Найбільші криптовалютні хакерські атаки та шахрайства 2026 року на сьогодні

Криптохаки, шахрайства та експлойти спричинили понад $1.3 мільярда валових збитків у першому півріччі 2026 року, причому кілька великих інцидентів домінували в зафіксованій загальній сумі. Коротко

  • Криптохаки, шахрайства та експлойти спричинили $1.316 мільярда валових збитків у першому півріччі 2026 року.
  • DAO Kelp, Drift Protocol та один адресно спрямований фішинговий потерпілий забезпечили приблизно 65% від цієї суми.
  • Найбільші інциденти скомпрометували RPC-інфраструктуру, адміністративні дозволи, системи підписання або привілейовані пристрої, а не публічний смартконтрактний код.
  • Цей рейтинг підготовлено 17 липня, тож лишалося 167 днів, або 45.8% року, для нових інцидентів, відшкодувань і переглянутих атрибуцій, які можуть змінити список.

Збитки від криптобезпеки досягли $1.316 мільярда за 344 інциденти в першому півріччі 2026 року, згідно зі звітом з безпеки H1 від CertiK. Приблизно $115.3 мільйона було заморожено або повернуто, що зменшило скориговані втрати до близько $1.2 мільярда. Уявне покращення порівняно з 2025 роком потребує контексту. Загальна сума за перше півріччя попереднього року включала виняткове порушення безпеки Bybit на $1.45 мільярда. Якщо виключити цей одиночний інцидент, CertiK оцінює, що у 2026 році зіставні збитки зросли приблизно на 28%. Розподіл цих збитків не менш важливий, ніж загальна сума. Середня вартість інциденту становила приблизно $3.82 мільйона, тоді як медіанні втрати — лише $138,703. Отже, середнє було більш ніж у 27 разів вищим за медіану, що показує: невелика кількість надекстремальних відмов спричинила загальний результат. Лише три інциденти — Kelp DAO, Drift Protocol і адресно спрямована фішингова крадіжка на $284 мільйона — забезпечили приблизно 65% усіх зафіксованих втрат за перше півріччя. Рейтинг втрат потребує більше ніж одного числа Звіти про криптоінциденти часто порівнюють цифри, які вимірюють різні форми завданої шкоди.

Валова втрата

Вартість, вилучена з протоколу або жертви до відшкодувань.

Реалізоване вилучення

Активи, які атакувальник успішно конвертував у передавану економічну цінність.

Чиста втрата

Сума, якої все ще бракує після заморожувань, повернень, виплат і відшкодувань.

Зобов’язання користувачів

Вимоги, які має платформа, і які можуть бути більшими або меншими, ніж початкові надходження атакувальника.

Умовна експозиція

Теоретична вартість шахрайськи випущених або розміщених під ризиком активів, навіть коли атакувальник не міг монетизувати весь обсяг.

Наведений нижче рейтинг в основному використовує заявлені валові збитки. Відшкодування, спірні оцінки та відмінності між надходженнями атакувальника й зобов’язаннями платформи зазначаються окремо. Для інцидентів, що включали створення незабезпечених токенів, реалізоване вилучення є більш значущим, ніж номінальна вартість шахрайського пропонування. Інакше атакувальник, який створює $100 мільйонів неликвідного токена, але вилучає $1 мільйон реального забезпечення, може бути неправильно відсортований як той, хто вкрав усі $100 мільйонів. Найбільші за повідомленнями криптовтрати 2026 року

  1. Kelp DAO – $292 Мільйона 18 квітня атакувальники змусили контракт мосту Kelp DAO для Ethereum випустити приблизно 116,500 rsETH без відповідного спалювання токена в ланцюжку-джерелі. Розслідування Chainalysis виявило, що атакувальники скомпрометували два внутрішні RPC-вузли, які використовувала Decentralized Verifier Network від LayerZero, одночасно порушивши роботу зовнішнього RPC-ендпоінта через атаку типу distributed denial-of-service. Маніпульовані вузли повідомили про burn у ланцюжку-джерелі, який ніколи не відбувався. Оскільки конфігурація мосту Kelp покладалася на один верифікатор, не було потреби в другій незалежній мережі для підтвердження того, чи заявлений burn був реальним. Контракт призначення отримав належним чином відформатоване й підписане повідомлення та випустив активи точно так, як було запрограмовано. Збій стався в інфраструктурі, що постачає інформацію для контракту, а не в виконанні контрактом цієї інформації. Kelp призупинив уражені контракти достатньо швидко, щоб зупинити другу спробу виведення, яка стосувалася приблизно 40,000 rsETH, а потім вартістю близько $95 мільйонів. Після цього Arbitrum Security Council заморозив 30,766 ETH, пов’язаних із подальшою діяльністю атакувальника. Chainalysis і LayerZero приписали операцію Lazarus Group з Північної Кореї, зокрема її підгрупі TraderTraitor. Атрибуцію зробили сторони, які безпосередньо брали участь у розслідуванні, хоча висновки щодо державних акторів, що фінансуються державою, все ще можуть змінюватися в міру появи додаткових доказів. Сума, яку заморозили, не стирає первинної помилки обліку мосту. Валова втрата, кошти, які підлягають відшкодуванню, кошти, отримані атакувальником, і будь-яка залишкова нестача забезпечення мають розглядатися як окремі величини.
  2. Drift Protocol – $285 Мільйона Drift Protocol зазнав приблизно $285 мільйонів збитків 1 квітня після того, як атакувальники отримали адміністративний контроль над його Security Council. Згідно з Chainalysis, люди, що видавали себе за представників кількісної торгової компанії, витратили місяці на побудову взаємин із внесокувачами Drift. Членів Security Council зрештою переконали підписати транзакції, використовуючи функцію durable-nonce у Solana, яка дозволяє зберігати чинно підписані транзакції та виконувати їх пізніше. Ці транзакції передали адміністративний контроль адресу, контрольовану атакувальником. Після отримання цієї влади атакувальники прибрали ліміти на виведення, погодили як заставу майже безцінний токен під назвою CVT, призначили йому штучну оцінку та внесли 500 мільйонів одиниць. Отримана позиція була використана для виведення USDC, SOL, ETH та інших активів, що мають реальну зовнішню цінність. Адміністративне захоплення сталося через дві транзакції, виконані з різницею в одну секунду, але наступні виведення тривали довше. Тому описувати всю втрату в $285 мільйонів як таку, що сталася за 10 секунд, було б неточно. Chainalysis частково базував свою реконструкцію на власному розслідуванні Drift і зазначив, що обліковий запис ще не був незалежно підтверджений завершеним стороннім оглядом. Попередні докази узгоджувалися з попередніми операціями з Північної Кореї, але формальна атрибуція залишалася невизначеною. Пізніше Drift обговорив приблизно $295 мільйонів втрат користувачів. Ця вища цифра, схоже, відображає зобов’язання платформи, а не початкові надходження атакувальника, і її не слід трактувати як альтернативну оцінку тієї самої величини.
  3. Адресно спрямована фішингова втрата, про яку повідомив CertiK – $284 Мільйона Одна особа втратила приблизно $284 мільйона в інциденті адресно спрямованого соціального інжинірингу в січні, повідомляє CertiK. Особу жертви та повну послідовність атаки публічно не розкрито. Це обмежує висновки, які відповідально можна зробити щодо конфігурації гаманця, точного методу соціального інжинірингу та перспектив відновлення. Масштаб все ж є значним. Один приватно контрольований гаманець спричинив майже стільки ж фінансової шкоди, як і порушення безпеки Drift, і перевищив сумарні втрати більшості дрібніших експлойтів протоколів, зафіксованих у першому півріччі року. CertiK нарахував $366.3 мільйона фішингових втрат у 63 інцидентах у H1. Кількість фішингових кейсів зменшилася на 52.3% порівняно з тим самим періодом 2025 року, але втрати знизилися лише на 10.8%. Чотири інциденти забезпечили приблизно 85% усіх фішингових втрат. Дані вказують на зміну вибору цілі, а не на зникнення фішингу. Широкомасштабні кампанії залишаються поширеними, але фінансовий результат дедалі більше визначається невеликою кількістю ретельно підготовлених операцій, спрямованих на людей або організації, які контролюють суттєве ончейн-багатство.
  4. Step Finance – Приблизно $40 Мільйона Step Finance заявив, що приблизно $40 мільйонів було виведено з його казначейства 31 січня після того, як були скомпрометовані пристрої, що використовувалися членами його виконавчої команди. У своєму офіційному оновленні про інцидент проєкт повідомив, що він відшкодував приблизно $3.7 мільйона в активах Remora та ще $1 мільйон в інших позиціях.

Заява про недавній інцидент із безпекою

У ранні післяобідні години 31 січня (APAC) приблизно $40M було виведено з казначейства Step Finance. Це сталося внаслідок того, що пристрої нашої виконавчої команди були скомпрометовані.

Одразу після виявлення порушення ми почали працювати…

— Step☀️ (@StepFinance_) 2 лютого 2026

Раніші ончейн-оцінки ближче розміщували втрату до $27 мільйонів, оскільки вони фокусувалися на приблизно 261,854 SOL, які спочатку було ідентифіковано як такі, що виведені з гаманців казначейства. Пізніша цифра Step включала ширшу групу уражених активів. Використання проєктної оцінки валових $40 мільйонів із окремим повідомленням про відшкодовану суму дає повнішу картину, ніж вибір однієї цифри без пояснення, чому оцінки відрізняються. Фінансові наслідки атаки можуть виходити за межі суми, переведеної атакувальнику. Аварійне фінансування, юридичні витрати, компенсації користувачам, призупинені операції та втрачені доходи можуть зробити кінцевий вплив на бізнес більшим, ніж початкове ончейн-виведення. 5. Humanity Protocol – $36 Мільйона Humanity Protocol зазнав атаки 9 червня після того, як скомпрометований пристрій розкрив дані гаманця та приватні ключі, пов’язані з привілейованими обліковими записами проєкту. У своєму офіційному поясненні Humanity заявив, що атакувальник скопіював приватні ключі з пристрою та використав їх для виконання ончейн-атаки. Також проєкт повідомив, що контракт токена H для Ethereum захищений окремим clean multisig, і що його canonical mainnet bridge не було скомпрометовано.

https://t.co/VjouykTSPw

— Humanity (@Humanityprot) 12 червня 2026

Опубліковані оцінки коливаються від приблизно $31 мільйона до $36 мільйонів, частково через те, що вкрадені H-токени оцінювалися за різними ринковими цінами та на різних стадіях інциденту. Більш важлива структурна проблема полягала в концентрації кількох привілейованих облікових даних на одному скомпрометованому кінцевому пристрої. Мультипідписна схема забезпечує змістовний захист лише тоді, коли її ключі розділені між людьми, пристроями, локаціями та адміністративними середовищами. Кілька облікових даних, які зберігаються на одному комп’ютері або можуть бути відновлені з нього, можуть виконати поріг ончейн-підписів, залишаючись при цьому робити систему одним практичним пунктом відмови. 6. Resolv Protocol – Приблизно $26.8 Мільйона Resolv Protocol було використано в експлойт-атаці 22 березня після того, як атакувальник скомпрометував його хмарну інфраструктуру та отримав доступ до ключа, керованого через AWS Key Management Service. Resolv використовував офчейн-сервіс для авторизації створення USR після того, як користувачі внесли заставу. Згідно з аналізом інциденту від CertiK, атакувальник здійснив відносно невеликі легітимні депозити USDC, а потім використав скомпрометовану роль сервісу, щоб авторизувати приблизно 80 мільйонів USR у межах двох транзакцій. Контракт перевірив, що авторизація надійшла від схваленого сервісу. Він встановлював мінімальний обсяг випуску, але не забезпечував обмеження максимальної суми, прив’язаної до застави, внесеної користувачем. Після того як привілейований сервіс було скомпрометовано, атакувальник міг створювати підписи, які були криптографічно дійсними, але економічно не підкріпленими. Це не означає, що хмарні сервіси керування ключами за своєю суттю є непридатними для криптоінфраструктури. Велика проектна проблема полягала в обсязі необмеженої економічної влади, наданої одній сервісній ролі. Захищений ключ усе ще може стати катастрофічним пунктом відмови, коли контракт, що отримує його підписи, не застосовує незалежно співвідношення застав, стелі карбування, ліміти транзакцій або швидкість виведень. 7. Truebit – $26 Мільйона Truebit було використано 8 січня через вразливість цілочисельного переповнення в контракті bonding-curve, розгорнутому у 2021 році. Контракт було скомпільовано з Solidity 0.5.3, до того, як у Solidity 0.8.0 було введено автоматичний захист від переповнення. Атакувальник надав винятково велике значення, що спричинило арифметичне обчислення, яке “обернулося” до числа, близького до нуля. Це дозволило карбувати великі обсяги TRU майже без ETH, а потім погасити їх на реальний ETH, що зберігався в контракті. Chainalysis оцінив основну втрату в $26.2 мільйона. CertiK оцінив сумарну величину ближче до $26.6 мільйона, включно з приблизно $224,000, вилученими другим атакувальником. Зразок вразливої реалізації не був публічно верифікований на Etherscan. Це не завадило атакувальникам його досліджувати. Байт-код контракту можна де-компілювати, стару поведінку компілятора можна ідентифікувати, а підозрювані вразливості можна тестувати через симуляції або форки блокчейну. Truebit — найочевидніший великий виняток із ширшого патерну, який спостерігали у 2026 році. Його втрата виникла через публічну логіку виконання, а не через скомпрометовані операційні повноваження. Також це показує, чому “сплячі” контракти мають залишатися в межах аудитів, моніторингу та bug-bounty на той час, доки вони зберігають кошти або дозволи. Чому Echo Protocol не займає місце як крадіжка на $76.7 Мільйона Echo Protocol інколи описують як такий, що зазнав втрати $76.7 мільйона, бо атакувальник використав скомпрометований ключ адміністратора, щоб карбувати 1,000 незабезпечених eBTC з номінальною вартістю. Атакувальник не вилучив $76.7 мільйона реальних активів. Згідно з Merkle Science, 45 із шахрайських eBTC було внесено до lending-протоколу Curvance. Атакувальник позичив приблизно 11.29 WBTC, вартістю близько $867,000, перш ніж решта 955 незабезпечених eBTC були спалені. Отже, точні цифри такі:

  • Шахрайське карбування: приблизно $76.7 мільйона у номінальних eBTC.
  • Реальні активи, вилучені: приблизно $867,000 у WBTC.
  • Залишок незабезпеченого пропонування: спалений після інциденту.

Класифікація повної умовної суми як викраденої перебільшує реалізовану шкоду майже у 90 разів. Echo все ще оголює важливу проблему ризику забезпечення. Оркль Curvance коректно розпізнав ринкову вартість, надану eBTC, але він не міг визначити, що саме ці токени були створені без забезпечення. Цілісність ціни — це не те саме, що цілісність емісії. Протоколи кредитування, які приймають зовнішньо випущений заставний актив, потребують контролів для ненормального створення пропонування, змін у праві карбування, раптових внесень застави, перевірки забезпечення та ризику адміністратора на рівні емітента. Коректний фід ціни сам по собі не може відповісти на ці питання. Спільною була помилка в Control Plane Найбільші інциденти 2026 року не мали однієї спільної вразливості коду. Вони мали спільні слабкості в системах, які визначали, що саме дозволено робити коду. У термінах традиційної інфраструктури рівень виконання обробляє звичайну діяльність, тоді як control plane визначає дозволи, конфігурації, надійні джерела даних і виняткові дії.

Ця відмінність дуже добре відповідає найбільшим інцидентам:

Kelp: Верифікатор прийняв сфабриковану версію активності в ланцюжку-джерелі.

Drift: Чинні підписи передали адміністративний контроль.

Step: Скомпрометовані пристрої виконавчої команди розкрили повноваження казначейства.

Humanity: Скомпрометований кінцевий пристрій розкрив привілейовані ключі.

Resolv: Скомпрометована сервісна роль створила чинні, але економічно не підкріплені авторизації.

Echo: Один ключ адміністратора міг надати необмежене право карбування.

Truebit: Виняток — арифметична помилка в застарілому коді контракту.

CertiK зафіксував 204 інциденти з уразливостями коду впродовж першого півріччя, що дало приблизно $151.6 мільйона втрат. Компрометації гаманців спричинили $444.5 мільйона втрат лише в 33 інцидентах. Це дає в середньому приблизно $743,000 на один інцидент з уразливістю коду та $13.5 мільйона на один інцидент з компрометацією гаманця. У середньому компрометація гаманця була приблизно у 18 разів дорожчою. Порівняння не робить смартконтрактні аудити менш важливими. Воно показує, що аудит контракту без його підписувачів, залежностей від RPC, адміністративних інтерфейсів, ролей у хмарі та аварійних контролів залишає істотну частину фінансової системи не протестованою. П’ять контролів, які усувають реальні збої Застосовуйте економічні обмеження після автентифікації Чинний підпис має доводити, хто схвалив дію. Він не повинен надавати необмежену економічну владу. Карбування, мостування, затвердження застави та виведення все ще можуть бути обмежені через максимальні розміри транзакцій, ролові ліміти, коефіцієнти застави, затримки в часі, ліміти для конкретних активів і автоматичні паузи. Ці контролі можуть не запобігти компрометації облікових даних, але вони можуть зупинити те, щоб один скомпрометований ключ одразу не створював необмежені зобов’язання. Вимірюйте незалежність, а не кількість ключів Мультипідпис 3-of-5 не є справді розподіленим, коли три ключі можна відновити з одного ноутбука або коли ними керують через той самий корпоративний обліковий запис. Керівництво NIST щодо керування ключами підкреслює контролі життєвого циклу, зокрема авторизацію, резервне копіювання, підзвітність, розділення обов’язків, реагування на компрометацію та захист матеріалів ключування. Протоколи мають визначати, чи нібито незалежні підписанти спільно використовують пристрої, менеджери паролів, хмарні tenant-и, процедури відновлення, фізичні локації або лінії звітності. Моніторте взаємозв’язки, а не лише транзакції Кожна окрема транзакція в експлойті Kelp виглядала чинною. Виявлюваним збоєм був відсутній зв’язок між двома ланцюжками: rsETH було випущено в Ethereum без того, щоб його спалили в ланцюжку-джерелі. Моніторинг мосту має безперервно звіряти блокування, спалювання, карбування й випуски в кожній релевантній мережі. Подібні перевірки інваріантів можуть порівнювати заставу, внесену проти токенів, які були викарбувані, резерви проти циркулюючого пропонування, а схвалені ліміти на виведення — проти фактичних відпливів. Симулюйте адміністративний намір перед підписанням Хардверні гаманці захищають приватні ключі, але вони не можуть визначити, чи легітимний користувач схвалює шкідливу транзакцію. Адміністративні транзакції слід декодувати й симулювати в окремому середовищі до виконання. Підписанти мають бачити зміни дозволів, нові схвалені заставні активи, цінові параметри, ліміти на виведення, оновлення контрактів і передавання власності, а не лише хеш транзакції або непрозорий промпт гаманця. Тримайте застарілі контракти в межах безпекового периметра Контракт не стає безпечнішим лише тому, що він працював без інцидентів кілька років. Будь-який розгортання, яке зберігає активи, обробляє погашення, контролює дозволи протоколу або залишається підключеним до актуальних продуктів, має мати верифікований вихідний код, задокументовані припущення компілятора, активний моніторинг і бути включеним у програми аудитів і bug-bounty. AI-асистована де-компіляція може скоротити час, який потрібен атакувальникам, щоб виявити старі арифметичні, помилки контролю доступу або валідації. Безпека через “засекреченість” стає менш ефективною, коли ці інструменти вдосконалюються. AI посилює вже існуючі моделі шахрайства AI не створив базові вразливості за Kelp, Drift, Resolv або Echo. Його більш безпосередній вплив — знизити вартість цільових досліджень, імперсонації, локалізації та тривалих комунікацій. Crypto Crime Report від Chainalysis за 2026 рік, який аналізує активність 2025 року, показав, що шахрайські операції з ідентифікованими зв’язками з постачальниками AI-послуг були приблизно у 4.5 рази прибутковішими, ніж шахрайства без таких зв’язків. Ці докази не слід подавати як підтвердження, що кожна складна атака у 2026 році використовувала AI. Вони показують, що AI-асистовані операції вже давали вищу віддачу та могли зробити кілька усталених технік простішими для масштабування:

Синтетична ідентичність

Імперсонація через deepfake-відео та голос.

Розширена розвідка

Дослідження цілей у соціальних і професійних мережах.

Багатомовний соціальний інжиніринг

Тривалі розмови кількома мовами.

Адаптивний фішинг

Клоновані інтерфейси та персоналізовані фішингові сторінки.

Автоматизоване дослідження вразливостей

Автоматичний аналіз контрактів і де-компільованого байткоду.

Ймовірна еволюція — це комбінація соціальних і технічних методів. Соціальний інжиніринг здобуває облікові дані або авторизацію; наявні дозволи протоколу перетворюють цей доступ у фінансову втрату. Зміни в регуляції — відповідальність, а не механіка експлойту Перехідний період MiCA Європейського Союзу завершився 1 липня 2026 року. Послуги, що підпадають під охоплення, здебільшого вже потребують авторизації для подальшої роботи в ЄС, залежно від сфери дії регуляції та рішень національних наглядових органів. MiCA може посилити управління, кастоді, операційні контроли й підзвітність. Але вона не може визначити, чи міст використовує незалежні верифікатори, чи належним чином розділені привілейовані ключі, або чи уповноважений підписант розуміє шкідливу транзакцію. Закон US GENIUS Act було підписано 18 липня 2025 року, і він встановлює федеральну рамкову базу для stablecoin-ів платежів. Це не універсальний режим кібербезпеки для кожного мосту, біржі, гаманця чи DeFi-протоколу. Регуляція визначає, хто несе відповідальність і які запобіжники мають існувати. Інженерія безпеки визначає, чи може виконатися сфальшоване повідомлення, скомпрометований ключ або шкідливе схвалення до того, як ці запобіжники відреагують. На що звернути увагу протягом решти 2026 року Фінальна картина безпеки за 2026 рік має оцінюватися не лише через накопичену заголовкову втрату.

Безпекова аналітика: ключові індикатори

Концентрація втрат

Чи кілька екстремальних інцидентів і надалі домінують у щорічній сумі.

Атака поверхня

Чи компрометації гаманців, адміністративні, хмарні та інфраструктурні компрометації залишаються більш дорогими, ніж експлойти коду.

Ущерб з урахуванням відновлення

Скільки залишається відсутнім після заморожувань, виплат і узгоджених повернень.

Якість атрибуції

Чи попередні зв’язки зі спонсорованими державою групами підтверджені завершеними розслідуваннями.

Впровадження контролів

Чи протоколи вводять незалежну верифікацію, симуляцію транзакцій, розділення ключів і виконувані економічні ліміти до наступної великої атаки.

Цей рейтинг є знімком стану на 17 липня, а не остаточним записом за рік. Майже 46% 2026 року ще попереду, і історичні цифри втрат можуть продовжувати змінюватися через відновлення активів, перегляд цін на токени, виявлення нових гаманців і чіткіші відмінності між умовною експозицією та реалізованою крадіжкою. Докази підтримують більш вузький висновок: інциденти з найбільшою цінністю дедалі частіше націлювалися на системи control навколо смартконтрактів, підписувачів, пристроїв, RPC-інфраструктури, привілейованих сервісів і мереж верифікації, а не лише на логіку контракту.

Ця стаття призначена лише для освітніх цілей. Оцінки збитків за інциденти можуть змінюватися через рух цін на активи, відшкодування, переглянуту атрибуцію та відмінності між валовою експозицією, реалізованим вилученням і чистими втратами.

Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріплено