Крупнейшие крипто-хакерские атаки и мошенничества 2026 года на данный момент

Крипто-взломы, мошенничества и эксплойты привели к более чем $1,3 млрд валовых убытков в первой половине 2026 года, при этом несколько крупных инцидентов доминировали в зафиксированной сумме. TL;DR

  • Крипто-взломы, мошенничества и эксплойты вызвали $1,316 млрд валовых убытков в первой половине 2026 года.
  • Kelp DAO, Drift Protocol и один случай целевого фишинга жертвы обеспечили примерно 65% этой суммы.
  • Самые крупные инциденты скомпрометировали инфраструктуру RPC, административные права, системы подписи или привилегированные устройства, а не публичный смарт-контрактный код.
  • Рейтинг подготовлен 17 июля: осталось 167 дней, или 45,8% года, чтобы новые инциденты, восстановления и пересмотренные атрибуции могли изменить список.

Убытки от крипто-уязвимостей безопасности достигли $1,316 млрд за 344 инцидента в первой половине 2026 года, согласно H1-отчёту по безопасности от CertiK. Около $115,3 млн было заморожено или возвращено, что снижает скорректированные потери до примерно $1,2 млрд. Похоже, что в сравнении с 2025 годом улучшение — но это требует контекста. В прошлом году итог за первую половину включал исключительный взлом Bybit на $1,45 млрд. После исключения этого единственного события CertiK оценивает, что сопоставимые потери в 2026 году выросли примерно на 28%. Распределение этих потерь так же важно, как и общая сумма. Средняя стоимость инцидента — примерно $3,82 млн, тогда как медианный убыток составил лишь $138 703. Таким образом, среднее значение оказалось более чем в 27 раз выше медианы, показывая, что небольшое число экстремальных провалов сформировало общий результат. Три инцидента — Kelp DAO, Drift Protocol и целевая фишинговая кража на $284 млн — обеспечили примерно 65% всех зарегистрированных потерь за первую половину года. Нужен не один показатель: почему рейтинг инцидентов — сложная задача Отчёты об инцидентах в криптоэкономике часто сравнивают цифры, которые измеряют разные формы ущерба.

Валовой убыток (Gross loss)

Стоимость, удалённая из протокола или у жертвы до восстановлений.

Реализованное изъятие (Realized extraction)

Активы, которые атакующий успешно конвертировал в передаваемую экономическую ценность.

Чистый убыток (Net loss)

Сумма, которая всё ещё отсутствует после заморозок, возвратов, выплат и восстановлений.

Обязательства пользователей (User liabilities)

Требования, которые платформа должна компенсировать, и которые могут быть больше или меньше первоначальных доходов атакующего.

Условное (номинальное) воздействие (Notional exposure)

Теоретическая стоимость мошеннически выпущенных или поставленных под риск активов, даже если атакующий не смог монетизировать полную сумму.

Ниже рейтинг в первую очередь использует заявленные валовые убытки. Восстановления, оспариваемые оценки и различия между суммой, изъятой атакующим, и обязательствами платформы указаны отдельно. Для инцидентов, связанных с выпуском токенов без обеспечения, реализованное изъятие более значимо, чем номинальная величина мошеннического предложения. Иначе атакующий, который создаёт на $100 млн неликвидного токена, но извлекает $1 млн реального обеспечения, может быть некорректно отранжирован как укравший все $100 млн. Крупнейшие зарегистрированные крипто-потери 2026 года

  1. Kelp DAO – $292 млн 18 апреля атакующие заставили контракт Ethereum-моста Kelp DAO выпустить примерно 116 500 rsETH без соответствующего сжигания токена в исходной сети. Расследование Chainalysis показало, что атакующие скомпрометировали два внутренних узла RPC, используемых Сетью децентрализованного верификатора LayerZero (LayerZero’s Decentralized Verifier Network), одновременно нарушив внешний RPC-эндпоинт через распределённую атаку типа отказ в обслуживании (DDoS). Манипулируемые узлы сообщали о сжигании в исходной цепочке, которого никогда не было. Поскольку конфигурация моста Kelp опиралась на единственного верификатора, не требовалось второе независимое звено сети, чтобы подтверждать, было ли заявленное сжигание реальным. Контракт назначения получил корректно отформатированное и подписанное сообщение и выпустил активы ровно так, как было запрограммировано. Сбой произошёл в инфраструктуре, поставлявшей контракту информацию, а не в выполнении контрактом этой информации. Kelp достаточно быстро приостановил затронутые контракты, чтобы остановить вторую попытку вывода, связанную примерно с 40 000 rsETH, стоимость которых составляла около $95 млн. Затем Arbitrum Security Council заморозил 30 766 ETH, связанных с дальнейшей активностью атакующего. Chainalysis и LayerZero приписали операцию Lazarus Group из Северной Кореи, в частности её подгруппе TraderTraitor. Атрибуция сделана сторонами, непосредственно участвовавшими в расследовании, хотя выводы о госспонсируемых участниках всё ещё могут меняться по мере появления дополнительных доказательств. Сумма, замороженная после атаки, не отменяет исходный сбой в учёте моста. Валовые убытки, средства, которые можно вернуть, доход атакующего и любой оставшийся дефицит обеспечения следует считать отдельными цифрами.
  2. Drift Protocol – $285 млн Drift Protocol потерял примерно $285 млн 1 апреля после того, как атакующие получили административный контроль над его Security Council. По данным Chainalysis, люди, выдававшие себя за представителей количественной торговой компании, месяцами выстраивали отношения с участниками Drift. Членов Security Council в итоге убедили подписать транзакции, используя функцию durable-nonce в Solana, которая позволяет валидно подписанным транзакциям храниться и выполняться позже. Эти транзакции передали административный контроль адресу, контролируемому атакующим. Как только этот авторитет был получен, атакующие сняли лимиты на вывод, одобрили почти бесполезный токен CVT в качестве обеспечения, назначили ему искусственную оценку и внесли 500 млн единиц. Получившаяся позиция использовалась для вывода USDC, SOL, ETH и других активов, несущих реальную внешнюю ценность. Администрационный захват произошёл через две транзакции, выполненные с разницей в одну секунду, но последующие выводы продолжались дольше. Поэтому описывать весь $285-миллионный убыток как случившийся за 10 секунд было бы неточно. Chainalysis частично основывал реконструкцию на собственном расследовании Drift и отметил, что аккаунт ещё не был независимо верифицирован через завершённый обзор сторонней организацией. Предварительные доказательства соответствовали предыдущим операциям Северной Кореи, но формальная атрибуция оставалась в статусе ожидания. Позже Drift обсудил примерно $295 млн потерь пользователей. Эта более высокая цифра, похоже, отражает обязательства платформы, а не первоначальные поступления атакующего, и её не следует рассматривать как альтернативную оценку той же величины.
  3. Целевой фишинг: убыток, о котором сообщила CertiK – $284 млн Один человек потерял примерно $284 млн в инциденте целевого социального инжиниринга в январе, по данным CertiK. Личность жертвы и полная последовательность атаки публично не раскрывались. Это ограничивает выводы, которые можно ответственно сделать о конфигурации кошелька, точном методе социального инжиниринга и перспективах восстановления средств. Тем не менее масштаб существенный. Один приватно контролируемый кошелёк нанёс почти такой же финансовый ущерб, как взлом Drift Protocol, и превысил совокупные потери большинства более мелких эксплойтов протоколов, зарегистрированных в первой половине года. CertiK учёл $366,3 млн фишинговых потерь в 63 инцидентах в H1. Количество фишинговых кейсов снизилось на 52,3% по сравнению с тем же периодом в 2025 году, но потери упали лишь на 10,8%. Четыре инцидента обеспечили примерно 85% всех фишинговых потерь. Данные указывают на изменение выбора цели, а не на исчезновение фишинга. Широкие кампании по-прежнему распространены, но финансовый результат всё чаще определяется небольшим числом тщательно подготовленных операций, нацеленных на людей или организации, контролирующие существенное ончейн-богатство.
  4. Step Finance – примерно $40 млн Step Finance заявил, что примерно $40 млн было выведено из казначейства 31 января после компрометации устройств, используемых членами его исполнительной команды. В официальном обновлении по инциденту проект сообщил, что восстановил примерно $3,7 млн в активах Remora и ещё $1 млн по другим позициям.

Заявление о недавнем инциденте безопасности

В ранние часы после полудня 31 января (APAC) примерно $40M было выведено из казначейства Step Finance. Это произошло из‑за компрометации устройств нашей исполнительной команды.

Сразу после обнаружения взлома мы начали работать…

— Step☀️ (@StepFinance_) 2 февраля 2026

Ранее в ончейн-оценках убыток оценивался ближе к $27 млн, потому что они фокусировались на примерно 261 854 SOL, которые изначально определили как ушедшие из казначейских кошельков. Более поздняя цифра Step включала более широкий круг затронутых активов. Использование валовой оценки проекта в $40 млн при отдельной публикации восстановленной суммы даёт более полную картину, чем выбор одной цифры без объяснения причин различий в оценках. Финансовые последствия атаки могут выходить за пределы суммы, переведённой атакующему. Аварийное финансирование, юридические расходы, компенсации пользователям, прерванные операции и потерянная выручка могут сделать итоговое влияние на бизнес больше, чем первоначальный ончейн-вывод. 5. Humanity Protocol – $36 млн Humanity Protocol подвергся атаке 9 июня после того, как скомпрометированное устройство раскрыло данные кошелька и приватные ключи, связанные с привилегированными аккаунтами проекта. В своём официальном объяснении Humanity заявил, что атакующий скопировал приватные ключи с устройства и использовал их для выполнения ончейн-атаки. Проект также сообщил, что контракт Ethereum H токена защищён отдельным clean multisig, а его канонический mainnet-мост не был скомпрометирован.

https://t.co/VjouykTSPw

— Humanity (@Humanityprot) 12 июня 2026

Опубликованные оценки варьируются примерно от $31 млн до $36 млн — отчасти потому, что похищенные H-токены оценивались по разным рыночным ценам и на разных стадиях инцидента. Более важной структурной проблемой была концентрация множества привилегированных учётных данных на одном скомпрометированном узле. Мультисиг становится по-настоящему защищающим только тогда, когда его ключи разнесены по разным людям, устройствам, локациям и административным средам. Несколько учётных данных, хранящихся на одном компьютере или восстанавливаемых с него, могут удовлетворять ончейн-порог подписи, всё равно работая как один практический пункт отказа. 6. Resolv Protocol – примерно $26,8 млн Resolv Protocol был эксплуатирован 22 марта после того, как атакующий скомпрометировал его облачную инфраструктуру и получил доступ к ключу, управляемому через AWS Key Management Service. Resolv использовал offchain-сервис для авторизации создания USR после того, как пользователи внесли залог. По данным анализа инцидента CertiK, атакующий сделал относительно небольшие легитимные депозиты USDC, а затем использовал скомпрометированную роль сервиса, чтобы авторизовать примерно 80 млн USR в двух транзакциях. Контракт проверил, что авторизация пришла от одобренного сервиса. Он задавал минимум на выход, но не закреплял максимальную сумму, привязанную к внесённому пользователем залогу. После компрометации привилегированного сервиса атакующий мог формировать подписи, которые были криптографически валидными, но экономически не поддерживались. Это не означает, что облачные сервисы управления ключами по сути непригодны для крипто-инфраструктуры. Большая дизайнерская проблема заключалась в объёме неограниченных экономических полномочий, выданных одной роли сервиса. Даже защищённый ключ может стать катастрофической точкой отказа, когда контракт, принимающий его подписи, не обеспечивает независимо соблюдение коэффициентов залога, лимитов минтинга, ограничений по транзакциям или скорости выводов. 7. Truebit – $26 млн Truebit был эксплуатирован 8 января из‑за уязвимости integer-overflow в bonding-curve контракте, развёрнутом в 2021 году. Контракт был скомпилирован с Solidity 0.5.3, до того как в Solidity 0.8.0 появились автоматические защиты от переполнений. Атакующий подал исключительно большое значение, из‑за чего арифметическое вычисление обернулось до числа, близкого к нулю. Это позволило чеканить большие количества TRU почти без ETH, а затем выкупать их обратно за реальные ETH, находившиеся у контракта. Chainalysis оценил основную потерю в $26,2 млн. CertiK оценил суммарную величину ближе к $26,6 млн, включая примерно $224 000, извлечённые вторым атакующим. Уязвимая реализация публично не была верифицирована в Etherscan. Это не мешало атакующим изучать её. Байт-код контракта можно де-компилировать, поведение старого компилятора можно идентифицировать, а предполагаемые уязвимости — проверять через симуляции или форки блокчейна. Truebit — самое очевидное крупное исключение из общей картины, наблюдаемой в 2026 году. Его потеря пришла из публичной логики исполнения, а не из компрометации операционных полномочий. Это также показывает, почему «спящие» контракты должны оставаться внутри рамок аудита, мониторинга и bug-bounty на протяжении всего времени, пока у них есть средства или права. Почему Echo Protocol не попадает в рейтинг как кража на $76,7 млн Echo Protocol иногда описывают как понёсший убыток $76,7 млн, потому что атакующий использовал скомпрометированный ключ администратора для чеканки 1 000 не обеспеченных eBTC с этим номинальным значением. Атакующий не извлёк $76,7 млн реальными активами. По данным Merkle Science, 45 из мошеннических eBTC были внесены в lending-протокол Curvance. Атакующий занял примерно 11,29 WBTC, стоимость которых составляла около $867 000, прежде чем оставшиеся 955 не обеспеченных eBTC были сожжены. Следовательно, точные цифры такие:

  • Мошеннический выпуск: примерно $76,7 млн в номинале eBTC.
  • Реально извлечённые активы: примерно $867 000 в WBTC.
  • Оставшееся необеспеченное предложение: сожжено после инцидента.

Классификация всей номинальной суммы как украденной завысила бы реализованный ущерб почти в 90 раз. Echo всё равно поднимает важную проблему риска обеспечения. Oracle Curvance корректно распознал рыночную ценность, назначенную eBTC, но он не мог определить, что именно эти токены были созданы без обеспечения. Целостность цены — это не то же самое, что целостность выпуска. Лендинговым протоколам, принимающим внешне выпущенное обеспечение, нужны контроли для аномального создания предложения, изменений полномочий на минтинг, внезапных депозитов залога, проверок наличия обеспечения и административных рисков на уровне эмитента. Корректная лента цен сама по себе не ответит на эти вопросы. Общее звено отказов было в control plane Крупнейшие инциденты 2026 года не разделяли одну и ту же уязвимость в коде. Их объединяли слабости в системах, которые решали, что именно коду разрешено делать. В терминах традиционной инфраструктуры слой исполнения обрабатывает обычную активность, а control plane определяет права, конфигурации, доверенные источники данных и исключительные действия.

Эта разница очень близко соответствует крупнейшим инцидентам:

Kelp: верификатор принял сфабрикованную версию активности исходной цепочки.

Drift: валидные подписи передали административный контроль.

Step: скомпрометированные устройства руководства раскрыли полномочия казначейства.

Humanity: скомпрометированный узел раскрыл привилегированные ключи.

Resolv: скомпрометированная сервисная роль создала валидные, но экономически не поддержанные авторизации.

Echo: один ключ администратора мог выдать безлимитные полномочия на минтинг.

Truebit: исключением была арифметическая ошибка в устаревшем коде контракта.

CertiK зафиксировал 204 инцидента с уязвимостями в коде в первой половине года, что дало примерно $151,6 млн потерь. Скомпрометированные кошельки дали $444,5 млн убытков всего за 33 инцидента. Это соотносится с средним примерно $743 000 на один инцидент с уязвимостью кода и $13,5 млн на один инцидент с компрометацией кошелька. В среднем компрометация кошелька обходилась примерно в 18 раз дороже. Сравнение не делает смарт-контрактные аудиты менее важными. Оно показывает, что аудит контракта, исключающий его подписантов, зависимости от RPC, административные интерфейсы, облачные роли и аварийные контроли, оставляет существенную часть финансовой системы не протестированной. Пять контролей, которые устраняют реальные провалы Применяйте экономические лимиты после аутентификации Валидная подпись должна доказывать, кто одобрил действие. Она не должна предоставлять неограниченный экономический авторитет. Минтинг, мосты, одобрение залога и выводы всё ещё могут ограничиваться через максимальные размеры транзакций, скользящие лимиты, коэффициенты залога, задержки по времени, лимиты, привязанные к конкретным активам, и автоматические паузы. Эти контроли могут не предотвратить компрометацию учётных данных, но они могут не дать одному скомпрометированному ключу немедленно создать неограниченную ответственность. Оценивайте независимость, а не количество ключей Мультисиг 3-of-5 не распределён по-настоящему, если три ключа можно восстановить с одного ноутбука или контролировать через один и тот же корпоративный аккаунт. Рекомендации NIST по управлению ключами подчёркивают контролы жизненного цикла, включая авторизацию, резервное копирование, подотчётность, разделение обязанностей, реакцию на компрометацию и защиту материалов ключей. Протоколам нужно определить, разделяют ли «предположительно независимые» подписанты устройства, менеджеры паролей, облачных арендаторов, процедуры восстановления, физические локации или линии отчётности. Мониторьте отношения, а не только транзакции Каждая транзакция в эксплойте Kelp выглядела валидной. Обнаруживаемый провал заключался в отсутствующем отношении между двумя цепочками: rsETH был выпущен в Ethereum без сжигания в исходной цепочке. Мониторинг мостов должен непрерывно сверять блокировки, сжигания, минты и релизы по каждой релевантной сети. Похожие проверки инвариантов могут сравнивать внесённый залог с токенами, которые были намайнены, резервы с циркулирующим предложением, а одобренные лимиты на вывод — с реальными оттоками. Симулируйте административный намерение до подписи Аппаратные кошельки защищают приватные ключи, но они не могут определить, одобряет ли легитимный пользователь вредоносную транзакцию. Административные транзакции должны декодироваться и симулироваться в отдельной среде до выполнения. Подписантам нужно видеть не только хэш транзакции или непонятный промпт кошелька, а результат изменения прав: какие новые залоговые активы одобряются, параметры ценообразования, лимиты вывода, обновления контрактов и переходы владения. Держите legacy-контракты внутри периметра безопасности Контракт не становится безопаснее только потому, что он несколько лет работал без инцидентов. Любое развертывание, которое хранит активы, обрабатывает погашения, контролирует права протокола или остаётся подключённым к текущим продуктам, должно иметь проверенный исходный код, документированные предположения компилятора, активный мониторинг и включение в аудиты и bug-bounty программы. AI-помощь может сократить время, нужное атакующим для выявления старых арифметических, access-control или validation-флоу. Безопасность за счёт сокрытия становится менее эффективной, когда эти инструменты улучшаются. AI усиливает существующие модели мошенничества AI не создавал базовые уязвимости за Kelp, Drift, Resolv или Echo. Его наиболее непосредственный эффект — снижение стоимости исследования целей, импорсонирования, локализации и поддержания долгой коммуникации. Отчёт Chainalysis по криптопреступности за 2026 год, анализирующий активность 2025 года, показал, что мошеннические операции с идентифицируемыми связями с провайдерами AI-сервисов были примерно в 4,5 раза прибыльнее, чем мошенничества без таких связей. Эти доказательства не следует подавать как подтверждение того, что каждый изощрённый взлом в 2026 году использовал AI. Они показывают, что AI-ассистированные операции уже давали более высокую отдачу и могли сделать несколько устоявшихся техник проще для масштабирования:

Синтетическая идентичность

Подделка видео и голоса для имперсонации.

Расширенная разведка

Исследование целей по социальным и профессиональным сетям.

Мультиязычный социальный инжиниринг

Длительные разговоры на нескольких языках.

Адаптивный фишинг

Клонированные интерфейсы и персонализированные страницы фишинга.

Автоматизированное исследование уязвимостей

Автоматизированный анализ контрактов и декомпилированного байт-кода.

Вероятное развитие — это сочетание социальных и технических методов. Социальный инжиниринг добывает учётные данные или авторизацию; существующие права протокола превращают этот доступ в финансовый убыток. Изменения регулирования отвечают за подотчётность, а не за механику эксплойта Переходный период MiCA в Европейском союзе закончился 1 июля 2026 года. Покрываемые крипто-asset сервис-провайдеры в целом теперь должны получать разрешение, чтобы продолжать работу в ЕС, в зависимости от охвата регулирования и решений национальных надзорных органов. MiCA может усилить управление, хранение, операционные контроли и подотчётность. Но он не может определить, использует ли мост независимых верификаторов, правильно ли разнесены привилегированные ключи, или понимает ли авторизованный подписант вредоносную транзакцию. Закон США GENIUS Act был подписан 18 июля 2025 года и устанавливает федеральную рамочную систему для платежных стейблкоинов. Это не универсальный режим кибербезопасности для каждого моста, биржи, кошелька или DeFi-протокола. Регулирование определяет, кто несёт ответственность и какие меры защиты должны существовать. Инженерия безопасности определяет, можно ли исполнить подделанное сообщение, скомпрометированный ключ или вредоносное одобрение до того, как эти меры защиты сработают. Что отслеживать до конца 2026 года Финальную картину безопасности 2026 года нужно оценивать не только по суммарному заголовочному ущербу.

Информационная безопасность: ключевые индикаторы

Концентрация потерь

Продолжают ли несколько экстремальных инцидентов доминировать в годовой сумме.

Поверхность атаки

Остаются ли компрометации кошельков, админские, облачные и инфраструктурные дороже, чем эксплойты кода.

Ущерб с учётом восстановления

Сколько ещё не хватает после заморозок, выплат и согласованных возвратов.

Качество атрибуции

Подтверждаются ли предварительные связи с госспонсируемыми группами завершёнными расследованиями.

Внедрение контролей

Появляются ли у протоколов независимая верификация, симуляция транзакций, разнесение ключей и исполнимые экономические лимиты до следующей крупной атаки.

Этот рейтинг — это снимок, подготовленный 17 июля, а не окончательная запись года. Почти 46% 2026 ещё впереди, и исторические цифры потерь могут продолжать меняться из‑за восстановления активов, пересмотра цен токенов, выявления новых кошельков и более чётких различий между условным воздействием и реализованной кражей. Доказательства поддерживают более узкий вывод: инциденты с самой высокой ценностью всё чаще нацеливались на control-системы вокруг смарт-контрактов, подписантов, устройств, инфраструктуры RPC, привилегированных сервисов и сетей верификации, а не только на логику контракта.

Эта статья предназначена только для образовательных целей. Оценки инцидентов могут измениться из‑за движений цен активов, восстановлений средств, пересмотра атрибуции, а также различий между валовой экспозицией, реализованным изъятием и чистыми убытками.

Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
Добавить комментарий
Добавить комментарий
Нет комментариев
  • Закреплено