Фьючерсы
Доступ к сотням фьючерсов
CFD
Золото
Одна платформа мировых активов
Опционы
Hot
Торги опционами Vanilla в европейском стиле
Единый счет
Увеличьте эффективность вашего капитала
Демо-торговля
Введение в торговлю фьючерсами
Подготовьтесь к торговле фьючерсами
Фьючерсные события
Получайте награды в событиях
Демо-торговля
Используйте виртуальные средства для торговли без риска
CFD
Деривативы CFD на акции
Акции США
Доступ к реальным акциям США и ETF
Акции Гонконга
Торгуйте качественными акциями, котирующимися в Гонконге
Корейские акции
SK Hynix
Торгуйте реальными корейскими акциями и инвестируйте в популярные активы
Фьючерсы на акции
Высокое кредитное плечо, круглосуточная торговля
Токенизированные акции
Обеспечено реальными акциями
IPO Access
Откройте полный доступ к глобальным IPO акций
GUSD
3.8%
Создать GUSD для получения доходности казначейских RWA
Мероприятия, связанные с акциями
Торгуйте популярными акциями и получайте щедрые эирдропы
Запуск
CandyDrop
Собирайте конфеты, чтобы заработать аирдропы
Launchpool
Быстрый стейкинг, заработайте потенциальные новые токены
HODLer Airdrop
Удерживайте GT и получайте огромные аирдропы бесплатно
Pre-IPOs
Откройте полный доступ к глобальным IPO акций
Alpha Points
Торгуйте и получайте аирдропы
Фьючерсные баллы
Зарабатывайте баллы и получайте награды аирдропа
Инвестиции
Simple Earn
Зарабатывайте проценты с помощью неиспользуемых токенов
Автоинвест.
Автоинвестиции на регулярной основе.
Бивалютные инвестиции
Доход от волатильности рынка
Мягкий стейкинг
Получайте вознаграждения с помощью гибкого стейкинга
Криптозаймы
0 Fees
Заложите одну криптовалюту, чтобы занять другую
Центр кредитования
Единый центр кредитования
VIP-центр богатства
Планы премиального роста
Gate Wealth
Возьмите под контроль свое финансовое будущее
Количественный фонд
Лучшие стратегии
Стейкинг
Делайте стейкинг криптовалюты, чтобы заработать на продуктах PoS
Умное плечо
Плечо без риска ликвидации
GUSD
3.8%
Пополнение и погашение в любое время, без комиссии
Рекламные акции
Промоакции
Участвуйте и получайте награды
Реферал
200 USDT
Приглашайте друзей за бонусы
Партнерская программа
Эксклюзивные комиссионные
Gate Booster
Растите влияние и получайте аирдроп
Анонсы
Обновления в реальном времени
Блог Gate
Статьи о криптоиндустрии
VIP-услуги
Огромные скидки на комиссии
Управление активами
Универсальное решение для управления активами
Институциональный
Крипто-решения для бизнеса
Разработчикам (API)
Подключение к экосистеме приложений Gate
Внебиржевые банковские переводы
Ввод и вывод фиатных денег
Брокерская программа
Щедрые механизмы скидок API
AI
Gate AI
Ваш универсальный AI-ассистент для любых задач
Gate AI Bot
Используйте Gate AI прямо в вашем социальном приложении
GateClaw
Gate Синий Лобстер — готов к использованию
Gate for AI Agent
AI-инфраструктура: Gate MCP, Skills и CLI
Gate Skills Hub
Более 10 тыс навыков
От офиса до трейдинга: единая база навыков для эффективного использования ИИ
Крупнейшие крипто-взломы и мошенничества 2026 года на данный момент
Криптобезопасностные потери достигли 1,316 миллиарда долларов в 344 инцидентах за первую половину 2026 года, согласно H1-отчёту по безопасности CertiK. Примерно 115,3 миллиона долларов были заморожены или возвращены, что снизило скорректированные потери до около 1,2 миллиарда. Заметное улучшение по сравнению с 2025 годом требует контекста. Сумма за первую половину прошлого года включала исключительный взлом Bybit на 1,45 миллиарда долларов. Если исключить этот единичный инцидент, CertiK оценивает, что сопоставимые потери в 2026 году выросли примерно на 28%. Распределение этих потерь так же важно, как и общий итог. Средняя стоимость инцидента составила примерно 3,82 миллиона долларов, тогда как медианная потеря была всего 138 703 доллара. В итоге среднее оказалось более чем в 27 раз больше медианы, показывая, что небольшой набор экстремальных сбоев сформировал общий результат. Три инцидента — Kelp DAO, Drift Protocol и целевая фишинговая кража на 284 миллиона долларов — вместе обеспечили примерно 65% всех зафиксированных потерь за первую половину года. Инцидентный рейтинг требует большего, чем одно число Отчёты об инцидентах в криптоиндустрии часто сравнивают цифры, которые измеряют разные формы ущерба.
Валовая потеря
Стоимость, удалённая из протокола или у жертвы до восстановлений.
Реализованное извлечение
Активы, которые атакующий успешно конвертировал в переносимую экономическую ценность.
Чистая потеря
Сумма, которая всё ещё недостает после заморозок, возвратов, погашений и восстановлений.
Обязательства пользователей
Требования, которые платформа должна выплатить; они могут быть больше или меньше, чем первоначальные поступления атакующего.
Условное (номинальное) подвержение
Теоретическая стоимость активов, выпущенных мошеннически или размещённых под риск, даже если атакующий не смог монетизировать весь объём.
Ниже в основном используется валовая задокументированная величина потерь. Восстановления, оспариваемые оценки и различия между поступлениями атакующего и обязательствами платформы указаны отдельно. Для инцидентов с созданием токенов без обеспечения реализованное извлечение более показательно, чем номинальная (лицевая) стоимость мошеннического предложения. Иначе атакующего, который создаёт токенов на 100 миллионов долларов, но извлекает лишь 1 миллион реального обеспечения, можно ошибочно ранжировать как похитившего весь объём 100 миллионов долларов. Самые крупные задокументированные криптопотери 2026 года
Заявление о недавнем инциденте по безопасности
В начале второй половины дня 31 января (APAC), примерно $40M было выведено из казны Step Finance. Это стало результатом компрометации устройств нашей исполнительной команды.
Сразу после обнаружения взлома мы начали работать…
— Step☀️ (@StepFinance_) 2 февраля 2026
Ранние оценки onchain помещали потери ближе к 27 миллионам долларов, потому что они фокусировались на примерно 261 854 SOL, которые изначально были выявлены как оставшиеся в кошельках казны. Более поздняя цифра Step включала более широкий круг затронутых активов. Использование валовой оценки проекта в 40 миллионов долларов при отдельном раскрытии восстановленной суммы даёт более полную картину, чем выбор одного значения без объяснения, почему оценки различаются. Финансовые последствия атаки могут выходить за пределы суммы, переведённой атакующему. Аварийное финансирование, юридические расходы, компенсации пользователям, остановленные операции и потерянная выручка могут сделать итоговое влияние на бизнес больше, чем первоначальный вывод onchain. 5. Humanity Protocol – 36 миллионов долларов Humanity Protocol подвергся атаке 9 июня после того, как скомпрометированное устройство раскрыло данные кошелька и приватные ключи, связанные с привилегированными учётными записями проекта. В официальном объяснении Humanity говорится, что атакующий скопировал приватные ключи с устройства и использовал их для выполнения onchain-атаки. Проект также сообщил, что контракт Ethereum H защищён отдельным чистым multisig, а его канонический основной мост mainnet не был скомпрометирован.
https://t.co/VjouykTSPw
— Humanity (@Humanityprot) 12 июня 2026
Опубликованные оценки варьируются от примерно 31 миллиона до 36 миллионов, отчасти потому что украденные H-токены оценивались по разным рыночным ценам и на разных стадиях инцидента. Более важная структурная проблема — концентрация множества привилегированных учётных данных на одном скомпрометированном конечном узле. Схема мультиподписи обеспечивает значимую защиту только тогда, когда её ключи разделены между людьми, устройствами, локациями и административными средами. Несколько учётных данных, хранящихся на одном и том же компьютере или потенциально восстанавливаемых из него, могут удовлетворять порогу onchain-подписи, при этом продолжая работать как одна практическая точка отказа. 6. Resolv Protocol – около 26,8 миллиона долларов Resolv Protocol был эксплуатирован 22 марта после того, как атакующий скомпрометировал облачную инфраструктуру и получил доступ к ключу, управляемому через AWS Key Management Service. Resolv использовал офчейн-сервис для авторизации создания USR после того, как пользователи вносили залог. По данным инцидентного анализа CertiK, атакующий сделал относительно небольшие легитимные депозиты USDC, а затем использовал скомпрометированную роль сервиса, чтобы авторизовать создание примерно 80 миллионов USR в рамках двух транзакций. Контракт проверил, что авторизация пришла от одобренного сервиса. Он установил минимальный объём вывода, но не обеспечивал максимальную сумму, привязанную к внесённому пользователем залогу. Как только привилегированный сервис был скомпрометирован, атакующий мог создавать подписи, которые были криптографически валидными, но экономически не поддерживались. Это не означает, что облачные сервисы управления ключами в принципе неподходящи для криптоинфраструктуры. Главная проектная проблема — объём предоставленной одному сервисному роли безусловной экономической власти. Защищённый ключ всё ещё может стать катастрофической точкой отказа, когда контракт, принимающий его подписи, не принуждает независимо коэффициенты залога, лимиты на выпуск, ограничения по транзакциям или скорость вывода. 7. Truebit – 26 миллионов долларов Truebit был эксплуатирован 8 января из-за уязвимости целочисленного переполнения в контракте с bonding-curve, развернутом в 2021 году. Контракт был скомпилирован с Solidity 0.5.3, до появления встроенной защиты от переполнений в Solidity 0.8.0. Атакующий подал исключительное по величине значение, из-за чего арифметический расчёт обернулся к числу, близкому к нулю. Это позволило чеканить большие объёмы TRU почти за бесценный ETH, а затем выкупить их за реальный ETH, удерживаемый контрактом. Chainalysis оценил основной ущерб в 26,2 миллиона долларов. CertiK оценил объединённую сумму ближе к 26,6 миллиона долларов, включая примерно 224 000 долларов, извлечённых вторым атакующим. Уязвимая реализация не была публично верифицирована на Etherscan. Это не помешало атакующим исследовать её. Байткод контракта можно декомпилировать, старые особенности поведения компилятора можно идентифицировать, а предполагаемые уязвимости можно проверять через симуляции или форки блокчейна. Truebit — самый явный крупный исключительный случай по сравнению с общей схемой, наблюдаемой в 2026 году. Его потеря возникла из-за уязвимости в общедоступной логике исполнения, а не из-за компрометации операционных полномочий. Это также показывает, почему «спящие» контракты должны оставаться в рамках аудита, мониторинга и bug-bounty до тех пор, пока они сохраняют средства или разрешения. Почему Echo Protocol не ранжируется как кража на 76,7 миллиона долларов Echo Protocol иногда описывают как понёсший потерю в 76,7 миллиона долларов, потому что атакующий использовал скомпрометированный ключ администратора, чтобы выпустить 1 000 неподкреплённых eBTC с номинальной стоимостью. При этом атакующий не извлёк 76,7 миллиона долларов в реальных активах. По данным Merkle Science, 45 из мошеннических eBTC были внесены в lending-протокол Curvance. Атакующий занял примерно 11,29 WBTC, стоимостью около 867 000 долларов, прежде чем оставшиеся 955 неподкреплённых eBTC были сожжены. Точные цифры следующие:
Классификация полного номинального объёма как украденного преувеличивает реализованный ущерб примерно в 90 раз. Echo всё равно вскрывает важную проблему рисков залога. Оракул Curvance корректно распознал рыночную стоимость, назначенную eBTC, но он не мог определить, что именно эти токены были созданы без обеспечения. Целостность цены — это не то же самое, что целостность выпуска. Кредитным протоколам, принимающим externally issued collateral, нужны механизмы на случай аномального создания предложения, изменения права на выпуск, внезапных депозитов залога, верификации обеспечения и рисков администрирования на уровне эмитента. Корректный прайс-фид сам по себе не отвечает на эти вопросы. Общая причина сбоя была в control plane Крупнейшие инциденты 2026 года не разделяли одну уязвимость кода. Они разделяли уязвимости в системах, которые определяют, что конкретно коду разрешено делать. В терминах традиционной инфраструктуры execution layer обрабатывает обычную активность, а control plane определяет разрешения, конфигурации, доверенные источники данных и исключительные действия.
Эта разница хорошо ложится на самые крупные инциденты:
Kelp: верификатор принял сфабрикованную версию активности в исходной цепочке.
Drift: валидные подписи передали административный контроль.
Step: скомпрометированные устройства руководителей раскрыли власть казны.
Humanity: скомпрометированный конечный узел раскрыл привилегированные ключи.
Resolv: скомпрометированная роль сервиса создала валидные, но экономически не поддержанные авторизации.
Echo: один ключ администратора мог предоставить неограниченную власть на выпуск.
Truebit: исключение — арифметическая ошибка в унаследованном коде контракта.
CertiK зафиксировал 204 инцидента с уязвимостями кода за первую половину года, что дало примерно 151,6 миллиона долларов потерь. Компрометации кошельков вызвали 444,5 миллиона долларов потерь всего в 33 инцидентах. Это в среднем даёт примерно 743 000 долларов на один инцидент с уязвимостью кода и 13,5 миллиона долларов на инцидент с компрометацией кошелька. В среднем компрометация кошелька была примерно в 18 раз дороже. Сравнение не делает смарт-контрактные аудиты менее важными. Оно показывает, что аудит контракта при исключении его подписантов, зависимостей RPC, административных интерфейсов, облачных ролей и аварийных контролей оставляет значительную часть финансовой системы не протестированной. Пять контролей, которые закрывают реальные сбои Применяйте экономические лимиты после аутентификации Валидная подпись должна доказывать, кто одобрил действие. Она не должна предоставлять неограниченную экономическую власть. Выпуск, мосты, одобрение залога и выводы можно ограничивать через максимальные размеры транзакций, скользящие лимиты, коэффициенты залога, временные задержки, лимиты по типам активов и автоматические паузы. Эти контроли могут не предотвратить компрометацию учётных данных, но они могут остановить то, чтобы один скомпрометированный ключ сразу создал неограниченную ответственность.
Измеряйте независимость, а не число ключей Мультиподпись 3-of-5 не является по-настоящему распределённой, если три ключа можно восстановить с одного ноутбука или если они управляются через одну и ту же корпоративную учётную запись. Руководство NIST по управлению ключами подчёркивает жизненный цикл, включая авторизацию, резервное копирование, подотчётность, разделение обязанностей, реагирование на компрометацию и защиту материала ключей. Протоколам следует определить, действительно ли «независимые» подписанты разделяют устройства, менеджеры паролей, облачные арендаторы, процедуры восстановления, физические локации или линии отчётности.
Мониторьте отношения, а не только транзакции Каждая отдельная транзакция в эксплойте Kelp выглядела валидной. Обнаруживаемым сбоем было отсутствие взаимосвязи между двумя цепочками: rsETH выпускался в Ethereum без сжигания в исходной цепочке. Мониторинг моста должен постоянно сверять блокировки, сжигания, мэнты и релизы по каждой релевантной сети. Похожие проверки инвариантов могут сопоставлять внесённый залог с отчеканенными токенами, резервы — с обращающимся предложением, а одобренные лимиты вывода — с фактическими оттоками.
Симулируйте административный намерение перед подписью Аппаратные кошельки защищают приватные ключи, но они не могут определить, одобряет ли легитимный пользователь злонамеренную транзакцию. Административные транзакции следует декодировать и симулировать в отдельной среде до исполнения. Подписанты должны видеть изменения разрешений, вновь одобренные залоговые активы, параметры ценообразования, лимиты вывода, апгрейды контрактов и переводы владения — а не только hash транзакции или непрозрачный промпт кошелька.
Держите унаследованные контракты внутри периметра безопасности Контракт не становится безопаснее только потому, что несколько лет не было инцидентов. Любое развёртывание, которое хранит активы, обрабатывает выкуп (redemptions), управляет разрешениями протокола или остаётся подключённым к текущим продуктам, должно иметь верифицированный исходный код, задокументированные допущения компилятора, активный мониторинг и участие в программах аудита и bug-bounty. Помощь ИИ в декомпиляции может сократить время, нужное атакующим для выявления старых ошибок арифметики, доступа или валидации. Защита через сокрытие становится менее эффективной по мере улучшения этих инструментов.
ИИ усиливает существующие модели мошенничества ИИ не создавал базовые уязвимости за Kelp, Drift, Resolv или Echo. Его более непосредственный эффект — снижение стоимости исследований целей, имперсонации, локализации и устойчивой коммуникации. Крипто-отчёт о преступлениях 2026 от Chainalysis, который анализирует активность 2025 года, показал, что скам-операции с идентифицируемыми связями с провайдерами AI-услуг были примерно в 4,5 раза прибыльнее, чем скамы без таких связей. Эти доказательства не следует представлять как подтверждение, что каждый изощрённый взлом в 2026 году использовал ИИ. Они показывают, что операции с помощью ИИ уже давали более высокую отдачу и могли сделать масштабирование нескольких уже известных техник более простым:
Синтетическая идентичность
Имитация личности с помощью deepfake видео и голоса.
Расширенная разведка
Исследование целей через социальные и профессиональные сети.
Многоязычный социальный инжиниринг
Длительные разговоры на нескольких языках.
Адаптивный фишинг
Клонированные интерфейсы и персонализированные фишинговые страницы.
Автоматизированное исследование уязвимостей
Автоматический анализ контрактов и декомпилированного байткода.
Вероятное развитие — комбинация социальных и технических методов. Социальный инжиниринг получает учётные данные или авторизацию; существующие разрешения протокола превращают этот доступ в финансовую потерю.
Изменения регулирования: ответственность, а не механика эксплойта Переходный период MiCA в Европейском союзе завершился 1 июля 2026 года. Покрываемые провайдеры услуг для крипто-активов в целом теперь обычно требуют авторизации, чтобы продолжать работать в ЕС, в зависимости от охвата регулирования и национальных решений надзорных органов. MiCA может усилить управление, кастодиальные процедуры, операционные контроли и подотчётность. Но она не может определить, использует ли мост независимых верификаторов, правильно ли разделены привилегированные ключи или понимает ли уполномоченный подписант злонамеренную транзакцию. Закон США GENIUS Act был подписан 18 июля 2025 года и устанавливает федеральную основу для стейблкоинов для платежей. Это не универсальный режим кибербезопасности для каждого моста, биржи, кошелька или DeFi-протокола. Регулирование определяет, кто несёт ответственность и какие меры защиты должны существовать. Инженерия безопасности определяет, сможет ли выполнить поддельное сообщение, скомпрометированный ключ или злонамеренное одобрение до того, как эти меры защиты сработают.
На что смотреть до конца 2026 года Финальная картина безопасности за 2026 год должна оцениваться не только по суммарному потоку заголовков.
Ключевые индикаторы в Security Intelligence
Концентрация потерь
Продолжают ли несколько экстремальных инцидентов доминировать в годовой сумме.
Поверхность атаки
Остаются ли более дорогими компрометации кошельков, администрирования, облака и инфраструктуры, чем эксплойты кода.
Ущерб с учётом восстановления
Сколько остаётся недостающим после заморозок, погашений и согласованных возвратов.
Качество атрибуции
Подкрепляются ли предварительные связи с группами при поддержке государства завершёнными расследованиями.
Внедрение контролей
Вводят ли протоколы независимую верификацию, симуляцию транзакций, разделение ключей и исполнимые экономические лимиты до следующей крупной атаки.
Этот рейтинг — снимок, подготовленный 17 июля, а не окончательная запись за год. Почти 46% 2026 года всё ещё впереди, и исторические цифры потерь могут продолжать меняться из-за восстановлений активов, пересмотров цен токенов, выявления новых кошельков и более чётких различий между номинальным подвержением и реализованным хищением. Собранные доказательства поддерживают более узкий вывод: инциденты с наибольшей ценностью всё чаще нацеливались на системы control plane вокруг смарт-контрактов, подписантов, устройств, RPC-инфраструктуры, привилегированных сервисов и сетей верификации — а не только на логику контрактов.
Эта статья предназначена только для образовательных целей. Оценки ущерба по инцидентам могут изменяться из-за колебаний цен на активы, восстановлений, пересмотренной атрибуции и различий между валовым охватом, реализованным извлечением и чистыми потерями.