Найбільші криптовалютні хакерські атаки та шахрайства 2026 року на сьогодні

Хакі, шахрайства та експлойти в криптовалюті спричинили понад $1,3 млрд валових збитків за перше півріччя 2026 року, причому кілька великих інцидентів домінували в зафіксованій загальній сумі.
TL;DR

  • Хакі, шахрайства та експлойти в криптовалюті спричинили $1,316 млрд валових збитків за перше півріччя 2026 року.
  • Kelp DAO, Drift Protocol і один цільовий фішинговий постраждалий становили приблизно 65% від цієї суми.
  • Найбільші інциденти скомпрометували RPC-інфраструктуру, адміністративні дозволи, системи підписання або привілейовані пристрої, а не публічний код смартконтрактів.
  • Цей рейтинг був підготовлений 17 липня, залишивши 167 днів, або 45,8% року, для нових інцидентів, відновлень і переглянутих атрибуцій, щоб змінити список.

Збитки з безпеки в криптовалюті досягли $1,316 млрд за 344 інциденти в першому півріччі 2026 року, згідно зі звітом CertiK про безпеку за H1. Приблизно $115,3 млн було заморожено або повернуто, що зменшило скориговані збитки до приблизно $1,2 млрд.
Майбутнє покращення з 2025 року потребує контексту. Сума за перше півріччя попереднього року включала виняткове порушення Bybit на $1,45 млрд. Якщо виключити цей один інцидент, CertiK оцінює, що порівнювані збитки в 2026 році зросли приблизно на 28%.
Розподіл цих збитків не менш важливий, ніж загальна сума. Середня вартість інциденту становила приблизно $3,82 млн, тоді як медіанні збитки — лише $138,703. Тому середнє було більш ніж у 27 разів більшим за медіану, що показує: невелика кількість екстремальних збоїв спричинила загальний результат.
Лише три інциденти — Kelp DAO, Drift Protocol і цільова фішинг-крадіжка на $284 млн — становили приблизно 65% усіх повідомлених збитків за перше півріччя.

Потрібно більше ніж одне число для рейтингу збитків Звіти про інциденти в криптовалюті часто порівнюють показники, які вимірюють різні форми шкоди.

Валові збитки

Значення, видалене з протоколу або жертви до відновлень.

Реалізоване вилучення

Активи, які атакувальник успішно конвертував у передавану економічну цінність.

Чисті збитки

Сума, яка все ще відсутня після заморожувань, повернень, виплат і відновлень.

Зобов’язання користувачів

Претензії, які належить виплатити платформою, що може бути більшим або меншим, ніж початкові надходження атакувальника.

Умовна (номінальна) експозиція

Теоретична цінність активів, випущених шахрайським шляхом або під ризиком, навіть коли атакувальник не міг монетизувати повну суму.

Наведений нижче рейтинг переважно використовує повідомлені валові збитки. Відновлення, оскаржувані оцінки та відмінності між доходами атакувальника і зобов’язаннями платформи вказуються окремо.
Для інцидентів із створенням незабезпечених токенів реалізоване вилучення є більш значущим, ніж номінальна вартість шахрайського обсягу. Інакше атакувальник, який створює $100 млн неликвідного токена, але вилучає $1 млн реального забезпечення, може бути помилково віднесений до того, хто викрав повні $100 млн.

Найбільші повідомлені криптовалютні збитки 2026 року

  1. Kelp DAO – $292 млн
    18 квітня атакувальники змусили контракт Ethereum-моста Kelp DAO випустити приблизно 116,500 rsETH без відповідного спалення токена в ланцюзі-джерелі.
    Розслідування Chainalysis виявило, що атакувальники скомпрометували два внутрішні RPC-вузли, які використовуються Децентралізованою мережею Перевіряючих (Decentralized Verifier Network) LayerZero, одночасно порушивши зовнішній RPC-ендпойнт через атаку типу distributed denial-of-service.
    Маніпульовані вузли повідомили про burn в ланцюзі-джерелі, якого ніколи не відбувалося. Оскільки конфігурація моста Kelp покладалася на один верифікатор, не було потреби в другій незалежній мережі для підтвердження того, чи повідомлений burn був реальним.
    Контракт призначення отримав правильно відформатоване та підписане повідомлення і вивільнив активи точно так, як було запрограмовано. Збій стався в інфраструктурі, яка постачала інформацію контракту, а не в виконанні контрактом цієї інформації.
    Kelp достатньо швидко призупинив уражені контракти, щоб зупинити другу спробу виведення, пов’язану приблизно з 40,000 rsETH, яка мала б вартість близько $95 млн. Пізніше Арбітрумська Рада з безпеки заморозила 30,766 ETH, пов’язаних із подальшою діяльністю атакувальника.
    Chainalysis і LayerZero приписали операцію групі Lazarus з Північної Кореї, зокрема її підгрупі TraderTraitor. Атрибуцію зробили сторони, напряму залучені до розслідування, хоча висновки щодо державних суб’єктів можуть ще змінюватися, якщо з’являтимуться додаткові докази.
    Сума, яку заморозили, не стирає первинну помилку в обліку мосту. Валові збитки, відновлювані кошти, доходи атакувальника та будь-який залишковий дефіцит забезпечення мають розглядатися як окремі показники.
  2. Drift Protocol – $285 млн
    Drift Protocol втратила приблизно $285 млн 1 квітня після того, як атакувальники отримали адміністративний контроль над його Радою безпеки (Security Council).
    Згідно з Chainalysis, особи, що видавали себе за представників кількісної трейдингової компанії, витратили місяці на побудову відносин із учасниками Drift.
    Зрештою членів Security Council переконали підписувати транзакції, використовуючи функцію durable-nonce у Solana, яка дозволяє валідно підписаним транзакціям зберігатися та виконуватися пізніше.
    Ці транзакції передали адміністративний контроль на адресу, контрольовану атакувальником. Щойно цей авторитет був отриманий, атакувальники прибрали ліміти на виведення коштів, затвердили майже безцінний токен під назвою CVT як забезпечення, присвоїли йому штучну оцінку та внесли 500 млн одиниць.
    Отримана позиція була використана для виведення USDC, SOL, ETH та інших активів, які мають реальну зовнішню цінність.
    Адміністративне захоплення сталося через дві транзакції, виконані з різницею в одну секунду, але подальші виведення тривали довше. Тому описувати весь збиток у $285 млн як такий, що стався за 10 секунд, було б неточним.
    Chainalysis поклала частину своєї реконструкції на власне розслідування Drift і зазначила, що акаунт ще не був незалежно перевірений через завершений сторонній огляд. Попередні докази узгоджувалися з попередніми операціями Північної Кореї, але формальна атрибуція залишалася під питанням.
    Пізніше Drift обговорила приблизно $295 млн у збитках користувачів. Ця більша цифра, схоже, відображає зобов’язання платформи, а не початкові доходи атакувальника, і не має розглядатися як альтернативна оцінка тієї ж кількості.
  3. Повідомлені CertiK збитки від цільового фішингу – $284 млн
    Одна особа втратила приблизно $284 млн у випадку цільової social-engineering події в січні, згідно з CertiK.
    Особу жертви та повну послідовність атаки публічно не розкрито. Це обмежує висновки, які можна відповідально зробити щодо конфігурації гаманця, точного методу social-engineering та перспектив відновлення.
    Однак масштаби є значними. Один приватно контрольований гаманець спричинив майже стільки ж фінансової шкоди, як і порушення Drift Protocol, і перевищив сумарні втрати більшості менших експлойтів протоколів, зафіксованих у першому півріччі року.
    CertiK нарахувала $366,3 млн у фішингових збитках у межах 63 інцидентів у H1. Кількість фішингових випадків зменшилася на 52,3% порівняно з тим самим періодом у 2025 році, але збитки знизилися лише на 10,8%.
    Чотири інциденти становили приблизно 85% усіх фішингових збитків.
    Дані вказують на зміну вибору цілей, а не на зникнення фішингу. Широкомасштабні кампанії як і раніше залишаються поширеними, але фінальний результат дедалі більше визначається невеликою кількістю ретельно підготовлених операцій, спрямованих на людей або організації, які контролюють суттєве onchain багатство.
  4. Step Finance – Приблизно $40 млн
    Step Finance заявила, що приблизно $40 млн було виведено з її казначейства 31 січня після того, як були скомпрометовані пристрої, що використовуються членами її виконавчої команди.
    У своєму офіційному оновленні про інцидент проєкт заявив, що він відновив приблизно $3,7 млн у Remora assets і додатково $1 млн в інших позиціях.

Заява про нещодавній інцидент з безпеки

На початку першої половини дня 31 січня (APAC), приблизно $40M було виведено з казначейства Step Finance. Це сталося внаслідок того, що пристрої нашої виконавчої команди були скомпрометовані.

Одразу після виявлення порушення ми почали працювати…

— Step☀️ (@StepFinance_) 2 лютого 2026

Раніші onchain оцінки розміщували втрату ближче до $27 млн, бо вони фокусувалися на приблизно 261,854 SOL, які спочатку було ідентифіковано як такі, що залишили казначейні гаманці. Пізніша цифра Step включала ширшу групу уражених активів.
Використання валової оцінки проєкту в $40 млн зі сприятливим окремим повідомленням про відновлену суму дає повнішу картину, ніж вибір однієї цифри без пояснення, чому оцінки відрізняються.
Фінансові наслідки атаки також можуть виходити за межі суми, переведеної атакувальнику. Аварійне фінансування, юридичні витрати, компенсації користувачам, перервані операції та втрачені доходи можуть зробити подальший вплив на бізнес більшим, ніж початкове onchain виведення.
5. Humanity Protocol – $36 млн
Humanity Protocol зазнала атаки 9 червня після того, як скомпрометований пристрій розкрив дані гаманця та приватні ключі, пов’язані з привілейованими обліковими записами проєкту.
У своєму офіційному поясненні Humanity заявила, що атакувальник скопіював приватні ключі з пристрою та використав їх для виконання onchain атаки.
Також проєкт повідомив, що контракт токена Ethereum H був захищений окремим clean multisig, і що його канонічний mainnet міст не був скомпрометований.

https://t.co/VjouykTSPw

— Humanity (@Humanityprot) 12 червня 2026

Опубліковані оцінки варіюються від приблизно $31 млн до $36 млн, частково тому, що викрадені H токени оцінювалися за різними ринковими цінами та на різних стадіях інциденту.
Більш важлива структурна проблема — концентрація кількох привілейованих облікових даних в одній скомпрометованій точці доступу.
Налаштування multisignature забезпечує осмислений захист лише тоді, коли його ключі рознесені між людьми, пристроями, локаціями та адміністративними середовищами. Кілька облікових даних, що зберігаються на одному й тому ж комп’ютері або можуть бути з нього відновлені, можуть задовольнити поріг onchain підпису, залишаючись при цьому одним практичним пунктом відмови.
6. Resolv Protocol – Приблизно $26,8 млн
Resolv Protocol була експлойтнута 22 березня після того, як атакувальник скомпрометував її хмарну інфраструктуру та отримав доступ до ключа, керованого через AWS Key Management Service.
Resolv використовувала offchain сервіс для авторизації створення USR після того, як користувачі внесли забезпечення.
Згідно з аналізом інциденту від CertiK, атакувальник зробив відносно невеликі легітимні депозити USDC, а потім використав скомпрометовану роль сервісу для авторизації приблизно 80 млн USR у межах двох транзакцій.
Контракт перевірив, що авторизація надійшла від схваленого сервісу. Він встановив мінімальний вихід, але не застосовував максимальну суму, прив’язану до внесеного користувачем забезпечення.
Щойно привілейований сервіс був скомпрометований, атакувальник міг створювати підписи, які були криптографічно валідними, але економічно не підкріпленими.
Це не означає, що сервіси керування хмарними ключами є в принципі непридатними для криптоінфраструктури. Головнішою проблемою дизайну була сума необмежених економічних повноважень, наданих одній ролі сервісу.
Захищений ключ все одно може стати катастрофічним пунктом відмови, коли контракт, який приймає його підписи, не виконує незалежно перевірку коефіцієнтів забезпечення, стель щодо карбування (minting ceilings), лімітів транзакцій або швидкості виведень.
7. Truebit – $26 млн
Truebit була експлойтнута 8 січня через вразливість integer-overflow у контракті bonding-curve, розгорнутому в 2021 році.
Контракт було скомпільовано з Solidity 0.5.3, до того як у Solidity 0.8.0 було введено автоматичний захист від переповнень.
Атакувальник надав винятково велике значення, яке спричинило, що арифметичне обчислення «обернулося» в число, близьке до нуля. Це дозволило карбувати великі обсяги TRU майже за безкоштовно ETH, а потім викупити їх за реальний ETH, що зберігався в контракті.
Chainalysis оцінила основну втрату в $26,2 млн. CertiK розмістила сукупну суму ближче до $26,6 млн, включно приблизно з $224,000, вилученими другим атакувальником.
Вразлива реалізація не була публічно верифікована на Etherscan. Це не завадило атакувальникам її досліджувати.
Bytecode контракту можна декомпілювати, стару поведінку компілятора можна ідентифікувати, а підозрювані вразливості можна тестувати через симуляції або blockchain forks.
Truebit є найчіткішим великим винятком із ширшого патерну, який спостерігався у 2026 році. Її втрата сталася через публічну логіку виконання, а не через скомпрометовані операційні повноваження.
Це також показує, чому «сплячі» контракти мають залишатися в межах audit-, monitoring- і bug-bounty-скоупів доти, доки вони утримують кошти або дозволи.

Чому Echo Protocol не входить у рейтинг як крадіжка на $76,7 млн Echo Protocol інколи описують як таку, що зазнала втрати $76,7 млн, оскільки атакувальник використав скомпрометований ключ адміністратора для карбування 1,000 незабезпечених eBTC, які несли умовну цінність цього значення.
Атакувальник не вилучив $76,7 млн у реальних активах.
Згідно з Merkle Science, 45 з фальшивих eBTC були внесені в lending-протокол Curvance.
Атакувальник позичив приблизно 11,29 WBTC вартістю близько $867,000, перш ніж решта 955 незабезпечених eBTC були спалені.
Отже, точні цифри такі:

  • Фальшивий випуск: приблизно $76,7 млн у notional eBTC.
  • Вилучені реальні активи: приблизно $867,000 у WBTC.
  • Залишок незабезпеченого обсягу: спалено після інциденту.

Класифікація повного умовного обсягу як вкраденого перебільшила б реалізовану шкоду приблизно у 90 разів.
Echo все ще виявляє важливу проблему ризику забезпечення. Oracle Curvance коректно розпізнав ринкову цінність, надану eBTC, але вона не могла визначити, що саме ці токени були створені без забезпечення.
Цілісність ціни — це не те саме, що цілісність випуску.
Lending-протоколи, які приймають зовнішньо випущене забезпечення, потребують контролів для ненормованого створення обсягу, змін у повноваженнях на карбування, раптових депозитів забезпечення, верифікації забезпечення та рівня адміністративного ризику на рівні емітента. Правильний price feed не може відповісти на ці питання сам по собі.

Спільна причина невдач була в control plane Найбільші інциденти 2026 року не мали однієї спільної вразливості коду. Вони мали спільні слабкості в системах, що відповідають за визначення того, що коду дозволено робити.
У термінології традиційної інфраструктури рівень виконання обробляє звичайну діяльність, тоді як control plane визначає дозволи, конфігурації, довірені джерела даних і виняткові дії.

Це розрізнення дуже добре відображається на найбільших інцидентах:

Kelp: верифікатор прийняв підроблену версію активності в ланцюзі-джерелі.

Drift: валідні підписи передали адміністративний контроль.

Step: скомпрометовані пристрої виконавчої команди розкрили повноваження казначейства.

Humanity: скомпрометована точка доступу розкрила привілейовані ключі.

Resolv: скомпрометована сервісна роль створила валідні, але економічно не підкріплені авторизації.

Echo: один ключ адміністратора міг надати необмежену authority для карбування.

Truebit: виняток — арифметична помилка в legacy-коді контракту.

CertiK зафіксувала 204 інциденти з вразливостями коду за перше півріччя року, що дало приблизно $151,6 млн збитків. Компрометації гаманців спричинили $444,5 млн збитків лише в 33 інцидентах.
Це виходить у середньому приблизно $743,000 на один інцидент із вразливістю коду та $13,5 млн на інцидент із компрометацією гаманця.
У середньому компрометація гаманця була приблизно в 18 разів дорожчою.
Порівняння не робить аудити смартконтрактів менш важливими. Воно показує, що аудит контракту, який виключає його підписантів, залежності від RPC, адміністративні інтерфейси, хмарні ролі та аварійні контролі, залишає значну частину фінансової системи не протестованою.

П’ять контролів, які усувають реальні збої Забезпечте економічні ліміти після автентифікації Валідний підпис має доводити, хто схвалив дію. Він не має надавати необмежені економічні повноваження. Карбування, мости, затвердження забезпечення та виведення коштів все ще можуть бути обмежені через максимальні розміри транзакцій, змінні ліміти, коефіцієнти забезпечення, затримки в часі, ліміти для конкретних активів і автоматичні паузи. Ці контролі можуть не запобігти компрометації облікових даних, але вони можуть зупинити один скомпрометований ключ від негайного створення необмеженої відповідальності.

Вимірюйте незалежність, а не кількість ключів 3-of-5 multisig не є справді розподіленим, коли три ключі можна відновити з одного ноутбука або коли ними керують через той самий корпоративний акаунт. Рекомендації NIST щодо управління ключами підкреслюють контролі життєвого циклу, включно з авторизацією, бекапами, підзвітністю, розділенням обов’язків, реакцією на компрометацію та захистом матеріалів ключів. Протоколи мають ідентифікувати, чи нібито незалежні підписанти спільно використовують пристрої, password managers, хмарні tenant-и, процедури відновлення, фізичні локації або лінії звітування.

Моніторте відносини, а не лише транзакції Кожна окрема транзакція в експлойті Kelp виглядала валідною. Виявлюваний збій — це відсутній зв’язок між двома ланцюгами: rsETH було випущено в Ethereum без спалення в ланцюзі-джерелі. Моніторинг мостів має безперервно узгоджувати блокування (locks), спалення (burns), карбування (mints) і вивільнення (releases) у кожній релевантній мережі. Подібні перевірки інваріантів можуть порівнювати внесене забезпечення з токенами, що були карбовані, резерви — з циркулюючим обсягом, а затверджені ліміти виведення — з фактичними відтоками. Симулюйте адміністративний намір перед підписанням Хардверні гаманці захищають приватні ключі, але не можуть визначити, чи законний користувач схвалює зловмисну транзакцію. Адміністративні транзакції мають бути декодовані та змодельовані в окремому середовищі до виконання. Підписанти мають бачити зміни дозволів, нові схвалені забезпечувальні активи, параметри ціноутворення, ліміти виведення, оновлення контрактів і передачі власності — не лише хеш транзакції або непроникне вікно-підказку гаманця.

Тримайте legacy-контракти всередині периметра безпеки Контракт не стає безпечнішим лише тому, що він працював без інциденту кілька років. Будь-яке розгортання, яке тримає активи, обробляє викуп/редемпшени, контролює дозволи протоколу або залишається підключеним до актуальних продуктів, має мати перевірений вихідний код, задокументовані припущення компілятора, активний моніторинг та включення в програми audit і bug-bounty. AI-допомога для декомпіляції може зменшити час, потрібний атакувальникам, щоб ідентифікувати старі арифметичні, access-control або валідаційні помилки. Безпека через «прихованість» стає менш ефективною, коли ці інструменти покращуються.

AI підсилює існуючі моделі шахрайства AI не створив базові вразливості, що стояли за Kelp, Drift, Resolv або Echo. Його найбільш безпосередній ефект — зниження вартості дослідження цілей, імперсонування, локалізації та тривалого спілкування. Звіт Chainalysis про криптозлочини 2026 року, який аналізує активність 2025 року, показав, що шахрайські операції з ідентифікованими зв’язками з постачальниками AI-послуг були приблизно в 4,5 рази прибутковішими, ніж шахрайства без таких зв’язків. Ці докази не слід подавати як підтвердження того, що кожна витончена атака 2026 року використовувала AI. Це показує, що AI-підсилені операції вже забезпечували вищу віддачу і могли зробити кілька вже наявних технік простішими для масштабування:

Синтетична ідентичність

Імітація (impersonation) відео та голосу через deepfake.

Удосконалена розвідка

Дослідження цілей у соціальних та професійних мережах.

Багатомовне social engineering

Тривалі розмови кількома мовами.

Адаптивний фішинг

Клоновані інтерфейси та персоналізовані фішингові сторінки.

Автоматизовані дослідження вразливостей

Автоматичний аналіз контрактів і декомпільованого bytecode.

Ймовірний розвиток — це поєднання соціальних і технічних методів. Social engineering отримує облікові дані або авторизацію; існуючі дозволи протоколу перетворюють цей доступ у фінансову втрату.

Зміни в регуляції — відповідальність, а не механіка експлойту Перехідний період MiCA в Європейському Союзі завершився 1 липня 2026 року. Покриті провайдери сервісів для криптоактивів загалом тепер мають отримувати авторизацію, щоб продовжувати роботу в ЄС, залежно від сфери застосування регуляції та рішень національних наглядових органів. MiCA може посилити управління, кастоді, операційні контролі та підзвітність. Вона не може визначити, чи міст використовує незалежних верифікаторів, чи належно розділені привілейовані ключі, або чи авторизований підписант розуміє зловмисну транзакцію. Закон США GENIUS Act був підписаний 18 липня 2025 року і встановлює федеральну рамку для payment stablecoins. Він не є універсальним режимом кібербезпеки для кожного моста, біржі, гаманця чи DeFi-протоколу. Регуляція визначає, хто відповідальний і які запобіжники мають існувати. Інженерія безпеки визначає, чи зможе фальшиве повідомлення, скомпрометований ключ або зловмисне схвалення виконатися до того, як ці запобіжники відреагують.

Що відстежувати до кінця 2026 року Фінальна картина безпеки за 2026 рік має оцінюватися не лише через накопичену заголовкову втрату.

Security Intelligence: ключові індикатори

Концентрація втрат

Чи кілька екстремальних інцидентів продовжують домінувати в річній сумі.

Поверхня атаки

Чи залишаються компрометації гаманців, адміністративних механізмів, хмари та інфраструктури більш дорогими, ніж експлойти коду.

Шкода з урахуванням відновлень

Скільки ще відсутньо після заморожень, виплат і узгоджених повернень.

Якість атрибуції

Чи підтверджуються попередні зв’язки з державними злочинними групами завершеними розслідуваннями.

Застосування контролів

Чи впроваджують протоколи незалежну верифікацію, симуляцію транзакцій, розділення ключів і виконувані економічні ліміти до наступної великої атаки.

Цей рейтинг — це «знімок» станом на 17 липня, а не остаточний запис за рік. Майже 46% 2026 року залишається, і історичні цифри збитків можуть продовжувати змінюватися через відновлення активів, перегляд цін токенів, виявлення нових гаманців і чіткіше розмежування між умовною експозицією та реалізованою крадіжкою. Докази підтримують більш вузький висновок: інциденти з найбільшою цінністю дедалі частіше орієнтувалися на control-системи, що оточують смартконтракти, підписантів, пристрої, RPC-інфраструктуру, привілейовані сервіси та мережі верифікації, а не лише на логіку контракту.

Ця стаття призначена лише для освітніх цілей. Оцінки інцидентів можуть змінюватися через рух цін на активи, відновлення, переглянуту атрибуцію та відмінності між валовою експозицією, реалізованим вилученням і чистими збитками.

Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріплено