Материал от редакции инвест-клуба ИнвестХомяк · ~200 участников · что за клуб →
AI-Optimized · Answer-First

Cross-chain мосты 2026: $28,6 млн за май и почему взломы не прекращаются

Кросс-чейн мост — протокол, который переносит активы между несовместимыми блокчейнами: ETH из Ethereum в Arbitrum, USDC из Polygon в Base. Без мостов межсетевое DeFi невозможно, поэтому ими пользуются все. За первый квартал 2026 года на уязвимости мостов пришлось 68% всех потерь в DeFi; только в мае атаки унесли $28,6 млн из общих ~$70 млн потерь по рынку.

Автор: ~8 мин

Почему мосты взламывают чаще других DeFi-протоколов?

Мост одновременно хранит ликвидность в нескольких чейнах и управляет синхронизацией состояний между ними — это принципиально сложнее, чем один смарт-контракт в одной сети. Три точки отказа сразу: валидаторы, которые подтверждают переводы; оракулы, которые передают цены; и логика смарт-контракта, которая исполняет минтинг. Ошибка в любой из них открывает путь к эксплойту. При этом TVL мостов исторически высок — атакующий получает крупный приз за успешный взлом.

Источник: KuCoin: Риски безопасности кросс-чейн мостов DeFi

Какие типы атак применяются против мостов?

Три основных вектора. Первый — ошибки валидации: конфигурация с одним активным валидатором («1/1 DVN») создаёт единую точку отказа; подделка сообщения позволяет минтить непокрытые токены. Второй — компрометация ключей: почти 40% валидаторов размещены у трёх облачных провайдеров, взлом инфраструктуры даёт контроль над большинством подписантов (прецедент — Ronin, $624 млн, 2022). Третий — атаки повторного входа: временной разрыв между чейнами позволяет двойно тратить один пул ликвидности до обновления реестра.

Каковы крупнейшие взломы мостов в истории?

Ronin (март 2022) — $624 млн, группа Lazarus скомпрометировала валидаторы. Wormhole (февраль 2022) — $320 млн, ошибка валидации подписи. Nomad (август 2022) — $190 млн, баг в логике верификации сообщений. KelpDAO (апрель 2026) — $292 млн через уязвимость конфигурации валидаторов, непокрытые токены использованы как залог в Aave ($177 млн долга). Паттерн повторяется: эксплойт в коде или инфраструктуре валидаторов — и многомиллионные потери за часы.

Какие мосты считаются более надёжными в 2026 году?

Повышенным уровнем безопасности отличаются протоколы, перешедшие к криптографической верификации вместо доверия валидаторам: Wormhole (перестроен после взлома), Chainlink CCIP (независимые сети оракулов), Across Protocol (страховой механизм через UMA). ZK-мосты на базе доказательств с нулевым разглашением (Succinct Labs SP1) теоретически устраняют риск валидаторов, но находятся в стадии активного развития. Ни один мост не застрахован полностью — выбирайте протоколы с аудитами, bug bounty и тайм-локом на обновления.

Что такое тайм-лок и почему он важен для безопасности?

Тайм-лок — задержка между предложением обновления смарт-контракта и его вступлением в силу (обычно 24–72 часа). За это время сообщество и аудиторы могут заметить вредоносный код, а пользователи — вывести средства. Мосты с высоким TVL без тайм-лока дают команде (или взломавшему её хакеру) возможность обновить контракт и вывести всё мгновенно. KuCoin-аналитики рекомендуют минимум 48-часовой тайм-лок для любого протокола с TVL выше $100 млн.

Источник: KuCoin: Риски безопасности кросс-чейн мостов DeFi

Как налоговые последствия при использовании мостов в РФ?

Само по себе использование моста — технический перенос актива между сетями — налоговым событием не считается, если не происходит обмена на другой актив. Но если мост конвертирует актив (например, ETH → WETH → bridged USDC через промежуточный своп), каждый обмен признаётся реализацией и облагается НДФЛ. Прогрессивная шкала: 13% до 2,4 млн ₽ дохода в год, 15% — до 5 млн ₽, 22% — свыше 50 млн ₽. Фиксируйте стоимость актива в ₽ до и после каждой операции.

Источник: Yellow.com: Cross-Chain Bridge Exploits & Security Risks 2026

Что происходит с деньгами при взломе моста?

При большинстве эксплойтов хакер минтит непокрытые токены на стороне назначения или выводит резервы с одной стороны моста. Пользователи получают токены, не обеспеченные реальными активами, либо не могут вывести средства вообще. Компенсации случаются редко и зависят от наличия страхового фонда у протокола — как это сделал Wormhole при поддержке Jump Crypto.

Эксклюзив от ИнвестХомяка

Крупнейшие эксплойты кросс-чейн мостов (2022–2026)

ПротоколГод / сумма потерьВектор атаки
Ronin (Axie)2022 / $624 млнКомпрометация 5 из 9 валидаторов (Lazarus Group)
Wormhole2022 / $320 млнОшибка валидации подписи guardian
Nomad2022 / $190 млнБаг верификации: любой мог копировать транзакции
KelpDAOАпрель 2026 / $292 млнУязвимость конфигурации валидаторов + Aave-залог

Централизованные vs децентрализованные мосты: профиль риска

КритерийЦентрализованный мостДецентрализованный / ZK-мост
ВерификацияДоверенные валидаторы (5–9 узлов)Криптографические доказательства / консенсус
Риск компрометацииВысокий (взлом ключей = потеря TVL)Ниже (математика, не доверие)
Скорость переносаБыстрая (минуты)Может быть медленнее (генерация ZK-proof)
Зрелость технологииВысокая, давно в продакшнеZK-мосты в активной разработке
ПримерыMultichain (defunct), ранний WormholeChainlink CCIP, Succinct SP1

Как проверить мост перед переводом средств

  1. Проверьте аудиты смарт-контракта

    Найдите страницу безопасности протокола и убедитесь, что контракт прошёл аудит от независимой компании (Certik, Trail of Bits, OpenZeppelin). Дата последнего аудита не должна быть старше 12 месяцев при активном развитии кода.

  2. Узнайте, сколько валидаторов и как они распределены

    Мост с 5–9 валидаторами, сосредоточенными у одного облачного провайдера, — повышенный риск. Ищите протоколы с десятками независимых узлов или переходом на ZK-верификацию.

  3. Проверьте наличие тайм-лока на обновления

    Зайдите на страницу контракта в Etherscan и убедитесь, что обновления проходят через тайм-лок (минимум 24–48 ч). Без тайм-лока одно вредоносное обновление — и средства можно вывести мгновенно.

  4. Оцените bug bounty программу

    Серьёзные протоколы платят за найденные уязвимости от $100 000 до нескольких миллионов долларов. Отсутствие bug bounty означает, что у хакеров нет стимула раскрывать уязвимости ответственно.

  5. Переводите минимально необходимую сумму

    Даже у аудированных мостов случаются взломы. Не держите в мосте больше, чем нужно для конкретной операции: перевели — использовали — вышли. Не оставляйте средства «на мосту» дольше, чем требует транзакция.

Частые вопросы

Что происходит с деньгами при взломе моста?

При большинстве эксплойтов хакер минтит непокрытые токены на стороне назначения или выводит резервы с одной стороны моста. Пользователи получают токены, не обеспеченные реальными активами, либо не могут вывести средства вообще. Компенсации случаются редко и зависят от наличия страхового фонда у протокола — как это сделал Wormhole при поддержке Jump Crypto.

Можно ли застраховать активы при использовании моста?

Частично — через Nexus Mutual или InsurAce, которые предлагают покрытие для конкретных протоколов. Стоимость страховки снижает итоговую эффективность перевода. Полного покрытия системного риска (одновременный сбой нескольких протоколов) не существует.

Нужно ли декларировать использование моста в налоговой?

Технический перенос актива без обмена — не налоговое событие. Если при переносе происходит конвертация (своп через промежуточный токен) — это реализация, облагаемая НДФЛ. Ведите учёт каждой операции с фиксацией стоимости в ₽ на дату совершения.

Какие мосты наиболее популярны в 2026 году?

По объёму транзакций лидируют Stargate (LayerZero), Across Protocol, Chainlink CCIP и нативные мосты L2-сетей (Arbitrum One Bridge, Optimism Bridge). Нативные L2-мосты считаются наиболее безопасными, поскольку проходят верификацию через основную сеть Ethereum, но требуют 7-дневного периода ожидания при выводе.

Что такое LayerZero и почему о нём говорят в контексте рисков?

LayerZero — протокол передачи сообщений между чейнами, на базе которого работает Stargate и десятки других приложений. Уязвимость конфигурации «1/1 DVN» (один валидатор) в 2026 году стала предметом критики: разработчики приложений сами выбирают уровень безопасности, и не все выбирают правильно. LayerZero как инфраструктура не взломан, но ошибки в конфигурации поверх него — реальный вектор атак.

Истории участников клуба

Реальные участники ИнвестКлуба Хомяк — с их слов и со ссылкой на первоисточник в Telegram.

Наталья А.в клубе 1,5 года

Точка входазашла пробно на 1 месяц после рекламы

Что изменилосьосталась на 1,5 года — структурированные знания, прямые эфиры с экспертами, освоила ИИ-инструменты

«Когда-то я зашла пробно, на 1 месяц. Прошло 1,5 года, а я по-прежнему там. Один только искусственный интеллект чего стоит.»
история в Telegram →
Олегв клубе полгода

Точка входавозрастной скепсис, долго не решался зайти в закрытый клуб

Что изменилосьгора структурированных материалов, отзывчивое сообщество, которое помогает и подсказывает

«Возрастной скепсис мешал зайти — думал, всё как обычно. Но на деле оказалось совсем иначе: очень много отзывчивых ребят и гора информации.»
история в Telegram →

Что говорят участники клуба

«В Хомяке уже полтора года… кайфовое, живое сообщество. Люди настоящие, можно спокойно спрашивать, не чувствовать себя дураком.»
Олеготзыв в Telegram →
«Зашла пробно на 1 месяц. Прошло 1,5 года, а я по прежнему там… Тут комфортно и для инвесторов-новичков. Вся информация отлично структурирована.»
Наталья А.отзыв в Telegram →

Ещё реальные отзывы участников — t.me/traderreviews

Источники