Що сталося
Компанія Blockaid, яка займається захистом гаманців і застосунків, 29 липня оприлюднила звіт за перше пів року 2026-го: криптопроєкти втратили близько $1,1 млрд у 212 підтверджених інцидентах. За кількістю зламів це рекордні шість місяців за весь час спостережень — великих експлойтів набралося у 3,4 раза більше, ніж за весь 2025 рік.
Деталі
Водночас за сумою пів року виявилося слабшим за торішнє. Причина проста: у першій половині 2025-го був один злам Bybit на $1,5 млрд, який перекрив усе інше. У 2026 році такого одиничного мегаінциденту не було — гроші розтягли безліччю дрібніших атак.
Головна цифра звіту — не сума, а розклад за причинами. 74% украденого пішло через провали операційної безпеки: компрометацію приватних ключів, доступів і підписантів мультипідпису, соціальну інженерію щодо працівників. На вразливості в самому коді смартконтрактів припала приблизно чверть.Що показав звіт Цифра Втрати за перше пів року 2026 ~$1,1 млрд Підтверджених інцидентів 212 Частка операційних провалів 74% Частка одного кластера, пов’язаного з КНДР ~55% втрат Проєкти екосистеми Ethereum ~$332 млн Проєкти екосистеми Solana ~$326 млн
Найбільшим інцидентом став злам KelpDAO 18 квітня на ~$292 млн — атака через міст і скомпрометовані вузли. Другим за розміром іде Drift: близько $285 млн, виведених менш ніж за 12 хвилин після того, як зловмисники отримали привілейований доступ. По Solana картина ще показовіша: 98% втрат там прийшли не через код, а через захоплені ключі та інфраструктуру підпису.
Інші лічильники дають близькі, але не однакові суми: Immunefi нарахував ~$972 млн у 207 інцидентах, Quill Audits — $935,3 млн у 87 зламах. Розбіжність — через різні пороги обліку і те, що вважати «зламом».
Що це означає
Кого це стосується: не «ринку загалом», а конкретно тих, хто тримає кошти в DeFi-протоколах і мостах, і тих, хто підписує транзакції з гарячого гаманця. Висновок зі співвідношення 74 до 26 неприємний: аудит смартконтракту, який проєкт гордо показує в закріпі, закриває меншу частину реального ризику. Більше грошей витікає через людей, ключі та права доступу — те, чого у звіті аудитора немає.
Для звичайного читача практичний шар ще простіший. Якщо три чверті втрат ідуть через компрометацію доступу, то ваш особистий захист — це не «обрати протокол з аудитом», а не віддати ключі: холодне зберігання під великі суми, окремий гаманець під експерименти і здорова параноя щодо листів і повідомлень у LinkedIn та Telegram. Розбір основних схем шахрайства у нас зібраний окремо — більшість із них саме про соціальну інженерію, а не про техніку.
Горизонт: Blockaid очікує в другому півріччі перших помітних інцидентів з ШІ-агентами — кількість розгорнутих агентів зростає приблизно вдесятеро за рік, а перший експлойт такого штибу (Bankr, $216 тис.) уже стався.
Контекст
Це вже другий великий лічильник втрат за літо. Раніше ми розбирали звіт Immunefi — там ключовим висновком було зниження втрат у DeFi відносно піку 2022 року. Обидва звіти не суперечать один одному: сума збитків справді стискається, а от частота атак зростає.


