Фьючерсы
Доступ к сотням фьючерсов
CFD
Золото
Одна платформа мировых активов
Опционы
Hot
Торги опционами Vanilla в европейском стиле
Единый счет
Увеличьте эффективность вашего капитала
Демо-торговля
Введение в торговлю фьючерсами
Подготовьтесь к торговле фьючерсами
Фьючерсные события
Получайте награды в событиях
Демо-торговля
Используйте виртуальные средства для торговли без риска
CFD
Деривативы CFD на акции
Акции США
Доступ к реальным акциям США и ETF
Акции Гонконга
Торгуйте качественными акциями, котирующимися в Гонконге
Корейские акции
SK Hynix
Торгуйте реальными корейскими акциями и инвестируйте в популярные активы
Фьючерсы на акции
Высокое кредитное плечо, круглосуточная торговля
Токенизированные акции
Обеспечено реальными акциями
IPO Access
Откройте полный доступ к глобальным IPO акций
GUSD
3.8%
Создать GUSD для получения доходности казначейских RWA
Мероприятия, связанные с акциями
Торгуйте популярными акциями и получайте щедрые эирдропы
Запуск
CandyDrop
Собирайте конфеты, чтобы заработать аирдропы
Launchpool
Быстрый стейкинг, заработайте потенциальные новые токены
HODLer Airdrop
Удерживайте GT и получайте огромные аирдропы бесплатно
Pre-IPOs
Откройте полный доступ к глобальным IPO акций
Alpha Points
Торгуйте и получайте аирдропы
Фьючерсные баллы
Зарабатывайте баллы и получайте награды аирдропа
Инвестиции
Simple Earn
Зарабатывайте проценты с помощью неиспользуемых токенов
Автоинвест.
Автоинвестиции на регулярной основе.
Бивалютные инвестиции
Доход от волатильности рынка
Мягкий стейкинг
Получайте вознаграждения с помощью гибкого стейкинга
Криптозаймы
0 Fees
Заложите одну криптовалюту, чтобы занять другую
Центр кредитования
Единый центр кредитования
VIP-центр богатства
Планы премиального роста
Gate Wealth
Возьмите под контроль свое финансовое будущее
Количественный фонд
Лучшие стратегии
Стейкинг
Делайте стейкинг криптовалюты, чтобы заработать на продуктах PoS
Умное плечо
Плечо без риска ликвидации
GUSD
3.8%
Пополнение и погашение в любое время, без комиссии
Рекламные акции
Промоакции
Участвуйте и получайте награды
Реферал
200 USDT
Приглашайте друзей за бонусы
Партнерская программа
Эксклюзивные комиссионные
Gate Booster
Растите влияние и получайте аирдроп
Анонсы
Обновления в реальном времени
Блог Gate
Статьи о криптоиндустрии
VIP-услуги
Огромные скидки на комиссии
Управление активами
Универсальное решение для управления активами
Институциональный
Крипто-решения для бизнеса
Разработчикам (API)
Подключение к экосистеме приложений Gate
Внебиржевые банковские переводы
Ввод и вывод фиатных денег
Брокерская программа
Щедрые механизмы скидок API
AI
Gate AI
Ваш универсальный AI-ассистент для любых задач
Gate AI Bot
Используйте Gate AI прямо в вашем социальном приложении
GateClaw
Gate Синий Лобстер — готов к использованию
Gate for AI Agent
AI-инфраструктура: Gate MCP, Skills и CLI
Gate Skills Hub
Более 10 тыс навыков
От офиса до трейдинга: единая база навыков для эффективного использования ИИ
Крупнейшие криптохакерские атаки и мошенничества 2026 года на данный момент
Потери в сфере криптобезопасности достигли 1,316 миллиарда долларов за 344 инцидента в первой половине 2026 года, согласно H1-отчёту о безопасности CertiK. Около 115,3 миллиона долларов было заморожено или возвращено, что снизило скорректированные потери примерно до 1,2 миллиарда. Видимое улучшение по сравнению с 2025 годом требует контекста. Общая сумма за первую половину предыдущего года включала исключительный взлом Bybit на 1,45 миллиарда долларов. После исключения этого единственного события CertiK оценивает, что в 2026 году сопоставимые потери выросли примерно на 28%. Распределение этих потерь так же важно, как и общий итог. Средняя стоимость инцидента — примерно 3,82 миллиона долларов, тогда как медианные потери составили лишь 138 703 доллара. Таким образом, среднее было более чем в 27 раз выше медианы, что показывает: небольшое число экстремальных сбоев определило общий результат. Одни только три инцидента — Kelp DAO, Drift Protocol и целевая фишинговая кража на 284 миллиона долларов — составили примерно 65% всех зафиксированных потерь за первую половину года. Нужен не один показатель: рейтинг потерь Отчёты об инцидентах в криптоиндустрии часто сравнивают цифры, которые измеряют разные виды ущерба.
Валовая потеря
Стоимость, удалённая из протокола или у жертвы до восстановлений.
Реализованное изъятие
Активы, которые атакующий успешно конвертировал в передаваемую экономическую ценность.
Чистая потеря
Сумма, всё ещё отсутствующая после заморозок, возвратов, выплат и восстановлений.
Обязательства пользователей
Требования, которые должны быть покрыты платформой и которые могут быть больше или меньше, чем исходные поступления атакующего.
Условный риск
Теоретическая стоимость активов, выпущенных мошеннически или поставленных под риск, даже если атакующий не смог монетизировать всю сумму.
Ниже ранжирование в основном использует заявленные валовые потери. Восстановления, оспариваемые оценки и различия между поступлениями атакующего и обязательствами платформы указаны отдельно. Для инцидентов, связанных с созданием токенов без покрытия, реализованное изъятие более показательно, чем номинальная стоимость мошеннического предложения. Иначе атакующий, который создаёт токенов на 100 миллионов долларов, но выводит лишь 1 миллион долларов реального обеспечения, может быть некорректно оценён как похитивший все 100 миллионов.
Самые крупные заявленные криптопотери 2026 года
Заявление о недавнем инциденте по безопасности
В начале второй половины дня 31 января (APAC) из казначейства Step Finance было выведено примерно $40M . Это произошло из‑за того, что были скомпрометированы устройства нашей исполнительной команды.
Сразу после обнаружения взлома мы начали работать…
— Step☀️ (@StepFinance_) 2 февраля 2026 г.
Ранее ончейн-оценки относили потери ближе к 27 миллионам долларов, потому что они фокусировались на примерно 261 854 SOL, изначально выявленных как оставшиеся на казначейских кошельках. Более поздняя цифра Step включала более широкий круг затронутых активов. Использование валовой оценки проекта в 40 миллионов долларов при отдельном сообщении восстановленной суммы даёт более полную картину, чем выбор одной цифры без объяснения причин расхождений. Финансовые последствия атаки могут выходить за пределы суммы, переданной атакующему. Аварийное финансирование, юридические расходы, компенсации пользователям, прерванные операции и потерянная выручка могут сделать итоговое влияние на бизнес больше, чем первоначальный ончейн-вывод. 5. Humanity Protocol – 36 миллионов долларов Humanity Protocol пострадал от атаки 9 июня после того, как скомпрометированное устройство раскрыло данные кошелька и приватные ключи, связанные с привилегированными аккаунтами проекта. В официальном объяснении Humanity говорится, что атакующий скопировал приватные ключи с устройства и использовал их для выполнения ончейн-атаки. Проект также сообщил, что контракт H-токена Ethereum защищён отдельным чистым multisig, а его канонический bridge в mainnet не был скомпрометирован.
https://t.co/VjouykTSPw
— Humanity (@Humanityprot) 12 июня 2026 г.
Опубликованные оценки варьируются примерно от 31 миллиона до 36 миллионов долларов, отчасти потому, что похищенные H-токены оценивались по разным рыночным ценам и на разных стадиях инцидента. Более важная структурная проблема — концентрация нескольких привилегированных учётных данных на одном скомпрометированном endpoint. Мультиподписная схема обеспечивает действительно значимую защиту только когда её ключи разделены между людьми, устройствами, локациями и административными средами. Несколько учётных данных, хранящихся на одном компьютере или доступных для восстановления с него, могут удовлетворять порогу ончейн-подписи, оставаясь при этом по сути одной практической точкой отказа. 6. Resolv Protocol – примерно 26,8 миллиона долларов Resolv Protocol был эксплуатирован 22 марта после того, как атакующий скомпрометировал его облачную инфраструктуру и получил доступ к ключу, управляемому через AWS Key Management Service. Resolv использовал офчейн-сервис для авторизации создания USR после того, как пользователи вносили обеспечение. По данным инцидентного анализа CertiK, атакующий сделал относительно небольшие легитимные депозиты USDC, а затем использовал скомпрометированную роль сервиса, чтобы авторизовать примерно 80 миллионов USR в рамках двух транзакций. Контракт проверил, что авторизация пришла от утверждённого сервиса. Он установил минимальный выход, но не обеспечил максимальную сумму, привязанную к внесённому пользователем обеспечению. После компрометации привилегированного сервиса атакующий мог генерировать подписи, которые были криптографически валидными, но экономически не подкреплёнными. Это не означает, что облачные сервисы управления ключами по своей природе не подходят для криптоинфраструктуры. Главная проблема дизайна — объём предоставленных одному сервисному роли без ограничений экономических полномочий. Защищённый ключ всё равно может стать катастрофической точкой отказа, если контракт, принимающий его подписи, не проверяет независимо коэффициенты обеспечения, лимиты эмиссии, ограничения по транзакциям или скорость вывода. 7. Truebit – 26 миллионов долларов Truebit был эксплуатирован 8 января через уязвимость целочисленного переполнения в bonding-curve контракте, развёрнутом в 2021 году. Контракт был скомпилирован с Solidity 0.5.3 до того, как в Solidity 0.8.0 была введена автоматическая защита от переполнений. Атакующий подал исключительно большое значение, из-за чего арифметическое вычисление обернулось до числа, близкого к нулю. Это позволило чеканить большие количества TRU почти без ETH, а затем погашать их на реальный ETH, удерживаемый контрактом. Chainalysis оценила основной ущерб в 26,2 миллиона долларов. CertiK разместил суммарную величину ближе к 26,6 миллиона долларов, включая примерно 224 000 долларов, выведенных вторым атакующим. Уязвимая реализация не была публично верифицирована в Etherscan. Это не помешало атакующим изучать её. Байткод контракта можно де-компилировать, поведение старого компилятора можно определить, а подозрительные уязвимости — проверять через симуляции или форки блокчейна. Truebit — самый чёткий крупный исключение из более широкого паттерна, наблюдаемого в 2026 году. Его потеря возникла из публичной логики исполнения, а не из компрометации операционных полномочий. Это также показывает, почему «спящие» контракты должны оставаться в рамках аудита, мониторинга и bug-bounty до тех пор, пока у них есть средства или разрешения.
Почему Echo Protocol не входит в рейтинг как кража на 76,7 миллиона долларов Echo Protocol иногда описывают как понёсший потерю в 76,7 миллиона долларов, потому что атакующий использовал скомпрометированный ключ администратора, чтобы создать 1 000 незаполненных eBTC с таким номиналом. Атакующий не вывел активы на 76,7 миллиона долларов в реальном выражении. По данным Merkle Science, 45 мошеннических eBTC были внесены в lending-протокол Curvance. Атакующий занял примерно 11,29 WBTC, стоимостью около 867 000 долларов, прежде чем оставшиеся 955 незакрытых eBTC были сожжены. Точные цифры следующие:
Если классифицировать весь номинальный объём как украденный, это преувеличит реализованный ущерб почти в 90 раз. Echo всё равно выявляет важную проблему риска для обеспечения. Оракул Curvance корректно распознал рыночную стоимость, присвоенную eBTC, но он не мог определить, что именно эти токены были созданы без покрытия. Целостность цены — не то же самое, что целостность эмиссии. Лендинговым протоколам, принимающим внешне выпущенное обеспечение, нужны механизмы для ненормального создания предложения, изменений в праве чеканки, внезапных депозитов обеспечения, проверки наличия покрытия и административного риска на уровне эмитента. Правильный ценовой фид сам по себе не отвечает на эти вопросы. Общий сценарий провала: плоскость управления Крупнейшие инциденты 2026 года не разделяли одну общую уязвимость кода. Они разделяли слабости систем, отвечающих за то, что именно коду разрешено делать. В терминологии традиционной инфраструктуры слой исполнения обрабатывает обычную деятельность, а плоскость управления определяет права, конфигурации, доверенные источники данных и исключительные действия.
Эта разница хорошо ложится на крупнейшие инциденты:
Kelp: верификатор принял подделанную версию активности из исходной цепочки.
Drift: валидные подписи передали административный контроль.
Step: скомпрометированные устройства руководителей раскрыли право на казначейство.
Humanity: скомпрометированный endpoint раскрыл привилегированные ключи.
Resolv: скомпрометированная сервисная роль создала валидные, но экономически не подкреплённые авторизации.
Echo: один ключ администратора мог выдать неограниченные полномочия на чеканку.
Truebit: исключение — арифметический дефект в унаследованном коде контракта.
CertiK зафиксировал 204 инцидента уязвимости кода в первой половине года, что дало примерно 151,6 миллиона долларов потерь. Компрометации кошельков вызвали 444,5 миллиона долларов потерь всего в 33 инцидентах. Это даёт в среднем примерно 743 000 долларов на один инцидент уязвимости кода и 13,5 миллиона долларов на один инцидент компрометации кошелька. В среднем компрометация кошелька была примерно в 18 раз дороже. Сравнение не делает smart contract-аудиты менее важными. Оно показывает, что аудит контракта, при котором исключаются его подписанты, зависимости RPC, административные интерфейсы, облачные роли и аварийные контроли, оставляет существенную часть финансовой системы не протестированной. Пять контролей, устраняющих реальные сбои Вводите экономические лимиты после аутентификации Валидная подпись должна доказывать, кто одобрил действие. Она не должна предоставлять неограниченные экономические полномочия. Чеканка, мосты, одобрение обеспечения и вывод всё ещё могут быть ограничены через максимальные размеры транзакций, скользящие лимиты, коэффициенты обеспечения, задержки по времени, лимиты по конкретным активам и автоматические паузы. Эти контроли могут не предотвратить компрометацию учётных данных, но они способны помешать одному скомпрометированному ключу сразу создать неограниченную ответственность.
Оценивайте независимость, а не количество ключей Мультисиг 3 из 5 не является по-настоящему распределённым, если три ключа можно восстановить с одного ноутбука или если они контролируются через один и тот же корпоративный аккаунт. Рекомендации NIST по управлению ключами подчёркивают контроли жизненного цикла, включая авторизацию, бэкап, подотчётность, разделение обязанностей, реакцию на компрометацию и защиту материала ключей. Протоколы должны определить, делят ли якобы независимые подписанты устройства, менеджеры паролей, облачные арендаторы, процедуры восстановления, физические локации или линии отчётности.
Мониторьте связи, а не только транзакции Любая отдельная транзакция в эксплойте Kelp выглядела валидной. Доступный для обнаружения сбой заключался в отсутствии связи между двумя цепочками: rsETH выпускали в Ethereum без того, чтобы сжигать на исходной цепочке. Мониторинг моста должен непрерывно сверять блокировки, сжигания, чеканки и выпуски по каждой релевантной сети. Похожие проверки инвариантов могут сопоставлять внесённое обеспечение с чеканенными токенами, резервы с циркулирующим предложением, а одобренные лимиты на вывод — с фактическими оттоками.
Симулируйте административное намерение до подписи Холодные кошельки защищают приватные ключи, но не могут определить, одобряет ли легитимный пользователь вредоносную транзакцию. Административные транзакции нужно декодировать и симулировать в отдельной среде до выполнения. Подписанты должны видеть возникающие изменения прав, новые одобренные активы обеспечения, параметры ценообразования, лимиты на вывод, апгрейды контрактов и передачи владения — а не только хэш транзакции или непрозрачный запрос кошелька.
Держите legacy-контракты внутри периметра безопасности Контракт не становится безопаснее только потому, что несколько лет работал без инцидентов. Любое развёртывание, которое хранит активы, обрабатывает редемпшены, контролирует разрешения протокола или остаётся подключённым к актуальным продуктам, должно иметь верифицированный исходный код, задокументированные допущения компилятора, активный мониторинг и включение в программы аудита и bug-bounty. АИ-ассистированная де-компиляция может сократить время, которое атакующим нужно, чтобы найти старые арифметические, access-control или проверочные ошибки. Безопасность через сокрытие становится менее эффективной по мере улучшения этих инструментов.
ИИ усиливает уже существующие модели мошенничества ИИ не создавал ключевые уязвимости в основе Kelp, Drift, Resolv или Echo. Его более непосредственный эффект — снижение стоимости исследования целей, выдачи себя за других, локализации и длительной коммуникации. Crypto Crime Report 2026 от Chainalysis, анализирующий активность 2025 года, показал, что мошеннические операции с идентифицируемыми связями с поставщиками AI-услуг были примерно в 4,5 раза прибыльнее, чем мошенничества без таких связей. Эти данные не следует представлять как доказательство того, что каждую сложную атаку в 2026 году использовали ИИ. Они показывают, что AI-ассистированные операции уже давали более высокую отдачу и могли сделать несколько известных техник проще масштабировать:
Синтетическая идентичность
Имитация людей через deepfake видео и голоса.
Усовершенствованная разведка
Исследование целей в социальных и профессиональных сетях.
Многоязычный социальный инжиниринг
Длительные разговоры на нескольких языках.
Адаптивный фишинг
Клонированные интерфейсы и персонализированные фишинговые страницы.
Автоматизированные исследования уязвимостей
Автоматический анализ контрактов и де-компилированного байткода.
Вероятное развитие — комбинация социальных и технических методов. Социальный инжиниринг получает учётные данные или авторизацию; существующие права протокола превращают этот доступ в финансовую потерю.
Регуляторные изменения важны для подотчётности, а не для механики эксплойтов Переходный период MiCA в Европейском союзе завершился 1 июля 2026 года. Облачённые крипто-активы сервис-провайдеры в целом теперь, как правило, нуждаются в авторизации, чтобы продолжать работу в ЕС — в зависимости от охвата регулирования и решений национальных надзорных органов. MiCA может усилить управление, кастоди, операционные контроли и подотчётность. Но она не может определить, использует ли мост независимых верификаторов, правильно ли разделены привилегированные ключи или понимает ли уполномоченный подписант вредоносную транзакцию. Закон US GENIUS Act был подписан в закон 18 июля 2025 года и устанавливает федеральную рамку для стейблкоинов на базе платежей. Это не универсальный режим кибербезопасности для каждого моста, биржи, кошелька или DeFi-протокола. Регулирование определяет, кто отвечает и какие меры предосторожности должны существовать. Инженерия безопасности определяет, может ли выполнить фальсифицированное сообщение, скомпрометированный ключ или вредоносное одобрение до того, как эти меры предосторожности сработают.
Что отслеживать во второй половине 2026 года Финальную картину безопасности 2026 года следует оценивать не только по суммарному заголовочному ущербу.
Интеллект по безопасности: ключевые индикаторы
Концентрация потерь
Будут ли несколько экстремальных инцидентов продолжать доминировать в годовой сумме.
Атака-поверхность
Остаются ли компрометации кошельков, административные, облачные и инфраструктурные более затратными, чем эксплойты кода.
Ущерб с учётом восстановлений
Сколько всё ещё отсутствует после заморозок, выплат и согласованных возвратов.
Качество атрибуции
Поддерживаются ли предварительные связи с группами, связанными с государствами, завершёнными расследованиями.
Внедрение контролей
Внедряют ли протоколы независимую верификацию, симуляцию транзакций, разделение ключей и исполнимые экономические лимиты до следующей крупной атаки.
Этот рейтинг — это снимок, подготовленный 17 июля, а не окончательная запись за год. Почти 46% 2026 года ещё впереди, и исторические цифры потерь могут продолжать меняться из‑за восстановлений активов, пересмотров цен токенов, выявления новых кошельков и более ясного различия между условным риском и реализованным хищением. Доказательства поддерживают более узкий вывод: инциденты с самой высокой стоимостью всё чаще нацеливались на системы управления вокруг смарт-контрактов, подписантов, устройств, RPC-инфраструктуры, привилегированных сервисов и сетей верификации, а не только на логику контрактов.
Эта статья предназначена только для образовательных целей. Оценки ущерба по инцидентам могут измениться из‑за колебаний цен на активы, восстановлений, пересмотра атрибуции, а также различий между валовой экспозицией, реализованным изъятием и чистыми потерями.