Что произошло
Компания Blockaid, которая занимается защитой кошельков и приложений, 29 июля опубликовала отчёт за первое полугодие 2026 года: криптопроекты потеряли около $1,1 млрд в 212 подтверждённых инцидентах. По числу взломов это рекордные шесть месяцев за всё время наблюдений — крупных эксплойтов набралось в 3,4 раза больше, чем за весь 2025 год.
Детали
При этом по сумме полугодие оказалось слабее прошлогоднего. Причина простая: в первой половине 2025-го был один взлом Bybit на $1,5 млрд, который перекрыл всё остальное. В 2026 году такого единичного мегаинцидента не было — деньги растащили множеством атак поменьше.
Главная цифра отчёта — не сумма, а раскладка по причинам. 74% украденного ушло через провалы операционной безопасности: компрометацию приватных ключей, доступов и подписантов мультисига, социальную инженерию сотрудников. На уязвимости в самом коде смарт-контрактов пришлось около четверти.Что показал отчёт Цифра Потери за первое полугодие 2026 ~$1,1 млрд Подтверждённых инцидентов 212 Доля операционных провалов 74% Доля одного кластера, связанного с КНДР ~55% потерь Проекты экосистемы Ethereum ~$332 млн Проекты экосистемы Solana ~$326 млн
Крупнейшим инцидентом стал взлом KelpDAO 18 апреля на ~$292 млн — атака через мост и скомпрометированные узлы. Вторым по размеру идёт Drift: около $285 млн, выведенных менее чем за 12 минут после того, как злоумышленники получили привилегированный доступ. По Solana картина ещё показательнее: 98% потерь там пришли не через код, а через захваченные ключи и инфраструктуру подписи.
Другие счётчики дают близкие, но не совпадающие суммы: Immunefi насчитал ~$972 млн в 207 инцидентах, Quill Audits — $935,3 млн в 87 взломах. Расхождение — от разных порогов учёта и того, что считать «взломом».
Что это значит
Кого это касается: не «рынок вообще», а конкретно тех, кто держит средства в DeFi-протоколах и мостах, и тех, кто подписывает транзакции с горячего кошелька. Вывод из соотношения 74 к 26 неприятный: аудит смарт-контракта, который проект гордо показывает в закрепе, закрывает меньшую часть реального риска. Больше денег утекает через людей, ключи и права доступа — то, чего в отчёте аудитора нет.
Для обычного читателя практический слой ещё проще. Если три четверти потерь идут через компрометацию доступа, то ваша личная защита — это не «выбрать протокол с аудитом», а не отдать ключи: холодное хранение под крупные суммы, отдельный кошелёк под эксперименты и здоровая паранойя к письмам и сообщениям в LinkedIn и Telegram. Разбор основных схем обмана у нас собран отдельно — большинство из них как раз про социальную инженерию, а не про технику.
Горизонт: Blockaid ждёт во втором полугодии первых заметных инцидентов с ИИ-агентами — число развёрнутых агентов растёт примерно вдесятеро за год, а первый эксплойт такого рода (Bankr, $216 тыс.) уже случился.
Контекст
Это уже второй большой счётчик потерь за лето. Ранее мы разбирали отчёт Immunefi — там ключевым выводом было снижение потерь в DeFi относительно пика 2022 года. Оба отчёта не противоречат друг другу: сумма ущерба действительно сжимается, а вот частота атак растёт.



