Красти стали частіше, але дрібніше: 212 зламів за шість місяців, і три чверті грошей пішли не через код

4 хв. читання
BINANCE SIMPLE EARN
Крипта лежить?
Simple Earn: відсоток нараховується щодня
Відкрити Earn

Що сталося

Компанія Blockaid, яка займається захистом гаманців і застосунків, 29 липня оприлюднила звіт за перше пів року 2026-го: криптопроєкти втратили близько $1,1 млрд у 212 підтверджених інцидентах. За кількістю зламів це рекордні шість місяців за весь час спостережень — великих експлойтів набралося у 3,4 раза більше, ніж за весь 2025 рік.

Деталі

Водночас за сумою пів року виявилося слабшим за торішнє. Причина проста: у першій половині 2025-го був один злам Bybit на $1,5 млрд, який перекрив усе інше. У 2026 році такого одиничного мегаінциденту не було — гроші розтягли безліччю дрібніших атак.

Головна цифра звіту — не сума, а розклад за причинами. 74% украденого пішло через провали операційної безпеки: компрометацію приватних ключів, доступів і підписантів мультипідпису, соціальну інженерію щодо працівників. На вразливості в самому коді смартконтрактів припала приблизно чверть.

Що показав звітЦифра
Втрати за перше пів року 2026~$1,1 млрд
Підтверджених інцидентів212
Частка операційних провалів74%
Частка одного кластера, пов’язаного з КНДР~55% втрат
Проєкти екосистеми Ethereum~$332 млн
Проєкти екосистеми Solana~$326 млн

Найбільшим інцидентом став злам KelpDAO 18 квітня на ~$292 млн — атака через міст і скомпрометовані вузли. Другим за розміром іде Drift: близько $285 млн, виведених менш ніж за 12 хвилин після того, як зловмисники отримали привілейований доступ. По Solana картина ще показовіша: 98% втрат там прийшли не через код, а через захоплені ключі та інфраструктуру підпису.

Інші лічильники дають близькі, але не однакові суми: Immunefi нарахував ~$972 млн у 207 інцидентах, Quill Audits — $935,3 млн у 87 зламах. Розбіжність — через різні пороги обліку і те, що вважати «зламом».

Що це означає

Кого це стосується: не «ринку загалом», а конкретно тих, хто тримає кошти в DeFi-протоколах і мостах, і тих, хто підписує транзакції з гарячого гаманця. Висновок зі співвідношення 74 до 26 неприємний: аудит смартконтракту, який проєкт гордо показує в закріпі, закриває меншу частину реального ризику. Більше грошей витікає через людей, ключі та права доступу — те, чого у звіті аудитора немає.

Для звичайного читача практичний шар ще простіший. Якщо три чверті втрат ідуть через компрометацію доступу, то ваш особистий захист — це не «обрати протокол з аудитом», а не віддати ключі: холодне зберігання під великі суми, окремий гаманець під експерименти і здорова параноя щодо листів і повідомлень у LinkedIn та Telegram. Розбір основних схем шахрайства у нас зібраний окремо — більшість із них саме про соціальну інженерію, а не про техніку.

Горизонт: Blockaid очікує в другому півріччі перших помітних інцидентів з ШІ-агентами — кількість розгорнутих агентів зростає приблизно вдесятеро за рік, а перший експлойт такого штибу (Bankr, $216 тис.) уже стався.

Контекст

Це вже другий великий лічильник втрат за літо. Раніше ми розбирали звіт Immunefi — там ключовим висновком було зниження втрат у DeFi відносно піку 2022 року. Обидва звіти не суперечать один одному: сума збитків справді стискається, а от частота атак зростає.

BINANCE SIMPLE EARN
Крипта лежить?
Simple Earn: відсоток нараховується щодня
Відкрити Earn
Поділитися
Зв'язатися:
Крипто- та data-аналітик, інженер-програміст (факультет комп'ютерних наук ХНУРЕ). В IT з 2008 року: адміністрував корпоративний моніторинг у «Vodafone Україна», сім років розробляв і просував веб-проєкти, п'ять років керував маркетингом на метриках — конверсія, CTR, ROI, LTV.Криптовалютними ринками займаюся з 2021 року: ончейн-метрики, токеноміка, макроекономічні індикатори. Розробив власну data-driven модель аналізу ринку на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математична статистика та EDA; збір і звірку даних автоматизую AI-агентами.Принцип — «Don't trust, verify»: кожна цифра перевірена за першоджерелом, ключові — щонайменше за двома незалежними; прогнози — лише сценарії з умовами. Теза без даних не публікується.