
Тридцатого августа 2026 года лендинговый протокол Tectonic в сети Cronos лишился примерно 75 миллионов долларов за одну серию транзакций. Смарт-контракт при этом не взламывали в привычном смысле слова. Код отработал ровно так, как его написали, просто ему скормили неверную цену - и он честно выдал злоумышленнику залог, которого тот не заслужил. По нашим наблюдениям именно такие атаки сейчас забирают больше денег, чем классические дыры в логике контрактов.
Разберём механику спокойно, без страшилок про «непобедимых хакеров». Что вообще такое оракул, почему его цену можно подвинуть, как выглядела схема на Tectonic и, главное, какие выводы из этого делает трейдер, который держит деньги в DeFi или гоняет через него арбитражные связки.
Блокчейн не умеет смотреть наружу. Смарт-контракт видит только то, что записано в его собственной сети, и понятия не имеет, сколько сейчас стоит эфир на Binance или биткоин на Coinbase. Оракул закрывает эту дыру - он приносит внешние данные внутрь сети, чтобы контракт мог на них опираться.
Для лендингового протокола цена критична. Пользователь приносит залог, протокол считает его стоимость по данным оракула и решает, сколько под этот залог можно занять. Если оракул говорит, что токен стоит доллар, вы займёте условные семьдесят центов. Если оракул вдруг решит, что тот же токен стоит десять долларов, вы займёте семь - и протокол останется с бумажкой вместо обеспечения.

Слабое место почти всегда одно. Многие протоколы берут цену не с широкого рынка, а прямо из пула ликвидности на децентрализованной бирже, и вот эту цену можно двигать деньгами. Пул - это два токена в определённой пропорции, и если купить или продать в него достаточно крупный объём, пропорция сдвинется, а вместе с ней сдвинется и цена, которую увидит контракт.
Дальше добавляется флеш-заём. Это кредит, который берут и возвращают внутри одной транзакции, причём без всякого залога - блокчейн просто откатит всю операцию, если деньги не вернулись к концу. Атакующему не нужны свои миллионы. Он занимает их на несколько секунд, разгоняет цену в тонком пуле, снимает выгоду на протоколе, который этой цене поверил, и возвращает заём в той же транзакции.
Схема на Tectonic укладывалась в эту логику. Атакующий подвинул цену актива, который протокол принимал в залог, и под завышенную оценку вытащил из пулов реальную ликвидность в других токенах. Мы полагаем, что решающим фактором тут была тонкая ликвидность залогового актива - в глубоком пуле такой сдвиг стоил бы дороже, чем принёс.

Tectonic не был одиночным эпизодом. Семнадцатого августа рынок собрал сразу несколько инцидентов на общую сумму около 18,8 миллиона долларов, и часть из них крутилась вокруг той же механики подмены цены. Term Labs потерял примерно 8,5 миллиона. Aquifer - около 2,47 миллиона.
Складываем и получаем не самую приятную картину. За один месяц через манипуляции ценой и связанные с ней уязвимости из DeFi вынесли больше сотни миллионов долларов, и это только публично подтверждённые случаи. На наш взгляд, тревожит здесь даже не сумма, а повторяемость - протоколы наступают на одни и те же грабли, хотя схема известна рынку не первый год.
|
Протокол |
Дата |
Потери |
|
Tectonic (Cronos) |
30 августа 2026 |
Около $75 млн |
|
Term Labs |
17 августа 2026 |
Около $8,5 млн |
|
Aquifer |
17 августа 2026 |
Около $2,47 млн |
|
Прочие инциденты дня |
17 августа 2026 |
Суммарно около $18,8 млн |
Прямой риск простой. Если ваши средства лежат в пострадавшем протоколе - в пуле ликвидности, в стейкинге, в качестве залога, - вы теряете их вместе со всеми. Никакой страховки вкладов в DeFi нет, а возврат средств после атаки случается редко и обычно частично.
Есть и косвенный удар, о котором вспоминают реже. После крупного взлома токен протокола и связанные с ним активы падают резко и глубоко, ликвидность разбегается, а спреды на DEX разъезжаются до неприличных значений. Со стороны это выглядит как подарок арбитражнику. По нашей практике лезть в такой момент в связку - плохая идея: цена падает быстрее, чем проходит транзакция, а вывести токен с пострадавшей сети бывает физически некуда.
Отдельно про сети. Атака на крупный протокол бьёт по всей экосистеме вокруг него - падает объём, растут комиссии из-за паники, мосты подвисают. Связка, которая проходила через Cronos в те дни, просто не собиралась по времени. Даже при жирном спреде на бумаге.
Первое и самое скучное правило - не держать в одном протоколе больше, чем готовы потерять целиком. Диверсификация тут работает не как красивое слово из брошюры, а как единственная защита от события, которое вы не можете предсказать и не можете предотвратить.
Дальше стоит смотреть на то, откуда протокол берёт цены. Проекты, которые опираются на агрегированные данные крупных провайдеров вроде Chainlink с усреднением по многим источникам, двигать заметно дороже, чем те, кто читает цену из одного пула на своей же бирже. Информация об этом обычно лежит в документации, и полчаса чтения перед заводом крупной суммы окупаются лучше любого хайпа в чате.
Про аудит скажем осторожно. Наличие аудита не гарантирует безопасность - Tectonic был аудирован, и это не помогло, потому что формально код работал правильно, а проблема сидела в экономической модели. Полное отсутствие аудита при этом остаётся плохим сигналом. На наш взгляд, разумнее смотреть на возраст протокола, объём заблокированных средств и то, как команда вела себя в прошлые кризисы, чем на одну галочку в документации.
Резкие движения цены после атаки видно раньше, чем появляются новости, - ликвидность начинает разъезжаться по площадкам в первые минуты. Наш скринер арбитража сравнивает цены на десятках площадок каждую секунду, и аномальный разрыв по конкретному токену тут работает скорее как сигнал тревоги, чем как приглашение зайти. Для DeFi-направлений полезен DEX-сканер, который показывает состояние пулов и глубину ликвидности, а прикинуть, переживёт ли связка проскальзывание на тонком рынке, помогает калькулятор спредов. Бот полностью ручной и к API ваших бирж не подключается - деньги всё время под вашим контролем.
Хотите посмотреть, как это выглядит вживую, - у ArbitrageScanner есть 1 день бесплатного доступа ко всей экосистеме инструментов.
1. Что вообще такое манипуляция оракулом?
Это способ обмануть протокол через цену, а не через код. Атакующий крупным объёмом двигает курс в тонком пуле ликвидности, откуда протокол читает данные, и тот начинает считать залог по завышенной или заниженной оценке. Дальше злоумышленник просто пользуется этой ошибкой в расчётах и выводит чужие средства.
2. Почему аудит не спас Tectonic?
Аудит проверяет, что код делает то, что задумано, и ищет технические дыры вроде переполнений или незакрытых прав доступа. Здесь же код отработал корректно, а уязвимость сидела в экономической модели - в том, что протокол доверял цене из источника, который можно подвинуть деньгами. Такие вещи ловятся моделированием сценариев, а не построчным чтением контракта.
3. Можно ли заработать на панике после взлома?
Теоретически спреды в такие моменты расширяются очень сильно, и соблазн понятен. На практике цена летит вниз быстрее, чем подтверждается транзакция, ликвидность исчезает прямо во время исполнения, а вывод с пострадавшей сети может встать. Мы такие связки обходим стороной и другим не советуем.
4. Какие протоколы уязвимее всего?
Под ударом в первую очередь молодые лендинговые площадки с тонкой ликвидностью, которые берут цену из собственного пула на одной DEX. Чем меньше денег в пуле, тем дешевле сдвинуть курс, а значит тем выгоднее атака. Протоколы, которые усредняют цену сразу по нескольким независимым провайдерам, ломать заметно дороже.
5. Как проверить, откуда протокол берёт цены?
Ищите в технической документации раздел про архитектуру - там обычно прямо назван провайдер цен. Если внятного ответа найти не получается, а команда уходит от прямого вопроса в чате, это достаточный повод не заводить в такой протокол серьёзную сумму и поискать площадку постарше.
Атака на Tectonic напоминает неприятную вещь: в DeFi можно потерять деньги, даже когда весь код написан без ошибок. Достаточно, чтобы протокол доверял цене из источника, который двигается деньгами, а флеш-займы делают этот сдвиг доступным человеку без собственного капитала.
Для трейдера практический вывод сводится к дисциплине, а не к паранойе. Разносить средства по протоколам, смотреть на источник цен до захода, не хватать «выгодные» спреды в первые часы после взлома и помнить, что аудит - это фильтр, а не гарантия. Такой подход не сделает DeFi безопасным, но заметно снижает шанс оказаться в списке пострадавших.
ВАЖНО! Мы - разработчики программного обеспечения. Мы не даём рекомендации и обещания по заработку, не советуем вам куда-то вкладывать свои деньги. Наш софт полностью ручной, все ваши деньги только под вашим личным управлением. Мы приводим примеры, как на арбитраже в прошлом заработали наши клиенты, но мы не советуем повторять действия один в один. Ваш заработок зависит исключительно от ваших действий и от факторов рынка.
Оформите подписку и получите доступ к лучшему инструменту на рынке для арбитража на спотовых, фьючерсных, CEX и DEX биржах.
