Не діри в смартконтрактах, а втрачені ключі: звідки 40% із $16,7 млрд крипто-крадіжок

2 хв. читання
BINANCE TRADERS LEAGUE S3
Спот і ф'ючерси · старт ф'ючерсів 23.06
Приєднатися →

Що сталося

29 червня 2026 року CoinDesk із посиланням на дані DeFiLlama повідомив: близько 40% усіх втрат від крипто-зломів припали не на вразливості смартконтрактів, а на компрометацію приватних ключів. Сумарно індустрія втратила на зломах, експлойтах і атаках на мости $16,69 млрд.

Деталі

  • За даними DeFiLlama, на компрометацію ключів припадає ~40% сукупних втрат ($16,69 млрд за весь час спостережень).
  • Аналітики CertiK відзначають тренд: кількість інцидентів з операційною безпекою зростає, а зломів самих смартконтрактів — знижується. Атакувальники б’ють у найслабшу ланку.
  • Найбільший приклад — злом Bybit у лютому 2025 року: $1,5 млрд в Ethereum украли через скомпрометований сторонній інструмент розробника, а не через діру в контракті.
  • Віш Ву (CEO Pharos): більшість блокчейн-інфраструктури побудовано під модель «один користувач — один ключ», що суперечить базовим принципам безпеки традиційних фінансів.
  • Що пропонують індустрії: MPC-гаманці (ключ ділиться між кількома сторонами), «розумні» акаунти із соціальним відновленням, вхід за passkey, обов’язкові апаратні гаманці.

Що це означає

Головний висновок простий і неприємний: найчастіше зламують не код, а людину та її ключі. Можна скільки завгодно довіряти «перевіреному» протоколу — якщо ваш seed-ключ витік, контракт ні до чого.

  • Кого стосується: усіх, хто зберігає крипту сам (self-custody) або тримає її на сервісах; особливо тих, хто тримає ключі в браузерних гаманцях або в хмарі.
  • Ризик із цифрою: ~40% від $16,69 млрд — це близько $6,7 млрд, втрачених саме через ключі. Найслабше місце — управління ключами, а не «діряві» контракти.
  • Горизонт: ризик постійний. Мінімальний чек-лист уже сьогодні: апаратний гаманець для великих сум, seed-фраза лише офлайн (не фото, не хмара), окремий «гарячий» гаманець із дрібною сумою для щоденних операцій.

Контекст

Як така атака виглядає на практиці, ми розбирали на свіжому прикладі — експлойт Polymarket через скомпрометований сторонній сервіс.

BINANCE TRADERS LEAGUE S3
Спот і ф'ючерси · старт ф'ючерсів 23.06
Приєднатися →
Поділитися
Зв'язатися:
Крипто- та data-аналітик, інженер-програміст (факультет комп'ютерних наук ХНУРЕ). В IT з 2008 року: адміністрував корпоративний моніторинг у «Vodafone Україна», сім років розробляв і просував веб-проєкти, п'ять років керував маркетингом на метриках — конверсія, CTR, ROI, LTV.Криптовалютними ринками займаюся з 2021 року: ончейн-метрики, токеноміка, макроекономічні індикатори. Розробив власну data-driven модель аналізу ринку на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математична статистика та EDA; збір і звірку даних автоматизую AI-агентами.Принцип — «Don't trust, verify»: кожна цифра перевірена за першоджерелом, ключові — щонайменше за двома незалежними; прогнози — лише сценарії з умовами. Теза без даних не публікується.