Крупнейшие криптохакерские атаки и мошенничества 2026 года на данный момент

Крипто-взломы, мошенничества и эксплойты привели к более чем 1,3 миллиарда долларов валовых потерь в первой половине 2026 года, при этом несколько крупных инцидентов доминировали в зафиксированной общей сумме. TL;DR

  • Крипто-взломы, мошенничества и эксплойты вызвали 1,316 миллиарда долларов валовых потерь в первой половине 2026 года.
  • Kelp DAO, Drift Protocol и один пострадавший от целевого фишинга составили примерно 65% от этой суммы.
  • Самые крупные инциденты ставили под угрозу инфраструктуру RPC, административные разрешения, системы подписи или привилегированные устройства, а не публичный исходный код смарт-контрактов.
  • Этот рейтинг подготовлен 17 июля, оставляя 167 дней, или 45,8% года, для новых инцидентов, восстановлений и пересмотренных атрибуций, которые могут изменить список.

Потери в сфере криптобезопасности достигли 1,316 миллиарда долларов за 344 инцидента в первой половине 2026 года, согласно H1-отчёту о безопасности CertiK. Около 115,3 миллиона долларов было заморожено или возвращено, что снизило скорректированные потери примерно до 1,2 миллиарда. Видимое улучшение по сравнению с 2025 годом требует контекста. Общая сумма за первую половину предыдущего года включала исключительный взлом Bybit на 1,45 миллиарда долларов. После исключения этого единственного события CertiK оценивает, что в 2026 году сопоставимые потери выросли примерно на 28%. Распределение этих потерь так же важно, как и общий итог. Средняя стоимость инцидента — примерно 3,82 миллиона долларов, тогда как медианные потери составили лишь 138 703 доллара. Таким образом, среднее было более чем в 27 раз выше медианы, что показывает: небольшое число экстремальных сбоев определило общий результат. Одни только три инцидента — Kelp DAO, Drift Protocol и целевая фишинговая кража на 284 миллиона долларов — составили примерно 65% всех зафиксированных потерь за первую половину года. Нужен не один показатель: рейтинг потерь Отчёты об инцидентах в криптоиндустрии часто сравнивают цифры, которые измеряют разные виды ущерба.

Валовая потеря

Стоимость, удалённая из протокола или у жертвы до восстановлений.

Реализованное изъятие

Активы, которые атакующий успешно конвертировал в передаваемую экономическую ценность.

Чистая потеря

Сумма, всё ещё отсутствующая после заморозок, возвратов, выплат и восстановлений.

Обязательства пользователей

Требования, которые должны быть покрыты платформой и которые могут быть больше или меньше, чем исходные поступления атакующего.

Условный риск

Теоретическая стоимость активов, выпущенных мошеннически или поставленных под риск, даже если атакующий не смог монетизировать всю сумму.

Ниже ранжирование в основном использует заявленные валовые потери. Восстановления, оспариваемые оценки и различия между поступлениями атакующего и обязательствами платформы указаны отдельно. Для инцидентов, связанных с созданием токенов без покрытия, реализованное изъятие более показательно, чем номинальная стоимость мошеннического предложения. Иначе атакующий, который создаёт токенов на 100 миллионов долларов, но выводит лишь 1 миллион долларов реального обеспечения, может быть некорректно оценён как похитивший все 100 миллионов.

Самые крупные заявленные криптопотери 2026 года

  1. Kelp DAO – 292 миллиона долларов 18 апреля атакующие заставили смарт-контракт моста Kelp для Ethereum выпустить примерно 116 500 rsETH без соответствующего сжигания токенов в исходной сети. Расследование Chainalysis показало, что атакующие скомпрометировали два внутренних узла RPC, используемых Сетью децентрализованной верификации LayerZero, одновременно нарушив внешний endpoint RPC через распределённую атаку типа отказ в обслуживании. Манипулируемые узлы сообщили о сжигании в исходной цепочке, которое никогда не происходило. Поскольку в конфигурации моста Kelp использовался один верификатор, не требовалась вторая независимая сеть для проверки того, было ли заявленное сжигание реальным. Контракт назначения получил корректно сформированное и подписанное сообщение и выпустил активы ровно так, как было запрограммировано. Сбой произошёл в инфраструктуре, поставлявшей данные контракту, а не в исполнении контрактом этой информации. Kelp достаточно быстро приостановил затронутые контракты, чтобы остановить вторую попытку вывода с участием примерно 40 000 rsETH, что в эквиваленте составляло около 95 миллионов долларов. Затем Арбитрумский Security Council заморозил 30 766 ETH, связанных с дальнейшей активностью атакующего. Chainalysis и LayerZero приписали операцию Lazarus Group из Северной Кореи, в частности её подгруппе TraderTraitor. Эта атрибуция сделана сторонами, непосредственно участвовавшими в расследовании, однако выводы о государственных структурах-покровителях всё ещё могут изменяться по мере появления дополнительных доказательств. Сумма, замороженная после атаки, не отменяет исходный сбой учёта по мосту. Валовые потери, средства, которые можно восстановить, поступления атакующего и любая оставшаяся нехватка обеспечения должны рассматриваться как отдельные величины.
  2. Drift Protocol – 285 миллионов долларов Drift Protocol потерял примерно 285 миллионов долларов 1 апреля после того, как атакующие получили административный контроль над его Security Council. По данным Chainalysis, люди, выдававшие себя за представителей количественной торговой компании, потратили месяцы на выстраивание отношений с участниками Drift. В итоге членов Security Council убедили подписывать транзакции, используя функцию durable-nonce в Solana, которая позволяет хранить подписанные транзакции и выполнять их позже. Эти транзакции передали административный контроль на адрес, контролируемый атакующим. Как только эта власть была получена, атакующие сняли лимиты на вывод, одобрили почти ничего не стоящий токен под названием CVT в качестве обеспечения, присвоили ему искусственную оценку и внесли 500 миллионов единиц. Получившаяся позиция использовалась для вывода USDC, SOL, ETH и других активов с реальной внешней ценностью. Администрационный захват произошёл через две транзакции, выполненные с разницей в одну секунду, но последующие выводы продолжались дольше. Поэтому описывать всю потерю в 285 миллионов долларов как произошедшую за 10 секунд было бы неверно. Chainalysis часть своей реконструкции основывала на собственном расследовании Drift и отметила, что аккаунт ещё не был независимо проверен в рамках завершённого стороннего обзора. Предварительные доказательства соответствовали ранее фиксировавшимся операциям Северной Кореи, но формальная атрибуция оставалась в ожидании. Позже Drift обсуждал примерно 295 миллионов долларов потерь пользователей. Эта более высокая цифра, похоже, отражает обязательства платформы, а не первоначальные поступления атакующего, и её не следует воспринимать как альтернативную оценку той же величины.
  3. Целевой фишинг: потери, заявленные CertiK – 284 миллиона долларов По данным CertiK, один человек потерял примерно 284 миллиона долларов в инциденте с целевым социальным инжинирингом в январе. Личность жертвы и полная последовательность атаки публично не раскрыты. Это ограничивает выводы, которые можно ответственно сделать относительно конфигурации кошелька, точного метода социального инжиниринга и перспектив восстановления. Масштаб тем не менее значителен. Один приватно контролируемый кошелёк нанёс почти такой же финансовый ущерб, как взлом Drift Protocol, и превысил суммарные потери большинства более мелких эксплойтов протоколов, зафиксированных в первой половине года. CertiK учёл 366,3 миллиона долларов потерь от фишинга в 63 инцидентах в H1. Количество фишинговых кейсов снизилось на 52,3% по сравнению с тем же периодом 2025 года, но потери упали лишь на 10,8%. Четыре инцидента составили примерно 85% всех потерь от фишинга. Данные указывают на изменение выбора целей, а не на исчезновение фишинга. Широкомасштабные кампании по-прежнему распространены, но финансовый исход всё чаще определяется небольшим числом тщательно подготовленных операций, нацеленных на людей или организации, контролирующие существенные ончейн-состояния.
  4. Step Finance – примерно 40 миллионов долларов Step Finance заявил, что примерно 40 миллионов долларов было выведено из его казначейства 31 января после компрометации устройств, использовавшихся членами его исполнительной команды. В официальном обновлении по инциденту проект сообщил, что он восстановил примерно 3,7 миллиона долларов в активах Remora и ещё 1 миллион долларов в других позициях.

Заявление о недавнем инциденте по безопасности

В начале второй половины дня 31 января (APAC) из казначейства Step Finance было выведено примерно $40M . Это произошло из‑за того, что были скомпрометированы устройства нашей исполнительной команды.

Сразу после обнаружения взлома мы начали работать…

— Step☀️ (@StepFinance_) 2 февраля 2026 г.

Ранее ончейн-оценки относили потери ближе к 27 миллионам долларов, потому что они фокусировались на примерно 261 854 SOL, изначально выявленных как оставшиеся на казначейских кошельках. Более поздняя цифра Step включала более широкий круг затронутых активов. Использование валовой оценки проекта в 40 миллионов долларов при отдельном сообщении восстановленной суммы даёт более полную картину, чем выбор одной цифры без объяснения причин расхождений. Финансовые последствия атаки могут выходить за пределы суммы, переданной атакующему. Аварийное финансирование, юридические расходы, компенсации пользователям, прерванные операции и потерянная выручка могут сделать итоговое влияние на бизнес больше, чем первоначальный ончейн-вывод. 5. Humanity Protocol – 36 миллионов долларов Humanity Protocol пострадал от атаки 9 июня после того, как скомпрометированное устройство раскрыло данные кошелька и приватные ключи, связанные с привилегированными аккаунтами проекта. В официальном объяснении Humanity говорится, что атакующий скопировал приватные ключи с устройства и использовал их для выполнения ончейн-атаки. Проект также сообщил, что контракт H-токена Ethereum защищён отдельным чистым multisig, а его канонический bridge в mainnet не был скомпрометирован.

https://t.co/VjouykTSPw

— Humanity (@Humanityprot) 12 июня 2026 г.

Опубликованные оценки варьируются примерно от 31 миллиона до 36 миллионов долларов, отчасти потому, что похищенные H-токены оценивались по разным рыночным ценам и на разных стадиях инцидента. Более важная структурная проблема — концентрация нескольких привилегированных учётных данных на одном скомпрометированном endpoint. Мультиподписная схема обеспечивает действительно значимую защиту только когда её ключи разделены между людьми, устройствами, локациями и административными средами. Несколько учётных данных, хранящихся на одном компьютере или доступных для восстановления с него, могут удовлетворять порогу ончейн-подписи, оставаясь при этом по сути одной практической точкой отказа. 6. Resolv Protocol – примерно 26,8 миллиона долларов Resolv Protocol был эксплуатирован 22 марта после того, как атакующий скомпрометировал его облачную инфраструктуру и получил доступ к ключу, управляемому через AWS Key Management Service. Resolv использовал офчейн-сервис для авторизации создания USR после того, как пользователи вносили обеспечение. По данным инцидентного анализа CertiK, атакующий сделал относительно небольшие легитимные депозиты USDC, а затем использовал скомпрометированную роль сервиса, чтобы авторизовать примерно 80 миллионов USR в рамках двух транзакций. Контракт проверил, что авторизация пришла от утверждённого сервиса. Он установил минимальный выход, но не обеспечил максимальную сумму, привязанную к внесённому пользователем обеспечению. После компрометации привилегированного сервиса атакующий мог генерировать подписи, которые были криптографически валидными, но экономически не подкреплёнными. Это не означает, что облачные сервисы управления ключами по своей природе не подходят для криптоинфраструктуры. Главная проблема дизайна — объём предоставленных одному сервисному роли без ограничений экономических полномочий. Защищённый ключ всё равно может стать катастрофической точкой отказа, если контракт, принимающий его подписи, не проверяет независимо коэффициенты обеспечения, лимиты эмиссии, ограничения по транзакциям или скорость вывода. 7. Truebit – 26 миллионов долларов Truebit был эксплуатирован 8 января через уязвимость целочисленного переполнения в bonding-curve контракте, развёрнутом в 2021 году. Контракт был скомпилирован с Solidity 0.5.3 до того, как в Solidity 0.8.0 была введена автоматическая защита от переполнений. Атакующий подал исключительно большое значение, из-за чего арифметическое вычисление обернулось до числа, близкого к нулю. Это позволило чеканить большие количества TRU почти без ETH, а затем погашать их на реальный ETH, удерживаемый контрактом. Chainalysis оценила основной ущерб в 26,2 миллиона долларов. CertiK разместил суммарную величину ближе к 26,6 миллиона долларов, включая примерно 224 000 долларов, выведенных вторым атакующим. Уязвимая реализация не была публично верифицирована в Etherscan. Это не помешало атакующим изучать её. Байткод контракта можно де-компилировать, поведение старого компилятора можно определить, а подозрительные уязвимости — проверять через симуляции или форки блокчейна. Truebit — самый чёткий крупный исключение из более широкого паттерна, наблюдаемого в 2026 году. Его потеря возникла из публичной логики исполнения, а не из компрометации операционных полномочий. Это также показывает, почему «спящие» контракты должны оставаться в рамках аудита, мониторинга и bug-bounty до тех пор, пока у них есть средства или разрешения.

Почему Echo Protocol не входит в рейтинг как кража на 76,7 миллиона долларов Echo Protocol иногда описывают как понёсший потерю в 76,7 миллиона долларов, потому что атакующий использовал скомпрометированный ключ администратора, чтобы создать 1 000 незаполненных eBTC с таким номиналом. Атакующий не вывел активы на 76,7 миллиона долларов в реальном выражении. По данным Merkle Science, 45 мошеннических eBTC были внесены в lending-протокол Curvance. Атакующий занял примерно 11,29 WBTC, стоимостью около 867 000 долларов, прежде чем оставшиеся 955 незакрытых eBTC были сожжены. Точные цифры следующие:

  • Мошенническая эмиссия: примерно 76,7 миллиона долларов в номинале eBTC.
  • Реально изъятые активы: примерно 867 000 долларов в WBTC.
  • Оставшееся предложение без обеспечения: сожжено после инцидента.

Если классифицировать весь номинальный объём как украденный, это преувеличит реализованный ущерб почти в 90 раз. Echo всё равно выявляет важную проблему риска для обеспечения. Оракул Curvance корректно распознал рыночную стоимость, присвоенную eBTC, но он не мог определить, что именно эти токены были созданы без покрытия. Целостность цены — не то же самое, что целостность эмиссии. Лендинговым протоколам, принимающим внешне выпущенное обеспечение, нужны механизмы для ненормального создания предложения, изменений в праве чеканки, внезапных депозитов обеспечения, проверки наличия покрытия и административного риска на уровне эмитента. Правильный ценовой фид сам по себе не отвечает на эти вопросы. Общий сценарий провала: плоскость управления Крупнейшие инциденты 2026 года не разделяли одну общую уязвимость кода. Они разделяли слабости систем, отвечающих за то, что именно коду разрешено делать. В терминологии традиционной инфраструктуры слой исполнения обрабатывает обычную деятельность, а плоскость управления определяет права, конфигурации, доверенные источники данных и исключительные действия.

Эта разница хорошо ложится на крупнейшие инциденты:

Kelp: верификатор принял подделанную версию активности из исходной цепочки.

Drift: валидные подписи передали административный контроль.

Step: скомпрометированные устройства руководителей раскрыли право на казначейство.

Humanity: скомпрометированный endpoint раскрыл привилегированные ключи.

Resolv: скомпрометированная сервисная роль создала валидные, но экономически не подкреплённые авторизации.

Echo: один ключ администратора мог выдать неограниченные полномочия на чеканку.

Truebit: исключение — арифметический дефект в унаследованном коде контракта.

CertiK зафиксировал 204 инцидента уязвимости кода в первой половине года, что дало примерно 151,6 миллиона долларов потерь. Компрометации кошельков вызвали 444,5 миллиона долларов потерь всего в 33 инцидентах. Это даёт в среднем примерно 743 000 долларов на один инцидент уязвимости кода и 13,5 миллиона долларов на один инцидент компрометации кошелька. В среднем компрометация кошелька была примерно в 18 раз дороже. Сравнение не делает smart contract-аудиты менее важными. Оно показывает, что аудит контракта, при котором исключаются его подписанты, зависимости RPC, административные интерфейсы, облачные роли и аварийные контроли, оставляет существенную часть финансовой системы не протестированной. Пять контролей, устраняющих реальные сбои Вводите экономические лимиты после аутентификации Валидная подпись должна доказывать, кто одобрил действие. Она не должна предоставлять неограниченные экономические полномочия. Чеканка, мосты, одобрение обеспечения и вывод всё ещё могут быть ограничены через максимальные размеры транзакций, скользящие лимиты, коэффициенты обеспечения, задержки по времени, лимиты по конкретным активам и автоматические паузы. Эти контроли могут не предотвратить компрометацию учётных данных, но они способны помешать одному скомпрометированному ключу сразу создать неограниченную ответственность.

Оценивайте независимость, а не количество ключей Мультисиг 3 из 5 не является по-настоящему распределённым, если три ключа можно восстановить с одного ноутбука или если они контролируются через один и тот же корпоративный аккаунт. Рекомендации NIST по управлению ключами подчёркивают контроли жизненного цикла, включая авторизацию, бэкап, подотчётность, разделение обязанностей, реакцию на компрометацию и защиту материала ключей. Протоколы должны определить, делят ли якобы независимые подписанты устройства, менеджеры паролей, облачные арендаторы, процедуры восстановления, физические локации или линии отчётности.

Мониторьте связи, а не только транзакции Любая отдельная транзакция в эксплойте Kelp выглядела валидной. Доступный для обнаружения сбой заключался в отсутствии связи между двумя цепочками: rsETH выпускали в Ethereum без того, чтобы сжигать на исходной цепочке. Мониторинг моста должен непрерывно сверять блокировки, сжигания, чеканки и выпуски по каждой релевантной сети. Похожие проверки инвариантов могут сопоставлять внесённое обеспечение с чеканенными токенами, резервы с циркулирующим предложением, а одобренные лимиты на вывод — с фактическими оттоками.

Симулируйте административное намерение до подписи Холодные кошельки защищают приватные ключи, но не могут определить, одобряет ли легитимный пользователь вредоносную транзакцию. Административные транзакции нужно декодировать и симулировать в отдельной среде до выполнения. Подписанты должны видеть возникающие изменения прав, новые одобренные активы обеспечения, параметры ценообразования, лимиты на вывод, апгрейды контрактов и передачи владения — а не только хэш транзакции или непрозрачный запрос кошелька.

Держите legacy-контракты внутри периметра безопасности Контракт не становится безопаснее только потому, что несколько лет работал без инцидентов. Любое развёртывание, которое хранит активы, обрабатывает редемпшены, контролирует разрешения протокола или остаётся подключённым к актуальным продуктам, должно иметь верифицированный исходный код, задокументированные допущения компилятора, активный мониторинг и включение в программы аудита и bug-bounty. АИ-ассистированная де-компиляция может сократить время, которое атакующим нужно, чтобы найти старые арифметические, access-control или проверочные ошибки. Безопасность через сокрытие становится менее эффективной по мере улучшения этих инструментов.

ИИ усиливает уже существующие модели мошенничества ИИ не создавал ключевые уязвимости в основе Kelp, Drift, Resolv или Echo. Его более непосредственный эффект — снижение стоимости исследования целей, выдачи себя за других, локализации и длительной коммуникации. Crypto Crime Report 2026 от Chainalysis, анализирующий активность 2025 года, показал, что мошеннические операции с идентифицируемыми связями с поставщиками AI-услуг были примерно в 4,5 раза прибыльнее, чем мошенничества без таких связей. Эти данные не следует представлять как доказательство того, что каждую сложную атаку в 2026 году использовали ИИ. Они показывают, что AI-ассистированные операции уже давали более высокую отдачу и могли сделать несколько известных техник проще масштабировать:

Синтетическая идентичность

Имитация людей через deepfake видео и голоса.

Усовершенствованная разведка

Исследование целей в социальных и профессиональных сетях.

Многоязычный социальный инжиниринг

Длительные разговоры на нескольких языках.

Адаптивный фишинг

Клонированные интерфейсы и персонализированные фишинговые страницы.

Автоматизированные исследования уязвимостей

Автоматический анализ контрактов и де-компилированного байткода.

Вероятное развитие — комбинация социальных и технических методов. Социальный инжиниринг получает учётные данные или авторизацию; существующие права протокола превращают этот доступ в финансовую потерю.

Регуляторные изменения важны для подотчётности, а не для механики эксплойтов Переходный период MiCA в Европейском союзе завершился 1 июля 2026 года. Облачённые крипто-активы сервис-провайдеры в целом теперь, как правило, нуждаются в авторизации, чтобы продолжать работу в ЕС — в зависимости от охвата регулирования и решений национальных надзорных органов. MiCA может усилить управление, кастоди, операционные контроли и подотчётность. Но она не может определить, использует ли мост независимых верификаторов, правильно ли разделены привилегированные ключи или понимает ли уполномоченный подписант вредоносную транзакцию. Закон US GENIUS Act был подписан в закон 18 июля 2025 года и устанавливает федеральную рамку для стейблкоинов на базе платежей. Это не универсальный режим кибербезопасности для каждого моста, биржи, кошелька или DeFi-протокола. Регулирование определяет, кто отвечает и какие меры предосторожности должны существовать. Инженерия безопасности определяет, может ли выполнить фальсифицированное сообщение, скомпрометированный ключ или вредоносное одобрение до того, как эти меры предосторожности сработают.

Что отслеживать во второй половине 2026 года Финальную картину безопасности 2026 года следует оценивать не только по суммарному заголовочному ущербу.

Интеллект по безопасности: ключевые индикаторы

Концентрация потерь

Будут ли несколько экстремальных инцидентов продолжать доминировать в годовой сумме.

Атака-поверхность

Остаются ли компрометации кошельков, административные, облачные и инфраструктурные более затратными, чем эксплойты кода.

Ущерб с учётом восстановлений

Сколько всё ещё отсутствует после заморозок, выплат и согласованных возвратов.

Качество атрибуции

Поддерживаются ли предварительные связи с группами, связанными с государствами, завершёнными расследованиями.

Внедрение контролей

Внедряют ли протоколы независимую верификацию, симуляцию транзакций, разделение ключей и исполнимые экономические лимиты до следующей крупной атаки.

Этот рейтинг — это снимок, подготовленный 17 июля, а не окончательная запись за год. Почти 46% 2026 года ещё впереди, и исторические цифры потерь могут продолжать меняться из‑за восстановлений активов, пересмотров цен токенов, выявления новых кошельков и более ясного различия между условным риском и реализованным хищением. Доказательства поддерживают более узкий вывод: инциденты с самой высокой стоимостью всё чаще нацеливались на системы управления вокруг смарт-контрактов, подписантов, устройств, RPC-инфраструктуры, привилегированных сервисов и сетей верификации, а не только на логику контрактов.

Эта статья предназначена только для образовательных целей. Оценки ущерба по инцидентам могут измениться из‑за колебаний цен на активы, восстановлений, пересмотра атрибуции, а также различий между валовой экспозицией, реализованным изъятием и чистыми потерями.

Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
Добавить комментарий
Добавить комментарий
Нет комментариев
  • Закреплено