказывает о последних криптоатаках и новых угрозах, о которых вам необходимо знать.
Апрель 2026 года оказался тяжёлым месяцем для крипторынка. Более полумиллиарда долларов в криптовалюте было похищено у KelpDAO, Drift Protocol и CoW Swap, причём в как минимум двух из этих инцидентов подозреваются оперативники КНДР. npm-пакет Axios был скомпрометирован, и троян удалённого доступа распространился на неизвестное количество машин разработчиков. Поддельное приложение Ledger провисело в Apple App Store достаточно долго, чтобы опустошить кошельки 50 человек на $9,5 млн. Крот проник во внутренние системы поддержки Kraken. Тем временем новая модель Mythos от Anthropic находит уязвимости нулевого дня быстрее, чем большинство red team успевает оформить заявки. Подробности — ниже, а также советы о том, как оставаться в безопасности в экосистеме. Но сначала...
Выдающийся пионер STEM этого месяца: Карл фон Фриш и танец пчёл
В преддверии Всемирного дня пчёл 20 мая познакомьтесь с Карлом фон Фришем — этологом, которому приписывают расшифровку кода «виляющего танца», с помощью которого медоносные пчёлы сообщают друг другу, где найти ресурсы и основать улей.
Атака на цепочку поставок Axios NPM: почему LavaMoat важнее, чем когда-либо
Axios, одна из самых популярных JavaScript-библиотек HTTP-клиента, была скомпрометирована в NPM: два вредоносных версии ([email protected] и [email protected]) распространяли троян удалённого доступа (RAT). Вредоносное ПО доставлялось через postinstall-скрипт в пакете [email protected], который злоумышленники опубликовали и впоследствии добавили как зависимость к опубликованным ими версиям Axios. Socket обнаружил вредоносное ПО в plain-crypto-js через 6 минут после публикации — за 30 минут до того, как злоумышленники добавили его как зависимость к axios для распространения.
По данным StepSecurity, «его единственная цель — выполнить postinstall-скрипт, действующий как кроссплатформенный дроппер трояна удалённого доступа (RAT), нацеленный на macOS, Windows и Linux. Дроппер связывается с активным командно-контрольным сервером и доставляет платформозависимые полезные нагрузки второго этапа. После выполнения вредоносное ПО удаляет себя и заменяет собственный package.json чистой версией, чтобы избежать криминалистического обнаружения».
StepSecurity предупреждает: все, кто установил эти версии, должны считать свою систему скомпрометированной. Тактика? Снова социальная инженерия. Частным лицам и проектам следует серьёзно рассмотреть возможность использования защиты, предоставляемой инструментами LavaMoat, доступными бесплатно благодаря MetaMask, поскольку пользователи, запускающие @lavamoat/allow-scripts, не пострадали. Как выразился Naugtur из MetaMask: «Злоумышленники используют скрипты не потому, что ленивы, а потому что жертвы — ленивы».
Постоянное отключение install-скриптов повсеместно и использование @lavamoat/allow-scripts для запуска только абсолютно необходимых достаточно, чтобы нейтрализовать недавние масштабные атаки на экосистему npm. Lifecycle-скрипты — отличный инструмент доставки вредоносного ПО, поскольку каждый устанавливаемый пакет получает возможность выполнять код. Если бы все постоянно отключали скрипты, злоумышленникам пришлось бы доставлять своё вредоносное ПО способами, которые с гораздо меньшей вероятностью будут выполнены. После установки многие пакеты в ваших зависимостях не получают возможности запуститься, если только не используются явно. А для предотвращения этого у нас есть другие функции в арсенале LavaMoat.
Крупные криптовзломы в апреле 2026 года: KelpDAO, Drift, CoW Swap и другие
Беда не приходит одна, и в 2026 году апрельские дожди принесли разборы полётов.
KelpDAO
18 апреля из DeFi-проекта KelpDAO было похищено $290 млн, и снова подозреваются оперативники КНДР — в частности, группа Lazarus. Сообщается, что пострадали также протоколы кредитования Compound, Euler и Aave, причём последний «объявил о заморозке и блокировке новых депозитов или займов с использованием rsETH в качестве залога», по данным Bleeping Computer.
Атака была направлена исключительно против rsETH — ликвидного токена, представляющего рестейкнутый ETH. Злоумышленники захватили контроль над определёнными RPC-узлами, на которые полагался верификатор, снабжая их ложными данными блокчейна. Одновременно они проводили DDoS-атаки против легитимных RPC-узлов, вынуждая систему зависеть от скомпрометированных узлов.
20 апреля Kelp опубликовал дополнительные подробности, поблагодарив SEAL 911 за помощь. В тот же день Совет безопасности Arbitrum объявил, что по просьбе правоохранительных органов замораживает часть активов, связанных с эксплойтом. Это означает, что активы на сумму $71 млн больше недоступны ворам и предоставляет «возможность частичного возврата средств в дополнение к тому, что правоохранительные органы и компании по отслеживанию транзакций смогут вернуть», по данным CoinDesk. Между Kelp и LayerZero, обеспечивавшим мост, который был взломан, по-прежнему продолжается спор о том, кто несёт ответственность.
Под руководством Aave несколько организаций впоследствии объединились для поддержки программы помощи и восстановления DeFi United, в том числе Consensys, который обязался предоставить до 30 000 ETH в качестве финансовой поддержки.
Drift Protocol
1 апреля децентрализованная биржа на базе Solana Drift объявила, что административные полномочия её совета безопасности были захвачены злоумышленником, что привело к краже $280 млн. Это ещё один пример того, как халатность в обеспечении безопасности мультиподписных одобрений привела к компрометации — во многом как и атака на ByBit в прошлом году. Злоумышленникам удалось получить две из трёх необходимых подписей, а также воспользоваться durable nonce accounts, позволяющими предварительно подписывать транзакции с отложенным исполнением.
Предполагается, что атака была осуществлена поддерживаемой КНДР группой продвинутых постоянных угроз (APT), организовавшей изощрённую кампанию социальной инженерии, начавшуюся осенью 2025 года. Эта многомесячная схема включала оперативников (не выглядевших как северокорейцы), которые выдавали себя за сотрудников потенциальной компании-партнёра и даже несколько раз встречались лично. Расследования компании по блокчейн-криминалистике Elliptic и группы исследователей безопасности SEAL 911 подтверждают версии о том, что за произошедшим стоят те же преступники, что и за взломом Radiant Capital в октябре 2024 года.
CoW Swap Exchange
Ethereum DeFi-биржа Cow Swap подверглась атаке на фронтенд, что вынудило её временно приостановить работу 14 апреля. Друзья лиса из Blockaid первыми выявили инцидент, предупредив пользователей «немедленно избегать любых взаимодействий с dApp».
В подобных атаках злоумышленники перенаправляют пользователей на вредоносный сайт, нарушая DNS-разрешение. В данном случае пользователей обманом заставили одобрить переводы, отправлявшие средства ворам вместо предполагаемых получателей.
16 апреля был опубликован полный разбор инцидента, в котором оценивались потери пользователей приблизительно в $1,2 млн. Помимо вредоносных переводов, фишинговый сайт, на который перенаправлялись пользователи, «пытался опустошить кошельки, собирать сид-фразы и похищать пароли». CoW DAO впоследствии создал программу грантов для компенсации пострадавшим пользователям.
Другие заметные инциденты в сфере криптобезопасности в апреле 2026 года
Среди других атак в апреле 2026 года:
Как подводит итог пользователь X @mrbreadsmith, за 30 дней было взломано 25 протоколов.
Обновления в индустрии криптобезопасности: апрель 2026 года
Модель ИИ Mythos от Anthropic вызывает тревогу в сфере кибербезопасности
Anthropic наделала шуму в этом месяце, объявив о новой модели ИИ под названием Mythos, которую компания сочла слишком опасной для широкого распространения, предпочтя запустить пилотный проект только по приглашениям среди избранных технологических компаний под названием Project Glasswing. Преследуя цель революционизировать кибербезопасность, Mythos «уже обнаружила тысячи уязвимостей высокой степени серьёзности, в том числе в каждой крупной операционной системе и веб-браузере».
Более ранняя версия модели смогла выйти за пределы своей песочницы, разработать и использовать эксплойт, а затем раскрыть уязвимость в малоизвестных, но публичных форумах. В других демонстрациях обхода защитных мер модель, по всей видимости, распознавала запрещённые действия, которые совершала, и «заметала следы».
Mythos способна обнаруживать и использовать программные уязвимости, автоматически связывая несколько эксплойтов в популярных операционных системах и веб-браузерах. В сфере децентрализованных финансов модель выявляет различия между проектами, внедрившими надёжные протоколы безопасности, и теми, что работают с более слабой защитой.
Программа ETH Rangers от Ethereum завершает шестимесячную инициативу по безопасности
Программа ETH Rangers — совместный проект Ethereum Foundation, Secureum, The Red Guild и Security Alliance (SEAL) — недавно завершила свой шестимесячный цикл. Цель инициативы состояла в «предоставлении стипендий лицам, занимающимся работой по безопасности общественных благ в экосистеме Ethereum», и 17 индивидуальных и групповых участников были вознаграждены за свои усилия.
Среди отмеченных получателей — SunSec из DeFiHackLabs, проект Ketman, Ник Бакс, Guild Audits, а также Палина Толмач и инструмент Kontrol.
Solana запускает фреймворк безопасности STRIDE совместно с Asymmetric Research
Solana Foundation совместно с web3-компанией по безопасности Asymmetric Research объявила о запуске «новой волны инициатив по безопасности в области инструментов, стандартов и поддержки для разработчиков», утверждая, что «Solana создана с учётом безопасности» и «противники стремительно совершенствуются».
Центральным элементом этого набора инструментов является STRIDE — Solana Trust, Resilience and Infrastructure for DeFi Enterprises, по сути комплексный фреймворк аудита состояния безопасности. Asymmetric Research обозначила ключевые направления программы:
В дополнение к STRIDE фонд также представляет SIRN (Solana Incident Response Network) — «членскую сеть компаний и исследователей в области безопасности», включающую Asymmetric Research, OtterSec, Neodyme, Squads и ZeroShadow. Кроме того, фонд выделил ряд услуг, бесплатных для всех проектов в экосистеме Solana.
Угрозы и мошенничество в сфере криптобезопасности: апрель 2026 года
SEAL Radar раскрывает кампании социальной инженерии команды «Traffer», нацеленные на крипторынок
Radar blog Security Alliance (SEAL) опубликовал результаты исследования притока различных кампаний команды «Traffer», в которых злоумышленники используют сочетание социальной инженерии и вредоносного ПО как услуги (MaaS) для компрометации и кражи у криптокомпаний.
По данным Radar, «злоумышленники не проявляют географических предпочтений (атакуя как США, так и Китай) и не сосредотачиваются на конкретной категории целей. Тем не менее сотрудники, работающие с клиентами (финансовые директора/генеральные директора, специалисты по развитию бизнеса, по связям с разработчиками, медиа и маркетингу), непреднамеренно становятся группой наибольшего риска из-за профиля применяемых атак социальной инженерии. Вторую по величине группу риска составляют владельцы проектов на ранних стадиях и публичные фигуры (журналисты, владельцы подкастов)».
Перечислены ключевые выводы, включая распространение фиктивных приглашений на видеовстречи, вредоносных документов, имперсонации известных личностей, угнанных аккаунтов в социальных сетях и сайтов-пустышек компаний. Хотя эти тактики нередко имеют признаки причастности КНДР, данная совокупность кампаний предположительно имеет российское происхождение. Статья подробна и включает атрибуции, индикаторы компрометации (IOC), рекомендации по безопасности и многочисленные скриншоты.
Поддельное приложение Ledger Live в Apple App Store похитило $9,5 млн в криптовалюте
Мошенническое приложение Ledger Live, появившееся в официальном App Store от Apple, привело к краже $9,5 млн в криптовалюте у более чем 50 жертв в период с 7 по 13 апреля. Блокчейн-следователь ZachXBT задокументировал инцидент, затронувший пользователей в нескольких сетях, включая Bitcoin, Ethereum, Tron, Solana и Ripple. Apple с тех пор удалила вредоносное приложение из своего магазина.
Атака стала очередной в серии приложений-самозванцев, нацеленных на пользователей криптовалют через официальные магазины приложений. Буквально несколькими днями ранее музыкант Гарретт Даттон лишился 5,9 BTC из-за аналогичного мошеннического приложения. Похищенные средства были отмыты через более чем 150 адресов для депозитов KuCoin, связанных с AudiA6 — централизованным сервисом микширования. Как подчеркнул технический директор Ledger Шарль Гийеме, легитимные компании, производящие аппаратные кошельки, никогда не запрашивают сид-фразы, и пользователям следует скачивать программное обеспечение для кошельков только с официальных сайтов компаний.
Как пользователи могут оставаться в безопасности
По возможности скачивайте приложения для кошельков с официальных сайтов компаний. Перед загрузкой дважды проверяйте имя разработчика и сведения о приложении. Ищите значки верификации и читайте свежие отзывы, чтобы выявить потенциальные тревожные сигналы. Легитимные компании, производящие аппаратные кошельки, никогда не запрашивают вашу полную сид-фразу. В случае сомнений перед тем, как продолжить, обратитесь в официальную службу поддержки через проверенные каналы.
Биржа Kraken столкнулась с вымогательством после утечки данных клиентов из-за инсайдера
Централизованная биржа Kraken опубликовала подробности попытки вымогательства со стороны преступной группы, которой удалось получить «несанкционированный доступ» к внутренним системам, хранящим данные клиентов, через крота в компании. Группа угрожает опубликовать эти данные, если Kraken не выполнит их требования. Точный характер требований неизвестен, однако Ник Перкоко из Kraken заявил, что биржа не будет платить и не будет вести переговоры. Перкоко также сообщил, что средства пользователей не находятся под угрозой и системы никогда не были взломаны.
Этот инцидент перекликается с аналогичным, произошедшим в феврале 2025 года. В обоих случаях Kraken был предупреждён по наводке, что позволило выявить инсайдерскую угрозу и отозвать доступ. В 2025 году этот инсайдер проник в команду поддержки клиентов. В обоих случаях небольшое количество аккаунтов пользователей было просмотрено, и эти пользователи были уведомлены. Расследование продолжается, и Kraken считает, что имеется достаточно доказательств для проведения арестов.
Как компании могут оставаться в безопасности
Обычно мы адресуем эти разделы непосредственно пользователям, но необходимо снова подчеркнуть: все web3-компании являются мишенями. Известно, что продвинутые постоянные угрозы со стороны КНДР в особенности работают сверхурочно, чтобы проникнуть в криптосвязанные предприятия, используя поддельные учётные данные и рекомендации.
Командам по найму следует привлекать профессиональных сторонних специалистов для проведения тщательных проверок биографических данных, а также обращать внимание на характерные признаки потенциально вредоносных сотрудников, к которым относятся:
Нежелание появляться на камере или использование виртуальных фонов в процессе собеседования
Время суток или местная погода не соответствуют заявленному местонахождению
Заявленный опыт не согласуется с продемонстрированным уровнем владения языком
Нежелание критиковать диктаторов
Путаница относительно места проживания
Неспособность без промедления назвать местные достопримечательности или погоду
«Идеальное» резюме, но неспособность ответить на базовые технические вопросы в режиме реального времени
Кроме того, компаниям следует устанавливать строгий контроль доступа, создавать системы обнаружения и реагирования, а также формировать сильную культуру безопасности.
В отчёте за апрель 2026 года рассмотрены крупные криптовзломы на общую сумму более полумиллиарда долларов, атака на цепочку поставок npm Axios, разработки в сфере кибербезопасности на основе ИИ, а также новые угрозы социальной инженерии, нацеленные на криптокомпании. Просматривайте предыдущие выпуски отчёта MetaMask о криптобезопасности для получения информации о новых угрозах, тенденциях и советах по безопасности в экосистеме.