В первом полугодии 2026 года число атак на крупные международные криптосервисы выросло в 2,5 раза и достигло 211. Такую оценку приводит компания «Шард». Общий ущерб она оценивает в $1,3 млрд против почти $2,1 млрд за тот же период прошлого года. На статистику 2025 года сильно повлиял один эпизод — взлом Bybit более чем на $1,4 млрд.
Другие исследовательские компании фиксируют тот же рост, но получают иные цифры из-за различий в методике. TRM Labs насчитала 207 взломов и $972 млн похищенных средств, SlowMist — 182 публично раскрытых инцидента и $956 млн потерь, CertiK — 344 события безопасности с валовым ущербом $1,316 млрд. После учета замороженных и возвращенных активов оценка CertiK снижается примерно до $1,2 млрд.
Общий вывод у отчетов совпадает: атак стало больше, а крупнейшие потери все чаще возникают после компрометации приватных ключей, кошельков, административных полномочий и внутренней инфраструктуры.
TRM Labs зафиксировала 207 атак против 83 годом ранее. Это рекордное число инцидентов за шестимесячный период в статистике компании. При этом сумма похищенного сократилась с $2,3 млрд до $972 млн. Медианный ущерб от одной атаки составил около $219 тыс., средний — $4,7 млн: несколько очень крупных взломов сильно поднимают среднее значение.
CertiK показывает другую динамику по количеству событий. В ее выборке 344 инцидента против 345 годом ранее, то есть почти без изменения. Разница объясняется более широким охватом прошлогодней статистики. Зато после исключения взлома Bybit из базы 2025 года потери первого полугодия 2026-го оказываются примерно на 28% выше сопоставимого прошлогоднего уровня.
SlowMist получила еще одну оценку: 182 инцидента против 121 годом ранее, рост примерно на 50%. Ущерб при этом сократился на 60%, с $2,37 млрд до $956 млн. Исследователи предупреждают, что фактические потери могут быть выше: в статистику не попадают все частные жертвы и нераскрытые инциденты.
Таким образом, снижение общей суммы похищенного объясняется прежде всего отсутствием в 2026 году одного взлома масштаба Bybit, а не сокращением атак.
У TRM Labs атаки на инфраструктуру и операционные процессы составили около 15% всех инцидентов первого полугодия, но принесли примерно 76% похищенных средств. В эту категорию входят в том числе кража приватных ключей и сид-фраз, компрометация учетных данных и получение доступа к системам управления активами. На эксплуатацию смарт-контрактов пришлось 125 из 207 атак, однако их средний финансовый результат оказался намного ниже.
CertiK получила похожее соотношение. Компрометация кошельков стала самым дорогим типом инцидентов: $444,5 млн за 33 случая. Уязвимости кода встречались значительно чаще — 204 раза, — но принесли около $151,6 млн ущерба. Еще $366,3 млн были потеряны в 63 фишинговых атаках.
Руководитель экспертного центра по цифровым финансовым активам и цифровым валютам Ассоциации банков России Ольга Гончарова также связывает крупнейшие потери с доступом к приватным ключам, внутренним системам площадок и учетным записям сотрудников.
Для криптосервиса это принципиальная разница. Ошибка отдельного смарт-контракта обычно ограничивает атакующего возможностями этого контракта. Захваченные административные полномочия или ключ подписи могут открыть доступ сразу к кошелькам, настройкам протокола и операциям с крупными резервами.
Два крупнейших инцидента первого полугодия произошли в апреле и вместе дали почти 44% валовых потерь, подсчитанных CertiK.
Kelp DAO потеряла около $291 млн, Drift Protocol — примерно $285 млн.
Особенно показателен случай Drift. Проблема находилась не в программном коде смарт-контрактов. Участников Security Council убедили подписать транзакции с использованием механизма durable nonce в Solana. Такие транзакции можно подготовить заранее и исполнить позднее. После получения необходимых подписей атакующие смогли перехватить административное управление протоколом, добавить искусственно оцененный токен в качестве обеспечения и вывести реальные активы. Вся финальная фаза заняла около 12 минут.
Этот эпизод хорошо показывает ограниченность обычного аудита смарт-контрактов. Сам код может работать штатно, но система остается уязвимой, если атакующий способен получить действительную подпись человека с административными полномочиями.
В статистике CertiK число фишинговых инцидентов сократилось более чем вдвое: со 132 в первом полугодии 2025 года до 63 в 2026-м. Потери при этом уменьшились всего на 10,8% и составили $366,3 млн. Четыре крупнейшие операции дали около 85% всего фишингового ущерба.
Это указывает на смещение от массовых рассылок к атакам на конкретных владельцев крупных кошельков и сотрудников с высокими полномочиями. Если цель контролирует многомиллионный кошелек или может подписать административную транзакцию, атакующему выгоднее потратить время на подготовку персонализированной легенды.
ИИ может дополнительно снизить стоимость такой подготовки. TRM Labs в отдельном исследовании об использовании искусственного интеллекта преступниками отмечает автоматизацию разведки, создание более убедительного фишинга, синтетических личностей и поддельных материалов. Компания связывает эти средства прежде всего с атаками на людей, учетные данные и ключи.
В апреле атака затронула и инфраструктуру, связанную с российским крипторынком. Grinex сообщила о краже более 1 млрд рублей и остановила операции. В первой публикации площадка говорила о 54 адресах.
TRM Labs после анализа блокчейна обнаружила около 70 адресов, связанных с инцидентом, и оценила украденное примерно в $15 млн. Исследователи также связали с той же операцией киргизскую площадку TokenSpot. Все известные похищенные средства в сети Tron были конвертированы из USDT в TRX и затем собраны на одном адресе.
«Шард» и «Коммерсантъ» приводят для Grinex оценку около $14 млн, поэтому в разных источниках сумма отличается.
Достоверно установленного публичного описания первоначального проникновения в инфраструктуру Grinex пока нет. Поэтому связывать этот инцидент с конкретной уязвимостью, фишингом или кражей приватного ключа без дополнительных данных нельзя.
Статистика атак появилась одновременно с запуском новой регулируемой инфраструктуры российского крипторынка.
1 сентября вступил в силу федеральный закон № 282-ФЗ «О цифровых валютах и цифровых правах». Он определяет правила работы организаций, которые занимаются обменом цифровых валют, и цифровых депозитариев. Последние получают право учитывать переход цифровых валют и цифровых прав и предоставлять доступ к адресам, на которых учитываются такие активы.
Читайте также:
Россия вводит регулируемый рынок криптовалют
Банк России также установил модель доступа инвесторов к криптовалютам. Неквалифицированные инвесторы смогут покупать через одного посредника наиболее ликвидные активы на сумму до 300 тыс. рублей в год после тестирования. Квалифицированным инвесторам денежный лимит не устанавливается, но тестирование для них тоже предусмотрено.
Для цифровых депозитариев регулятор отдельно требует основной и резервный комплексы программно-технических средств на территории России, а также систему резервного копирования.
На практике безопасность таких организаций будет зависеть не столько от самого блокчейна, сколько от систем, через которые сотрудники и сервисы получают право распоряжаться активами.
Крупные атаки 2026 года показывают, что защита криптоактивов не заканчивается переносом основных резервов в холодные кошельки.
Если ключ постоянно не подключен к сети, его действительно сложнее украсть удаленно. Но остаются процессы, через которые компания подписывает выводы, меняет конфигурацию протокола, подключает новые адреса и восстанавливает доступ.
Поэтому критичны разделение полномочий, многофакторная аутентификация, изоляция систем подписи, сегментация сети, ограничения на размер операций и отдельный контроль действий привилегированных пользователей. Для крупных хранилищ используются схемы, при которых одной учетной записи или одного ключа недостаточно для вывода активов.
Отдельного внимания требуют рабочие станции сотрудников и цепочки поставок. Если злоумышленник получает действующие полномочия администратора или убеждает владельца ключа подписать подготовленную операцию, блокчейн исправно выполнит эту транзакцию. С точки зрения сети она будет выглядеть легитимной.
Аудит смарт-контрактов при этом никуда не исчезает: у CertiK почти 60% всех инцидентов первой половины года связаны именно с уязвимостями кода. Просто самые частые атаки и самые дорогие атаки теперь все чаще относятся к разным категориям.
Вопросы и ответы
Сколько атак на криптосервисы произошло в первом полугодии 2026 года?
Единой оценки нет. «Шард» насчитала 211 атак, TRM Labs — 207, SlowMist — 182 публично раскрытых инцидента, CertiK — 344 события безопасности. Исследователи используют разные методики.
Сколько денег было похищено?
Оценки находятся примерно в диапазоне от $956 млн до $1,316 млрд. «Шард» оценивает ущерб в $1,3 млрд, TRM Labs — в $972 млн, SlowMist — в $956 млн. CertiK получила $1,316 млрд валовых и около $1,2 млрд чистых потерь после возврата и заморозки части активов.
Почему сумма ниже, чем в первом полугодии 2025 года?
На статистику прошлого года сильно повлиял взлом Bybit примерно на $1,45 млрд. CertiK подсчитала, что без этого эпизода потери первого полугодия 2026 года были бы примерно на 28% выше сопоставимого показателя 2025-го.
Какие атаки приносят самые большие потери?
У TRM Labs инфраструктурные и операционные компрометации дали около 76% похищенных средств при доле около 15% от числа атак. Сюда относятся кражи приватных ключей, сид-фраз, учетных данных и другие способы получить контроль над инфраструктурой.
Ошибки смарт-контрактов перестали быть проблемой?
Нет. TRM Labs зафиксировала 125 таких атак из 207, CertiK — 204 инцидента, связанных с уязвимостями кода. Они остаются самым массовым классом взломов, но в среднем приносят меньший ущерб, чем компрометация кошельков и административного доступа.
ИИ действительно помогает атаковать криптосервисы?
Он может ускорять разведку, подготовку фишинга и создание убедительных поддельных материалов. Исследования фиксируют такое применение, но статистики, позволяющей определить долю криптовзломов 2026 года, совершенных с помощью ИИ, пока нет.
Сколько потеряла Grinex?
TRM Labs оценивает похищенное примерно в $15 млн и связывает с инцидентом около 70 адресов. Grinex первоначально сообщала о 54 адресах и сумме более 1 млрд рублей.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.