Язык
Быстрый доступ
Информация
Мобильные приложения
Загрузить в App StoreДоступно в Google Play
Мы в социальных сетях
Хакеры украли из крипторынка более $1 миллиарда за первое полугодие 2026 года
Безопасность

Хакеры украли из крипторынка более $1 миллиарда за первое полугодие 2026 года

29 июля 2026 г.5 мин чтения

Исследователи безопасности Blockaid подсчитали, что за первое полугодие 2026 года хакеры украли из криптопроектов более $1 миллиарда. Это рекордная сумма для такого периода за всю историю наблюдений компании. Больше всего пострадали сети Ethereum и Solana, а отдельный анализ для CoinDesk показывает, что большая часть денег ушла вовсе не из-за багов в коде.

Сколько крипторынок потерял от хакеров в первом полугодии 2026?

По данным отчета Blockaid, общие потери от взломов, эксплойтов и мошеннических схем в криптоиндустрии с января по июнь 2026 года превысили $1 миллиард. Это самый высокий показатель за первое полугодие с момента, как компания начала вести такую статистику.

Рекорд не держится на одном громком взломе. Сумма складывается из десятков отдельных инцидентов на протяжении всех шести месяцев, а не из одной-двух атак на сотни миллионов, как бывало раньше. Именно такое распределение, по мнению аналитиков, и делает проблему сложнее, ведь точечного решения против нее просто не существует. Атаки бьют в разные места по всей отрасли одновременно.

Отдельно аналитическая колонка Crypto Long & Short на CoinDesk приводит немного другую цифру, около $972 миллионов за текущий год на дату публикации. Расхождение объясняется разными методиками подсчета и периодами выборки. Но порядок цифр совпадает. Потери измеряются сотнями миллионов долларов ежемесячно, и ни одна из двух оценок не показывает признаков замедления во второй половине года. Для сравнения, такой суммы хватило бы, чтобы профинансировать десяток средних криптостартапов на несколько лет вперед.

Суть: За первое полугодие 2026 года крипторынок потерял от хакеров более $1 миллиарда, и большая часть денег ушла не через баги в смартконтрактах, а через скомпрометированные ключи и механизмы управления.

Почему Ethereum и Solana пострадали больше всего?

Самые крупные потери понесли проекты на Ethereum, где сумма ущерба достигла $332 миллиона, и на Solana с результатом $326 миллионов. Вместе эти две сети обеспечили более половины всех убытков, которые зафиксировала Blockaid за полугодие.

Объяснение простое. Обе сети остаются домом для наибольшего числа DeFi-протоколов, мостов между блокчейнами и NFT-площадок. Там традиционно концентрируется больше всего активов, а значит, и больше всего злоумышленников. Чем сложнее инфраструктура протокола, тем больше в ней административных кошельков, оракулов и внешних интеграций, а значит и потенциальных точек входа для атаки.

Мосты между блокчейнами заслуживают отдельного упоминания. Они по определению держат крупные резервы токенов по обе стороны соединения, и любая ошибка в проверке подписей на таком мосте сразу открывает доступ к миллионам долларов. Именно мостовые протоколы годами остаются среди самых атакуемых в отрасли.

Другие сети тоже фигурируют в отчете, но с гораздо меньшими суммами. Это не значит, что они безопаснее по конструкции. Скорее в них меньше денег и меньше активных DeFi-протоколов, которые вообще можно атаковать.

Потери за первое полугодие 2026 (Blockaid)
Общие потери отраслиболее $1 млрд
Проекты на Ethereum$332 млн
Проекты на Solana$326 млн

Как злоумышленники обходят пройденные аудиты?

Здесь и кроется главный вывод отчета. Митчелл Амадор, основатель платформы для поиска уязвимостей Immunefi, в колонке для CoinDesk написал, что большая часть украденных в этом году средств ушла не из-за ошибок в коде контрактов, а через ключи, подписантов мультиподписи и голосования в DAO. Immunefi годами проводит bug bounty программы для крупных протоколов, так что вывод основан на практике, а не на догадках. Проект может пройти полный аудит смартконтракта и все равно потерять средства, если злоумышленник доберется до приватного ключа администратора или убедит подписанта подтвердить вредоносную транзакцию.

Проще говоря, аудит проверяет логику кода, а не людей и процессы вокруг него. Поэтому фраза "мы прошли аудит" давно перестала означать "мы в безопасности". Аудитор видит код таким, каким его написали разработчики, но не видит, кто именно имеет доступ к админ-панели протокола через год после запуска, и не изменился ли этот список без должного контроля.

Еще один момент редко попадает в публичные отчеты. Многие мультиподписные кошельки формально имеют несколько подписантов, но на практике управляются двумя-тремя людьми из одной команды. Если злоумышленник компрометирует их устройства одновременно, порог в "3 из 5" подписей перестает что-либо значить.

Ключи, подписанты и голосования как новая главная мишень

Blockaid и Immunefi очерчивают примерно один и тот же круг уязвимых точек за пределами кода:

  • Приватные ключи: украдены через фишинг, вредоносное ПО или утечку из облачных сервисов
  • социальная инженерия против подписантов мультиподписи, когда злоумышленник выдает себя за коллегу или партнера
  • манипуляции голосованием в DAO, где достаточно временно собрать контрольный пакет токенов управления
  • компрометация фронтенда или кошелька, через который подписант подтверждает транзакцию, не видя ее настоящего содержимого
  • утечка доступов к инфраструктуре, среди них облачные аккаунты, CI/CD-системы и приватные репозитории с ключами развертывания

Ни один из этих векторов не попадает в обычный отчет аудитора смартконтрактов. Команды, которые полагаются только на аудит кода, оставляют без защиты именно ту часть системы, куда сейчас и бьют злоумышленники. Аналитики Immunefi отмечают, что количество атак на процессы управления доступом растет быстрее, чем количество атак через уязвимости в самом коде.

Что это значит для владельцев криптовалюты?

Для обычного пользователя вывод практический. Безопасность крупного протокола больше не гарантирует безопасность конкретного кошелька или учетной записи. Аппаратные кошельки вроде Ledger снижают риск утечки приватного ключа, потому что подпись транзакции происходит на отдельном устройстве, а не в браузере или на компьютере, подключенном к сети.

Для протоколов и команд рекомендации похожи. Стоит разделять подписантов мультиподписи географически и организационно, проверять запросы на подпись вне основного канала связи, ограничивать права админ-кошельков во времени. Отдельно помогают инструменты симуляции транзакций, которые показывают подписанту, что именно произойдет до того, как он поставит подпись, а не после. Ни один из этих шагов не заменяет аудит кода, но именно они закрывают пробел, который аудит принципиально не видит.

Данные Blockaid за первое полугодие показывают простую вещь. Отрасль тратит миллионы на аудиты кода, но теряет сотни миллионов из-за человеческого фактора и слабых процессов управления доступом. Пока защита ключей и подписантов не догонит качество аудитов смартконтрактов, статистика вряд ли изменится к лучшему.

Комментарии

Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *

или подтвердите через email