Фьючерсы
Доступ к сотням фьючерсов
CFD
Золото
Одна платформа мировых активов
Опционы
Hot
Торги опционами Vanilla в европейском стиле
Единый счет
Увеличьте эффективность вашего капитала
Демо-торговля
Введение в торговлю фьючерсами
Подготовьтесь к торговле фьючерсами
Фьючерсные события
Получайте награды в событиях
Демо-торговля
Используйте виртуальные средства для торговли без риска
CFD
Деривативы CFD на акции
Акции США
Доступ к реальным акциям США и ETF
Акции Гонконга
Торгуйте качественными акциями, котирующимися в Гонконге
Корейские акции
SK Hynix
Торгуйте реальными корейскими акциями и инвестируйте в популярные активы
Фьючерсы на акции
Высокое кредитное плечо, круглосуточная торговля
Токенизированные акции
Обеспечено реальными акциями
IPO Access
Откройте полный доступ к глобальным IPO акций
GUSD
3.8%
Создать GUSD для получения доходности казначейских RWA
Мероприятия, связанные с акциями
Торгуйте популярными акциями и получайте щедрые эирдропы
Запуск
CandyDrop
Собирайте конфеты, чтобы заработать аирдропы
Launchpool
Быстрый стейкинг, заработайте потенциальные новые токены
HODLer Airdrop
Удерживайте GT и получайте огромные аирдропы бесплатно
Pre-IPOs
Откройте полный доступ к глобальным IPO акций
Alpha Points
Торгуйте и получайте аирдропы
Фьючерсные баллы
Зарабатывайте баллы и получайте награды аирдропа
Инвестиции
Simple Earn
Зарабатывайте проценты с помощью неиспользуемых токенов
Автоинвест.
Автоинвестиции на регулярной основе.
Бивалютные инвестиции
Доход от волатильности рынка
Мягкий стейкинг
Получайте вознаграждения с помощью гибкого стейкинга
Криптозаймы
0 Fees
Заложите одну криптовалюту, чтобы занять другую
Центр кредитования
Единый центр кредитования
VIP-центр богатства
Планы премиального роста
Gate Wealth
Возьмите под контроль свое финансовое будущее
Количественный фонд
Лучшие стратегии
Стейкинг
Делайте стейкинг криптовалюты, чтобы заработать на продуктах PoS
Умное плечо
Плечо без риска ликвидации
GUSD
3.8%
Пополнение и погашение в любое время, без комиссии
Рекламные акции
Промоакции
Участвуйте и получайте награды
Реферал
200 USDT
Приглашайте друзей за бонусы
Партнерская программа
Эксклюзивные комиссионные
Gate Booster
Растите влияние и получайте аирдроп
Анонсы
Обновления в реальном времени
Блог Gate
Статьи о криптоиндустрии
VIP-услуги
Огромные скидки на комиссии
Управление активами
Универсальное решение для управления активами
Институциональный
Крипто-решения для бизнеса
Разработчикам (API)
Подключение к экосистеме приложений Gate
Внебиржевые банковские переводы
Ввод и вывод фиатных денег
Брокерская программа
Щедрые механизмы скидок API
AI
Gate AI
Ваш универсальный AI-ассистент для любых задач
Gate AI Bot
Используйте Gate AI прямо в вашем социальном приложении
GateClaw
Gate Синий Лобстер — готов к использованию
Gate for AI Agent
AI-инфраструктура: Gate MCP, Skills и CLI
Gate Skills Hub
Более 10 тыс навыков
От офиса до трейдинга: единая база навыков для эффективного использования ИИ
Крупнейшие криптовалютные взломы и мошенничества 2026 года на данный момент
Крипто-убытки по безопасности достигли 1,316 миллиарда долларов за 344 инцидента в первой половине 2026 года, согласно H1-отчету CertiK по безопасности. Примерно 115,3 миллиона долларов было заморожено или возвращено, что снизило скорректированные убытки до около 1,2 миллиарда. Заметное улучшение по сравнению с 2025 годом требует контекста. В прошлом году итог за первую половину включал исключительный взлом Bybit на сумму 1,45 миллиарда долларов. Если исключить этот единичный эпизод, CertiK оценивает, что сопоставимые потери выросли примерно на 28% в 2026 году. Распределение этих убытков столь же важно, как и общий итог. Средняя стоимость инцидента составляла примерно 3,82 миллиона долларов, а медианный убыток — всего 138 703. Среднее при этом было более чем в 27 раз выше медианы, что показывает: небольшое число экстремальных провалов определило общий результат. Три инцидента — Kelp DAO, Drift Protocol и целевая кража через фишинг на 284 миллиона долларов — составили примерно 65% всех зарегистрированных убытков за первую половину. Ранжирование убытков требует большего, чем одно число Отчеты об инцидентах в криптоиндустрии часто сравнивают показатели, измеряющие разные формы ущерба.
Валовый убыток
Стоимость, удаленная из протокола или у жертвы до восстановлений.
Реализованное извлечение
Активы, которые злоумышленник успешно конвертировал в передаваемую экономическую ценность.
Чистый убыток
Сумма, которая все еще отсутствует после заморозок, возвратов, погашений и восстановлений.
Обязательства пользователей
Требования, которые должен выплатить платформа; они могут быть больше или меньше, чем первоначальные доходы злоумышленника.
Условное (нотиональное) воздействие
Теоретическая стоимость активов, выпущенных мошеннически или поставленных под риск, даже когда злоумышленник не смог монетизировать всю сумму.
Ниже представленное ранжирование в основном использует заявленные валовые убытки. Восстановления, оспариваемые оценки и расхождения между суммами, полученными злоумышленником, и обязательствами платформы указаны отдельно. Для инцидентов, связанных с выпуском токенов без обеспечения, реализованное извлечение более показательно, чем номинальная величина мошеннического предложения. Иначе злоумышленника, который создает токен на 100 миллионов долларов с низкой ликвидностью, но извлекает 1 миллион долларов реального обеспечения, можно было бы ошибочно ранжировать как кражу 100 миллионов долларов. Крупнейшие зарегистрированные криптоубытки 2026 года
Заявление о недавнем инциденте безопасности
В начале второй половины дня 31 января (APAC), примерно $40M было выведено из казначейства Step Finance. Это произошло из-за того, что устройства нашей исполнительной команды были скомпрометированы.
Сразу после обнаружения взлома мы начали работу…
— Step☀️ (@StepFinance_) 2 февраля 2026
Ранее onchain-оценки потерь были ближе к 27 миллионам долларов, потому что они фокусировались на примерно 261 854 SOL, изначально идентифицированных как выведенные из казначейских кошельков. Более поздняя цифра Step включала более широкий круг затронутых активов. Использование грубой оценки проекта в 40 миллионов долларов при отдельном сообщении о восстановленной сумме дает более полную картину, чем выбор одной цифры без объяснения, почему оценки различаются. Финансовые последствия атаки также могут выходить за пределы суммы, переведенной атакующему. Чрезвычайное финансирование, юридические расходы, компенсации пользователям, прерванные операции и потерянная выручка могут увеличить итоговое влияние на бизнес по сравнению с первоначальным onchain-выводом. 5. Humanity Protocol – 36 миллионов долларов Humanity Protocol подвергся атаке 9 июня после того, как скомпрометированное устройство раскрыло данные кошелька и приватные ключи, связанные с привилегированными аккаунтами проекта. В своем официальном объяснении Humanity заявила, что атакующий скопировал приватные ключи с устройства и использовал их для выполнения onchain-атаки. Проект также сообщил, что контракт Ethereum H-токена защищен отдельным чистым multisig, и что его канонический mainnet-бридж не был скомпрометирован.
https://t.co/VjouykTSPw
— Humanity (@Humanityprot) 12 июня 2026
Опубликованные оценки варьируются примерно от 31 миллиона до 36 миллионов долларов — отчасти потому, что украденные H-токены оценивались по разным рыночным ценам и на разных стадиях инцидента. Более важная структурная проблема — сосредоточение нескольких привилегированных учетных данных на одном скомпрометированном узле. Multisignature-схема обеспечивает осмысленную защиту только тогда, когда ее ключи разделены между людьми, устройствами, локациями и административными средами. Несколько учетных данных, хранящихся на одном и том же компьютере или доступных для восстановления с него, могут удовлетворять onchain-порог подписи, оставаясь при этом фактически одной точкой практического отказа. 6. Resolv Protocol – примерно 26,8 миллиона долларов Resolv Protocol был эксплуатирован 22 марта после того, как атакующий скомпрометировал его облачную инфраструктуру и получил доступ к ключу, контролируемому через AWS Key Management Service. Resolv использовал offchain-сервис для авторизации создания USR после того, как пользователи вносили залог. Согласно инцидент-анализу CertiK, атакующий сделал сравнительно небольшие легитимные депозиты USDC, а затем использовал скомпрометированную роль сервиса для авторизации примерно 80 миллионов USR в рамках двух транзакций. Контракт проверил, что авторизация пришла от одобренного сервиса. Он установил минимальный выход, но не применял максимальную сумму, привязанную к внесенному пользователем залогу. После компрометации привилегированного сервиса атакующий мог производить подписи, которые были криптографически валидны, но экономически ничем не поддержаны. Это не означает, что облачные сервисы управления ключами по своей сути непригодны для криптоинфраструктуры. Более крупная проблема дизайна заключалась в объеме неограниченной экономической власти, выданной одной сервисной роли. Защищенный ключ все равно может стать катастрофической точкой отказа, когда контракт, принимающий его подписи, не навязывает независимо коэффициенты залога, потолки минтинга, лимиты транзакций или скорость выводов. 7. Truebit – 26 миллионов долларов Truebit был эксплуатирован 8 января из-за уязвимости integer-overflow в bonding-curve контракте, развернутом в 2021 году. Контракт был скомпилирован с Solidity 0.5.3 — до появления автоматической защиты от переполнений в Solidity 0.8.0. Атакующий подал исключительно большое значение, из-за чего арифметическое вычисление обернулось к числу, близкому к нулю. Это позволило чеканить большие количества TRU почти без ETH, а затем выкупать (redeem) их за реальный ETH, хранящийся в контракте. Chainalysis оценил основную потерю в 26,2 миллиона долларов. CertiK поместил суммарную величину ближе к 26,6 миллиона долларов, включая примерно 224 000 долларов, извлеченных вторым атакующим. Скомпрометированная реализация не была публично верифицирована на Etherscan. Это не помешало атакующим изучить ее. Bytecode контракта можно декомпилировать, поведение старого компилятора можно определить, а предполагаемые уязвимости — протестировать через симуляции или форки блокчейна. Truebit — самая понятная крупная оговорка к общему паттерну, наблюдаемому в 2026 году. Его потеря возникла из-за логики публичного выполнения, а не из-за компрометации операционных полномочий. Это также показывает, почему «спящие» (дремлющие) контракты должны оставаться в рамках аудита, мониторинга и bug-bounty только до тех пор, пока они сохраняют средства или разрешения. Почему Echo Protocol не попадает в рейтинг кражи на 76,7 миллиона долларов Echo Protocol иногда описывают как понесший потерю в 76,7 миллиона долларов, потому что атакующий использовал скомпрометированный ключ администратора, чтобы отчеканить 1,000 не обеспеченных eBTC с таким номинальным значением. Атакующий не извлек 76,7 миллиона долларов в реальных активах. По данным Merkle Science, 45 из мошеннических eBTC были внесены в lending-протокол Curvance. Атакующий занял примерно 11,29 WBTC, стоимость которых составляла около 867 000 долларов, прежде чем оставшиеся 955 не обеспеченных eBTC были сожжены. Точные цифры, следовательно, такие:
Классификация всего условного объема как украденного преувеличила бы реализованный ущерб почти в 90 раз. Echo все же выявляет важную проблему риска по обеспечению. Oracle Curvance корректно распознал рыночную стоимость, присвоенную eBTC, но не мог определить, что именно эти токены были созданы без обеспечения. Целостность цены — это не то же самое, что целостность выпуска. Лендинг-протоколам, принимающим внешне выпущенный залог, нужны механизмы контроля для аномального создания предложения, изменений в чеканящей (minting) власти, внезапных депозитов залога, верификации обеспечения и административного риска на уровне эмитента. Правильный ценовой фид сам по себе не отвечает на эти вопросы. Общий сбой был в Control Plane Крупнейшие инциденты 2026 года не разделяли одну-единственную уязвимость в коде. Они разделяли слабости в системах, отвечающих за то, что коду разрешено делать. В терминологии традиционной инфраструктуры исполнительный слой обрабатывает обычную активность, тогда как control plane определяет разрешения, конфигурации, доверенные источники данных и исключительные действия.
Эта разница хорошо соотносится с крупнейшими инцидентами:
Kelp: верификатор принял подделанную версию активности в исходной цепочке.
Drift: валидные подписи передали административный контроль.
Step: скомпрометированные устройства руководителей раскрыли власть над казначейством.
Humanity: скомпрометированный endpoint раскрыл привилегированные ключи.
Resolv: скомпрометированная роль сервиса создала валидные, но экономически ничем не подтвержденные авторизации.
Echo: один администраторский ключ мог выдать неограниченную власть минтинга.
Truebit: исключение — арифметическая ошибка в старом коде контракта.
CertiK зафиксировал 204 инцидента с уязвимостью кода в первой половине года, что дало примерно 151,6 миллиона долларов убытков. Компрометации кошельков нанесли 444,5 миллиона долларов убытков всего лишь в 33 инцидентах. Это выходит в среднем примерно 743 000 долларов на инцидент уязвимости кода и 13,5 миллиона долларов на инцидент компрометации кошелька. В среднем компрометация кошелька была примерно в 18 раз дороже. Сравнение не делает аудит смарт-контрактов менее важным. Оно показывает, что аудит контракта, исключая его подписантов, зависимости от RPC, административные интерфейсы, облачные роли и аварийные контроли, оставляет существенную часть финансовой системы не протестированной. Пять контролей, которые устраняют реальные провалы Навязывайте экономические лимиты после аутентификации Валидная подпись должна доказывать, кто одобрил действие. Она не должна выдавать неограниченную экономическую власть. Минтинг, бриджинг, одобрение залога и выводы можно по-прежнему ограничивать через максимальные размеры транзакций, скользящие лимиты, коэффициенты залога, задержки по времени, лимиты по активам и автоматические паузы. Эти контроли могут не предотвратить компрометацию учетных данных, но они могут остановить то, чтобы один скомпрометированный ключ сразу создал неограниченную ответственность. Измеряйте независимость, а не количество ключей 3 из 5 multisig не является осмысленно распределенным, когда три ключа можно восстановить с одного ноутбука или когда они контролируются через один и тот же корпоративный аккаунт. Рекомендации NIST по управлению ключами подчеркивают контролы жизненного цикла, включая авторизацию, бэкапы, подотчетность, разделение обязанностей, реакцию на компрометацию и защиту материалов ключей. Протоколы должны определить, разделяют ли «якобы независимые» подписанты устройства, менеджеры паролей, облачные tenants, процедуры восстановления, физические локации или линии отчетности. Мониторьте отношения, а не только транзакции Любая отдельная транзакция в эксплойте Kelp выглядела валидной. Обнаруживаемым провалом оказалось отсутствие связи между двумя цепочками: rsETH выпустили в Ethereum, не сжигая на исходной цепочке. Мониторинг бриджа должен постоянно сверять блокировки, сжигания, минтинги и релизы по каждой релевантной сети. Похожие проверки инвариантов могут сравнивать депонированный залог с отчеканенными токенами, резервы с обращающимся предложением, а одобренные лимиты вывода — с фактическими оттоками. Симулируйте административный замысел перед подписью Аппаратные кошельки защищают приватные ключи, но не могут определить, одобряет ли легитимный пользователь вредоносную транзакцию. Административные транзакции следует декодировать и симулировать в отдельной среде до выполнения. Подписанты должны видеть изменения полномочий, вновь одобренные залоговые активы, ценовые параметры, лимиты вывода, апгрейды контрактов и переходы владения — а не только хэш транзакции или непрозрачный запрос кошелька. Держите legacy-контракты внутри периметра безопасности Контракт не становится безопаснее только потому, что он несколько лет работал без инцидентов. Любое развертывание, которое удерживает активы, обрабатывает погашения (redemptions), управляет правами протокола или остается подключенным к текущим продуктам, должно иметь верифицированный исходный код, задокументированные допущения компилятора, активный мониторинг и включение в программы аудита и bug-bounty. Помощь ИИ усиливает существующие модели мошенничества ИИ не создал базовые уязвимости за Kelp, Drift, Resolv или Echo. Его более непосредственный эффект — снижение стоимости исследований целей, имперсонации (подделки личности), локализации и поддержания долгой коммуникации. В Crypto Crime Report 2026 от Chainalysis, который анализирует активность 2025 года, нашли, что мошеннические операции, имеющие идентифицируемые связи с провайдерами AI-сервисов, были примерно в 4,5 раза прибыльнее мошенничеств без таких связей. Эти данные не стоит подавать как доказательство, что каждый изощренный взлом в 2026 году использовал ИИ. Они показывают, что операции с ИИ-помощью уже давали более высокую отдачу и могли сделать несколько устоявшихся техник проще масштабировать:
Синтетическая идентичность
Имитация личности с помощью deepfake видео и голоса.
Расширенная разведка
Исследование целей в социальных и профессиональных сетях.
Многоязычный социальный инжиниринг
Долгие разговоры на нескольких языках.
Адаптивный фишинг
Клонированные интерфейсы и персонализированные страницы фишинга.
Автоматизированные исследования уязвимостей
Автоматизированный анализ контрактов и декомпилированного bytecode.
Вероятное развитие — сочетание социальных и технических методов. Социальный инжиниринг получает учетные данные или авторизацию; существующие разрешения протокола превращают этот доступ в финансовый убыток. Изменения регулирования требуют ответственности, а не «механики эксплойтов» Переходный период MiCA Европейского Союза завершился 1 июля 2026. Подпадающие крипто-asset сервис-провайдеры в целом теперь должны получать авторизацию, чтобы продолжать работать в ЕС — в пределах охвата регулирования и с учетом решений национальных надзорных органов. MiCA может укрепить управление, хранение, операционные контроли и подотчетность. Но она не может определить, использует ли бридж независимых верификаторов, правильно ли разделены привилегированные ключи или понимает ли уполномоченный подписант вредоносную транзакцию. Закон США GENIUS Act был подписан 18 июля 2025 года и устанавливает федеральную рамку для расчетных стейблкоинов. Это не универсальный режим кибербезопасности для каждого бриджа, биржи, кошелька или DeFi протокола. Регулирование определяет, кто несет ответственность и какие меры защиты должны существовать. Инженерия безопасности определяет, может ли поддельное сообщение, скомпрометированный ключ или вредоносное одобрение выполнить действие до того, как эти меры защиты отреагируют. Что отслеживать до конца 2026 года Окончательную картину по безопасности в 2026 году следует оценивать не только по накопленному заголовочному убытку.
Security Intelligence: ключевые индикаторы
Концентрация потерь
Продолжают ли несколько экстремальных инцидентов доминировать в годовом итоге.
Площадь атаки
Остаются ли более дорогими компрометации кошельков, админов, облака и инфраструктуры, чем эксплойты кода.
Ущерб с учетом восстановления
Сколько остается недостающим после заморозок, погашений и согласованных возвратов.
Качество атрибуции
Поддерживаются ли предварительные связи с группами, связанными с государствами, завершенными расследованиями.
Принятие контролей
Внедряют ли протоколы независимую верификацию, симуляцию транзакций, разделение ключей и исполнимые экономические лимиты до следующей крупной атаки.
Этот рейтинг — это снимок, подготовленный 17 июля, а не окончательная запись за год. Почти 46% 2026 года еще впереди, и исторические цифры потерь могут продолжить меняться из-за восстановлений активов, пересмотра цен токенов, появления новых идентифицированных кошельков и более четких различий между условным воздействием и реализованной кражей. Доказательства поддерживают более узкий вывод: инциденты с наибольшей ценностью все чаще нацеливались на control-системы вокруг смарт-контрактов, подписантов, устройств, инфраструктуры RPC, привилегированных сервисов и сетей верификации — а не только на логику контрактов.
Эта статья предназначена только для образовательных целей. Оценки инцидентов могут изменяться из-за колебаний цен на активы, восстановлений, пересмотра атрибуции и различий между валовым охватом, реализованным извлечением и чистыми убытками.