Красть стали чаще, но мельче: 212 взломов за шесть месяцев, и три четверти денег ушли не через код

4 мин. чтения
Bybit
SpaceX за крипту
Дробные доли · 24/7
Открыть рынок →

Что произошло

Компания Blockaid, которая занимается защитой кошельков и приложений, 29 июля опубликовала отчёт за первое полугодие 2026 года: криптопроекты потеряли около $1,1 млрд в 212 подтверждённых инцидентах. По числу взломов это рекордные шесть месяцев за всё время наблюдений — крупных эксплойтов набралось в 3,4 раза больше, чем за весь 2025 год.

Детали

При этом по сумме полугодие оказалось слабее прошлогоднего. Причина простая: в первой половине 2025-го был один взлом Bybit на $1,5 млрд, который перекрыл всё остальное. В 2026 году такого единичного мегаинцидента не было — деньги растащили множеством атак поменьше.

Главная цифра отчёта — не сумма, а раскладка по причинам. 74% украденного ушло через провалы операционной безопасности: компрометацию приватных ключей, доступов и подписантов мультисига, социальную инженерию сотрудников. На уязвимости в самом коде смарт-контрактов пришлось около четверти.

Что показал отчётЦифра
Потери за первое полугодие 2026~$1,1 млрд
Подтверждённых инцидентов212
Доля операционных провалов74%
Доля одного кластера, связанного с КНДР~55% потерь
Проекты экосистемы Ethereum~$332 млн
Проекты экосистемы Solana~$326 млн

Крупнейшим инцидентом стал взлом KelpDAO 18 апреля на ~$292 млн — атака через мост и скомпрометированные узлы. Вторым по размеру идёт Drift: около $285 млн, выведенных менее чем за 12 минут после того, как злоумышленники получили привилегированный доступ. По Solana картина ещё показательнее: 98% потерь там пришли не через код, а через захваченные ключи и инфраструктуру подписи.

Другие счётчики дают близкие, но не совпадающие суммы: Immunefi насчитал ~$972 млн в 207 инцидентах, Quill Audits — $935,3 млн в 87 взломах. Расхождение — от разных порогов учёта и того, что считать «взломом».

Что это значит

Кого это касается: не «рынок вообще», а конкретно тех, кто держит средства в DeFi-протоколах и мостах, и тех, кто подписывает транзакции с горячего кошелька. Вывод из соотношения 74 к 26 неприятный: аудит смарт-контракта, который проект гордо показывает в закрепе, закрывает меньшую часть реального риска. Больше денег утекает через людей, ключи и права доступа — то, чего в отчёте аудитора нет.

Для обычного читателя практический слой ещё проще. Если три четверти потерь идут через компрометацию доступа, то ваша личная защита — это не «выбрать протокол с аудитом», а не отдать ключи: холодное хранение под крупные суммы, отдельный кошелёк под эксперименты и здоровая паранойя к письмам и сообщениям в LinkedIn и Telegram. Разбор основных схем обмана у нас собран отдельно — большинство из них как раз про социальную инженерию, а не про технику.

Горизонт: Blockaid ждёт во втором полугодии первых заметных инцидентов с ИИ-агентами — число развёрнутых агентов растёт примерно вдесятеро за год, а первый эксплойт такого рода (Bankr, $216 тыс.) уже случился.

Контекст

Это уже второй большой счётчик потерь за лето. Ранее мы разбирали отчёт Immunefi — там ключевым выводом было снижение потерь в DeFi относительно пика 2022 года. Оба отчёта не противоречат друг другу: сумма ущерба действительно сжимается, а вот частота атак растёт.

Bybit
SpaceX за крипту
Дробные доли · 24/7
Открыть рынок →
Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.