Риски DeFi по слоям: два взлома дали 44% потерь, и оба — не баг кода

29 мин. чтения
Bybit
$30,100 + $5,030
100 USDT в подарок
Получить →

Коротко (TL;DR)

DeFi — это финансовые сервисы (обмен, кредит, доходность), которые работают на смарт-контрактах: программах в блокчейне, исполняющих правила без банка и без человека в середине. Деньги здесь теряют не одним способом, а шестью, и устроены эти способы совершенно по-разному. Ниже — карта из шести слоёв: механика потери, деньги 2026 года и датированный пример по каждому.

  • Шесть слоёв риска: код контракта · оракул и цена · мост и кросс-чейн · управление и админ-ключи · экономика (депег, плохой долг, эмиссия) · пользователь и подпись.
  • Главный переворот года. В мае 2026 компрометация аккаунтов и украденные ключи впервые обогнали баги смарт-контрактов по ЧИСЛУ инцидентов DeFi-атак, а не только по деньгам. Совет «главное — прочитать аудит» перестал закрывать основную часть денежного риска.
  • Два взлома — почти половина денег. KelpDAO ($291,3 млн) и Drift ($285,3 млн) вместе дали около 43,8% всех потерь Web3 за первое полугодие 2026 года. Ни один не был багом кода.
  • Баг кода — самый частый и самый дешёвый. 204 инцидента и $151,6 млн за полугодие: средний чек около $0,74 млн против примерно $13,5 млн у компрометации кошелька или ключа.
  • Крупнейшая единичная потеря начала года — у человека, а не у протокола. 16 января 2026 частный инвестор отдал seed-фразу «поддержке Trezor» и лишился $284 млн.
  • Слои пересекаются. Депег стейблкоина USR 22 марта 2026 вырос из компрометации ключа и ударил по протоколу Fluid, который в этой истории не участвовал вообще.

Потери DeFi в 2026 году: почему трекеры называют разные суммы

Прежде чем раскладывать риск по слоям, нужно договориться о цифрах. Любая статья про риски defi опирается на данные трекеров, а трекеры считают разное — и поэтому «сколько украли в 2026 году» имеет как минимум четыре разных ответа, все честные.

Этот разбор — урок блока «Риски и защита» курса «DeFi: от первой транзакции до профи-стратегий».

Самый полный публичный счёт по итогам первого полугодия дал отчёт CertiK Hack3D от 8 июля 2026 года: $1 315 676 432 украдено за 344 инцидента. После возвратов и заморозок сумма опускается до $1 200 364 925 — то есть вернуть удалось $115,3 млн, около 8,8% похищенного. Но это счёт по всему Web3: туда входят централизованные биржи, кошельки и фишинг, а не только протоколы DeFi.

Bybit · Rewards Hubдо $30,100Внеси депозит, торгуй 14 дней — и забери награды в Rewards HubЗабрать бонус →

Публичный трекер DeFiLlama Hacks считает уже, и его база — сквозная: 2026 задокументированных инцидентов за период с 2014 по 2026 год. Совпадение числа записей с номером года породило устойчивую ошибку цитирования — «2026 инцидентов» это вся история наблюдений, а не итог одного года.

ТрекерЧто попадает в счётЦифраСрез
CertiK Hack3Dвесь Web3: протоколы, биржи, кошельки, фишинг$1 315 676 432 / 344 инцидентапервое полугодие 2026, отчёт 8 июля 2026
DeFiLlama Hacksвзломы протоколов, сквозная база2026 записей за 2014–2026 годывыгрузка на 27 августа 2026
DeFiLlama, квартальный срезэксплойты DeFi за квартал99 эксплойтов (по другому срезу той же базы — около 70)II квартал 2026
DeepStrike (сводка по рынку)инциденты крипторынка за полугодие125 эксплойтов контрактов из 207 инцидентовпервое полугодие 2026

Расхождение 99 против 70 внутри одной базы DeFiLlama — не ошибка, а разные даты выгрузки и разные границы квартала. Главное, в чём оба среза сходятся: II квартал 2026 года стал самым «взломанным» кварталом в истории DeFi по числу инцидентов, обогнав даже период после краха Terra в 2022 году.

Фон, на котором это происходит, — сжимающийся рынок: разбор оттока TVL в DeFi показывает, что за год в плюс вышли только Risk Curators — управляющие рисковыми параметрами хранилищ, — и вышли не за счёт притока новых денег. Рекордное число атак пришлось на рынок, который не растёт.

Практический вывод из этого раздела один: цифра без указания трекера, окна и даты среза не значит ничего. Тема стареет быстрее, чем её успевают описывать: у одного из подробных русскоязычных разборов с формально правильной структурой из шести категорий данные обрываются на феврале 2023 года, и читатель этого не видит.

Слой первый — баг в коде контракта: частый, но не самый дорогой

Смарт-контракт — это программа, которая держит деньги и исполняет правила автоматически. Ошибка в этой программе и есть первый слой: никто не крал ключи, никто никого не обманывал, просто нашёлся способ заставить код отдать средства. Это то, о чём люди думают, когда говорят про риски смарт контрактов.

Чистый пример 2026 года — Makina Finance, 20 января. По официальному пост-мортему протокола атакующий воспользовался тем, что функцию обновления учётной стоимости активов (AUM) мог вызвать кто угодно, и подставил под неё искажённую цену: через флэш-лоан — заём в пределах одной транзакции, который возвращается в ней же и потому не требует залога — он сдвинул расчёт calc_withdraw_one_coin() в пуле Curve MIM/3CRV. Из хранилища ушло около 1299 ETH, независимая денежная оценка инцидента — примерно $4,2 млн. Часть денег вернулась: 920,7 ETH отдал MEV-строитель, ещё 157,1 ETH — валидатор RocketPool. Ни один приватный ключ протокола при этом не был скомпрометирован.

Теперь цифры полугодия — и это место, где интуиция обычно ломается. Категория «уязвимость кода» у CertiK дала 204 инцидента за первое полугодие 2026 года, больше любой другой категории по количеству. А денег в ней — $151 591 472, меньше, чем у фишинга и компрометации кошельков.

SpaceX · xStockSpaceX — частная компания. Торгуй её токеном на Bybit за крипту.Торговать SpaceX →
Показатель (первое полугодие 2026, CertiK)Уязвимость кодаКомпрометация кошелька или ключа
Инцидентов20433
Украдено$151 591 472$444 531 691
Средний чек одного инцидентаоколо $0,74 млноколо $13,5 млн
Доля от всех потерь полугодия11,5%33,8%

Один инцидент с компрометацией ключа обходится примерно в 18 раз дороже одного инцидента с багом кода. Квартальный срез подтверждает картину с другой стороны: во II квартале 2026 года на эксплойты смарт-контрактов пришлось около 60% инцидентов, а на инфраструктуру и компрометацию ключей — около 15% инцидентов и при этом около 76% денежных потерь.

Отсюда честный баланс, который часто теряется в громких заголовках. Аудит кода не перестал работать: базовая гигиена — не заходить в неаудированные и совсем свежие контракты — по-прежнему закрывает большинство повседневных случаев по количеству. Просто большинство случаев перестало быть большинством денег.

Слой второй — оракул и цена: манипуляция без взлома кода

Контракт не знает, сколько стоит актив. Цену ему сообщает оракул — внешний источник данных, на который контракт опирается при выдаче займа, ликвидации или расчёте залога. Если цену удалось сдвинуть, взламывать код не нужно: протокол сам отдаст деньги, честно исполнив свои правила по неверным входным данным.

Свежайший пример — Moonwell, кредитный рынок в сети Base, 27 августа 2026 года. Атакующий разогнал цену малоликвидного токена MAMO с $0,01 до $0,43 на тонком рынке и завёл переоценённый токен как залог, после чего вывел из кредитного рынка mCBTC настоящий актив — cbBTC. Потери оценили в $8,7 млн, независимо и одинаково, CertiK и PeckShield; полного перечня выведенных активов ни один из разборов не приводит. Первоисточник сформулировал суть слоя точнее любого определения: протокол потерял деньги без единой взломанной строки кода — сработала цена, а не код.

Что здесь может увидеть вкладчик заранее:

  • Список принимаемых залогов. Малоликвидный токен проекта в залоге кредитного рынка — это заявка на манипуляцию ценой, даже если контракты безупречны.
  • Глубина рынка залогового актива. Чем меньше денег в пуле, тем дешевле сдвинуть цену: разгон с $0,01 до $0,43 стоит на тонком рынке несопоставимо меньше, чем размер выведенной добычи.
  • Лимиты на актив. Потолок заимствования под конкретный залог и потолок общей эмиссии по рынку ограничивают убыток даже при удавшейся манипуляции.

Механика самой подделки цены — отдельная большая тема: как устроены спот-фиды, почему усреднение по времени спасает не всегда и что такое TWAP, подробно разобрано в материале про атаку на оракул. Здесь важно другое: аудит контракта такую дыру не находит в принципе, потому что дыры в коде нет.

Слой третий — мост и кросс-чейн: $2,8+ млрд потерь с 2022 года

Мост переносит стоимость между блокчейнами: замораживает актив в одной сети и выпускает его представление в другой. В точке этой стыковки скапливается очень много денег и очень много доверия — поэтому по многолетнему счёту мосты остаются самой дорогой категорией риска DeFi. Кумулятивные потери с 2022 года оцениваются в $2,8–2,9 млрд, около 40% всей похищенной в Web3 стоимости; на март 2026 года мосты держали $21,94 млрд TVL — суммарной заблокированной стоимости. За 2026 год восемь отдельных инцидентов с мостами дали $328,6 млн — этот счёт приводит единственная сводка, вторым независимым источником он не подтверждён.

Главный кейс года — KelpDAO, 18–19 апреля 2026 года. Протокол выпускает rsETH, токен ликвидного рестейкинга: расписку за эфир, отданный в стейкинг и повторно использованный для защиты сторонних сервисов. Атака шла не по контракту: были скомпрометированы верификатор кросс-чейн-сообщений в схеме LayerZero, где подпись давал единственный узел (1 из 1), и RPC-ноды — серверы, через которые приложения общаются с блокчейном. Украдено 116 500 rsETH, около 18% циркулирующего запаса; денежная оценка расходится у трекеров и лежит в диапазоне $291–293 млн. Задеты оказались не менее девяти платформ и более 20 блокчейнов.

Здесь же виден ответ на вопрос, какие риски стейкинга человек берёт на себя на самом деле. Доходность rsETH формировалась на стейкинге эфира — то есть в первом и пятом слоях карты. А деньги ушли через кросс-чейн-верификатор, к стейкингу не относящийся вообще. Риск лежал не там, где формировался доход, и никакая оценка доходности стейкинга этого бы не показала.

Ломаются мосты не одним способом, и это видно на двух мелких кейсах того же года.

КейсДатаСуммаЧто именно отказало
KelpDAO (rsETH, LayerZero)18–19 апреля 2026$291–293 млнскомпрометированы единственный верификатор сообщений и RPC-ноды
Syscoin Bridgeиюнь 2026$10 млнбаг парсинга в коде проверки доказательства; выпущено около 5 млрд SYS без встречного сжигания
Coreum ↔ XRPL9 августа 2026199 916,3 XRP (примерно $200–290 тыс.)релеи доверяли полю «мемо» вместо проверки фактического поступления на адрес моста

Три разных отказа в одном слое: украденный ключ верификатора, ошибка в парсере и логическая дыра в правилах доверия. У Coreum кворум мультиподписи 17 из 28 подписал сфабрикованные данные — подписанты сделали всё формально правильно, просто проверяли не то поле; 94 транзакции прошли за 97 минут.

Для вкладчика вывод прикладной: «деньги в мосту» — это отдельная позиция риска, а не технический этап перевода. Держать капитал в обёрнутом активе или ждать в мосту дольше необходимого — значит оставаться в самой дорогой по многолетней статистике категории.

Слой четвёртый — админ-ключи: 44% денег года из двух взломов

Почти у каждого протокола есть привилегированные роли: пауза, обновление контракта, смена параметров, управление казной. Обычно их держит мультиподпись — схема, где транзакцию должны подписать несколько человек из заранее заданного списка. Если атакующий получает нужное число подписей, ему не нужна ни одна ошибка в коде: он действует как легитимный администратор.

Так забрали Drift Protocol, бессрочный DEX на Solana, 1 апреля 2026 года. Разбор Chainalysis описывает механику: участников Security Council социальной инженерией подвели к тому, чтобы вслепую подписать заранее подготовленные транзакции. Технической основой стал durable nonce — механизм Solana, позволяющий подписать транзакцию заранее и исполнить её позже, без обычного «протухания». Двоих подписантов из пяти хватило, чтобы передать админ-права атакующему. От передачи админ-прав до последнего подтверждённого вывода прошло около 2,5 часов, из протокола ушло $285–286 млн — больше половины его TVL на тот момент.

Теперь арифметика, ради которой этот слой стоит четвёртым, а по деньгам — первым. Складываем два крупнейших взлома полугодия:

  • KelpDAO — $291,3 млн (апрель 2026);
  • Drift — $285,3 млн (апрель 2026);
  • вместе — $576,6 млн при общем итоге полугодия $1 315 676 432, то есть около 43,8% всех потерь.

Два инцидента из 344. И ни один из них не был багом смарт-контракта: в обоих случаях сломалась операционная безопасность — управление ключами и доверенная инфраструктура.

Это не разовое совпадение, а смена вектора, зафиксированная независимо. В мае 2026 года компрометация аккаунтов и украденные ключи впервые дали больше половины всех DeFi-атак по числу инцидентов, обойдя эксплойты смарт-контрактов как ведущий вектор. Год назад картина была обратной: в 2025 году внутри потерь DeFi-протоколов на эксплойты логики приходилось 89%, на компрометацию приватных ключей — 8,1%, а доля мостов в потерях упала с 73% в 2022 году до 3% в 2025-м.

Что из этого видно вкладчику до депозита: сколько подписантов у мультиподписи и насколько они независимы, есть ли таймлок — задержка между решением и его исполнением, которая даёт время заметить чужую транзакцию, и какие именно полномочия у админ-роли (пауза — это одно, безусловный вывод средств — совсем другое).

Слой пятый — экономика: депег, плохой долг и эмиссия без обеспечения

Пятый слой не про взлом, а про то, что цифры перестают сходиться. Депег — потеря стейблкоином привязки к доллару. Плохой долг (bad debt) — заём, который протокол уже не может закрыть залогом, потому что залог обесценился быстрее, чем сработала ликвидация. Эмиссия без обеспечения — выпуск токенов, за которыми не стоят активы.

Кейс Resolv, 22 марта 2026 года, ценен тем, что показывает пересечение слоёв на одном событии. Первопричина лежала в четвёртом слое: был скомпрометирован приватный ключ роли SERVICE_ROLE — обычного адреса, без мультиподписи, без сверки с оракулом и без лимита на разовый выпуск. Атакующий внёс около $200 тыс. в USDC и выпустил примерно 80 млн необеспеченного стейблкоина USR. Дальше сработала экономика: цена USR обвалилась — по одному замеру с $1,00 до $0,025 за 17 минут, по другим окнам измерения падение оценивают в 70–97,5%, — при этом ценовые фиды часами продолжали показывать $1. Выручка атакующего составила примерно $23–25 млн, или 11 409 ETH.

Дальше удар получил тот, кто не сделал ничего. Протокол Fluid держал USR в залоге и абсорбировал плохой долг: первичные оценки — более $10 млн по одним данным и до $17,5 млн по другим, отток превысил $300 млн за сутки и стал крупнейшим в истории протокола; позже команда заявила, что покрыла 100% плохого долга краткосрочными займами.

Что из этого следует практически:

  • Диверсификация между протоколами не спасает, если они делят один залог. Resolv и Fluid — разные команды, разные контракты, разные аудиты; общим был актив в залоге.
  • Доходный стейблкоин — не «кэш». Это позиция с принятым риском эмитента, и доходность по ней — плата именно за этот риск. Тот же вопрос уместен для любой доходной обёртки. Прикидывая, какие риски стейкинга вы соглашаетесь нести, смотрите не только на цену базового актива: риски стейкинга криптовалют включают и права на выпуск производного токена, а ключ от эмиссии находится вне вашего контроля.
  • Оракул может отставать от реальности часами. Пока фид показывает $1, ликвидации не срабатывают, и убыток тихо копится в чужом балансе.

Слой шестой — пользователь и подпись: где риск в ваших руках

Шестой слой — единственный, где решение принимает не протокол, а человек. И это не «мелочи по сравнению с протокольными взломами»: крупнейшая единичная потеря начала 2026 года случилась именно здесь. 16 января частный инвестор лишился $284 млн — 1459 BTC и 2,05 млн LTC — после того как злоумышленники выдали себя за поддержку Trezor и убедили его продиктовать seed-фразу восстановления. Это около 71% скорректированных потерь всего месяца: январь по данным CertiK дал $370,3 млн за 40 инцидентов, или $400,3 млн с учётом эксплойта Step Finance на $30 млн 31 января. Аппаратный кошелёк работал безупречно — сломался человек.

По полугодию фишинг как категория дал $366 312 027 за 63 инцидента, причём четыре крупные социально-инженерные операции принесли $310 млн, около 85% всех фишинговых потерь. То есть деньги здесь делает не массовая рассылка, а точечная работа по конкретной жертве.

Второй по массовости механизм слоя — спящие разрешения. Подписывая approve, вы даёте контракту право распоряжаться вашим токеном, и это право остаётся действующим после того, как вы закрыли вкладку. Как эти разрешения накапливаются и как их отзывать, разобрано отдельно — в материале про спящие approvals.

Третий путь не требует от вас ни ошибки, ни невнимательности: подменяется сам интерфейс, которому вы доверяете. Через пакет в зависимостях, CDN или фронтенд подставляется другая транзакция, а вы подписываете её на привычном сайте — механика таких атак на цепочку поставок разобрана в отдельном материале.

Свежий вектор — делегации по стандарту EIP-7702, который позволяет обычному адресу временно исполнять код смарт-контракта. Масштаб принятия виден по научной работе от декабря 2025 года: в выборке более 150 тыс. событий авторизации и исполнения, 26 тыс. адресов и сотни контрактов-делегатов, а на пике фиксировалось 2–3 млн делегаций в день на основных EVM-сетях. Авторы отмечают высокую концентрацию: заметная часть авторизаций приходится на небольшое число семейств контрактов, связанных с криминальной активностью. Практический смысл для вкладчика простой: подпись, которая раньше означала «разрешаю потратить токен», теперь может означать «разрешаю коду действовать от моего имени».

Аппаратный кошелёк снимает часть этого риска: приватный ключ не покидает устройство, и вредоносный сайт не может его вытащить. Границу нужно понимать честно — от слепой подписи вредоносной транзакции железо не спасает, потому что подпись даёте вы сами; разбор одной из популярных моделей есть в обзоре Ledger Nano X. Именно поэтому вопрос «как не потерять деньги на криптовалюте» на этом слое сводится не к покупке устройства, а к привычке читать, что именно вы подписываете.

Куда ушли деньги 2026 года: раскладка по шести слоям

Дальше — авторская реконструкция, и её ограничение надо назвать прямо. Трекеры считают по своим категориям, и эти категории не совпадают с шестью слоями карты один в один: «компрометация кошелька» у CertiK может означать и протокольный мультисиг (слой 4), и личный кошелёк пользователя (слой 6). Поэтому таблица ниже — не официальная цифра трекера, а сопоставление его категорий с картой.

Категория CertiK (первое полугодие 2026)УкраденоДоля от итогаИнцидентовСлои карты
Компрометация кошелька или ключа$444 531 69133,8%334 и 6 вперемешку
Фишинг$366 312 02727,8%63преимущественно 6
Уязвимость кода$151 591 47211,5%2041, отчасти 2 и 3
Остальные категории$353 241 24226,8%44распределены
Итого$1 315 676 432100%344—

Три собственных наблюдения из этой арифметики.

Первое: деньги и частота разошлись. Три названные категории дают $962 435 190, это 73,2% всех потерь полугодия. Но распределены они противоположно: 204 самых частых инцидента (код) держат 11,5% денег, а 33 самых редких (ключ) — 33,8%. Средний инцидент полугодия стоил около $3,82 млн, средний баг кода — около $0,74 млн, средняя компрометация ключа — около $13,5 млн.

Второе: два события искажают всю статистику года. KelpDAO и Drift вместе — $576,6 млн, около 43,8% итога. Любая раскладка «по категориям» в 2026 году на 44% состоит из двух апрельских дней, и это стоит держать в голове, читая проценты.

Третье: возвращается мало. Разница между $1 315 676 432 и скорректированной суммой $1 200 364 925 — $115,3 млн, около 8,8%. Девять из десяти украденных долларов не вернулись.

Ближайший публичный фреймворк для сравнения — четыре слоя OpenZeppelin от 12 мая 2026 года: смарт-контракт и протокол, управление ключами и хранение, управление и апгрейды, кросс-чейн и интеграции. Он написан для финансовых институтов и не выделяет ни экономический слой, ни слой пользователя — а именно в слое пользователя сидит крупнейшая единичная потеря начала года.

Что из шести слоёв зависит от вас, а что нет

Карта нужна не для запугивания, а для распределения внимания: часть слоёв вкладчик не контролирует вообще, и тратить на них тревогу бессмысленно, а часть — контролирует полностью.

СлойКто управляет рискомЧто реально может вкладчикЧто ему недоступно
1. Код контрактакоманда протокола и аудиторысмотреть на возраст контракта, наличие аудита и историю инцидентовнайти ошибку, которую не нашли аудиторы
2. Оракул и ценапротокол — через дизайн рынка залоговпроверять, какие активы принимаются в залог и насколько они ликвиднызапретить протоколу принимать тонкий токен
3. Мост и кросс-чейноператоры моста и верификаторыне держать капитал в обёрнутом активе дольше нужногоузнать, кто и как хранит ключи верификатора
4. Управление и админ-ключикоманда и подписанты мультиподписисмотреть число подписантов, их независимость, таймлок и объём полномочийпомешать социальной инженерии против подписантов
5. Экономикаэмитент актива плюс все, кто взял его в залогне считать доходный стейблкоин наличными; знать, что лежит в залоге у вашего протоколаостановить каскад через общий залоговый рынок
6. Пользователь и подписьвыаппаратный кошелёк, отзыв разрешений, отдельный кошелёк под эксперименты, seed-фраза не диктуется никомугарантировать, что фронтенд не подменён

Четыре слоя из шести управляются не вами. Это и есть содержательный ответ на вопрос, почему «безопасного протокола» не существует как категории: вы выбираете не отсутствие риска, а его состав. Практическая часть шестого слоя — гигиена кошелька, дрейнеры и сервисы проверки разрешений — разобрана в гайде по безопасности криптокошелька. Процедура проверки конкретного протокола перед депозитом — TVL, аудиты, состав админ-ролей, кто эмитент залога — это отдельная работа со своим чек-листом, и она начинается там, где заканчивается эта карта.

Остаточный риск DeFi: чего не уберёт ни одна проверка

Даже при идеальной гигиене остаётся то, что не снимается: ключ подписанта может утечь после вашего депозита, залоговый актив соседнего протокола может обвалиться, а верификатор моста — оказаться единственным узлом, о чём вы узнаете уже из пост-мортема. Единственная защита от остаточного риска — размер позиции. Данные полугодия это подтверждают буквально: 43,8% потерь полугодия пришлись на два протокола, и вкладчикам этих двух протоколов не помогло бы ничего, кроме доли капитала, которую они там держали.

Первым устареет всё числовое в этом материале: суммы потерь пересчитываются с каждым новым инцидентом, а раскладка по категориям — с каждым отчётом трекера. Актуальный счёт всегда есть в базе DeFiLlama Hacks и в квартальных отчётах CertiK; структура шести слоёв меняется гораздо медленнее цифр.

FAQ

Какой слой риска DeFi обошёлся дороже всего в 2026 году? Четвёртый — управление и админ-ключи. Категория «компрометация кошелька или ключа» дала $444 531 691 за 33 инцидента в первом полугодии 2026 года, это 33,8% всех потерь. Внутри неё сидят два крупнейших взлома года, KelpDAO и Drift, которые вместе дают около 43,8% итога полугодия. Баг кода при этом дал почти втрое меньше денег при 204 инцидентах.

Можно ли полностью избежать риска взлома, если пользоваться только проверенными протоколами? Нет. Аудит закрывает первый слой и частично второй, но не закрывает компрометацию ключей подписантов, отказ моста или депег чужого залогового актива. Fluid в марте 2026 года получил плохой долг, не имея ни бага, ни утечки ключа: обвалился стейблкоин, который он принимал в залог. Риск не убирается выбором протокола, он только меняет состав.

Чем компрометация админ-ключей отличается от бага смарт-контракта? Баг кода — ошибка в программе: контракт делает не то, что задумано, и его заставляют отдать деньги. Компрометация ключа — контракт работает штатно, просто команды ему отдаёт не тот человек. Отсюда разная цена: в первом полугодии 2026 года средний инцидент с багом кода стоил около $0,74 млн, а средний инцидент с ключом — около $13,5 млн, примерно в 18 раз больше.

Спасает ли аппаратный кошелёк от всех рисков слоя «пользователь и подпись»? Нет, он закрывает только утечку приватного ключа: ключ не покидает устройство, и вредоносный сайт его не вытащит. От слепой подписи вредоносной транзакции железо не защищает — подпись даёте вы. И от социальной инженерии оно тоже не спасает: в январе 2026 года владелец аппаратного кошелька сам продиктовал seed-фразу мнимой поддержке и потерял $284 млн.

Как проверить конкретный протокол перед депозитом? Это отдельная процедура, и по слоям карты она выглядит так: возраст контракта и аудиты (слой 1), список и ликвидность залоговых активов (слой 2), схема моста и число верификаторов (слой 3), состав мультиподписи, таймлок и объём админ-прав (слой 4), кто эмитент доходного актива (слой 5). Шестой слой проверяется не в протоколе, а в собственных привычках подписи.

Bybit
SpaceX за крипту
Дробные доли · 24/7
Открыть рынок →
Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.