Ф'ючерси
Сотні безстрокових контрактів
CFD
Золото
Одна платформа для світових активів
Опціони
Hot
Торгівля ванільними опціонами європейського зразка
Єдиний рахунок
Максимізуйте ефективність вашого капіталу
Демо торгівля
Вступ до ф'ючерсної торгівлі
Підготуйтеся до ф’ючерсної торгівлі
Ф'ючерсні події
Заробляйте, беручи участь в подіях
Демо торгівля
Використовуйте віртуальні кошти для безризикової торгівлі
CFD
Деривативи CFD на акції
Акції США
Отримайте доступ до реальних акцій США та ETF
Акції Гонконгу
Торгуйте якісними акціями з лістингом у Гонконгу
Корейські акції
SK Hynix
Торгуйте реальними корейськими акціями та інвестуйте в популярні активи
Ф'ючерси на акції
Високе кредитне плече, торгівля 24/7
Токенізовані акції
Забезпечено реальними фондовими активами
IPO Access
Отримайте повний доступ до глобальних IPO акцій
GUSD
3.8%
Мінтіть GUSD для отримання дохідності від казначейських RWA
Активності з акціями
Торгуйте популярними акціями та відкривайте щедрі аірдропи
Запуск
CandyDrop
Збирайте цукерки, щоб заробити аірдропи
Launchpool
Швидкий стейкінг, заробляйте нові токени
HODLer Airdrop
Утримуйте GT і отримуйте масові аірдропи безкоштовно
Pre-IPOs
Отримайте повний доступ до глобальних IPO акцій.
Alpha Поінти
Ончейн-торгівля та аірдропи
Ф'ючерсні бали
Заробляйте фʼючерсні бали та отримуйте аірдроп-винагороди
Інвестиції
Simple Earn
Заробляйте відсотки за допомогою неактивних токенів
Автоінвестування
Автоматичне інвестування на регулярній основі
Подвійні інвестиції
Прибуток від волатильності ринку
Soft Staking
Earn rewards with flexible staking
Криптопозика
0 Fees
Заставте одну криптовалюту, щоб позичити іншу
Центр кредитування
Єдиний центр кредитування
Центр багатства VIP
Преміальні плани зростання капіталу
Gate Wealth
візьміть під контроль своє фінансове майбутнє
Квантовий фонд
Квантові стратегії найвищого рівня
Стейкінг
Стейкайте криптовалюту, щоб заробляти на продуктах PoS
Розумне кредитне плече
Кредитне плече без ліквідації
GUSD
3.8%
Поповнення та викуп будь-коли, без комісії
Акції
Центр діяльності
Беріть учать та отримуйте винагороди
Реферал
200 USDT
Запрошуйте друзів та отримуйте бонуси
Партнерська програма
Ексклюзивні комісійні винагороди
Gate Booster
Зростайте та отримуйте аірдропи
Оголошення
Оновлення платформи в реальному часі
Блог Gate
Статті про криптоіндустрію
VIP послуги
Величезні знижки на комісії
Управління активами
Універсальне рішення для управління активами
Інституційний
Рішення цифрових активів для бізнесу
Розробники (API)
Підключається до екосистеми додатків Gate
Позабіржовий банківський переказ
Поповнюйте та виводьте фіат
Брокерська програма
Щедрі механізми знижок API
AI
Gate AI
Ваш універсальний AI-помічник для спілкування
Gate AI Bot
Використовуйте Gate AI безпосередньо у своєму соціальному додатку
GateClaw
Gate Блакитний Лобстер — готовий до використання
Gate for AI Agent
AI-інфраструктура, Gate MCP, Skills і CLI
Gate Skills Hub
Понад 10 000 навичок
Від офісу до трейдингу: універсальна база навичок для ефективнішої роботи з AI
Найбільші криптовалютні хакі та шахрайства 2026 року станом на зараз
Збитки від криптобезпеки досягли $1,316 млрд за 344 інциденти в першому півріччі 2026 року, згідно зі звітом CertiK про безпеку за H1. Приблизно $115,3 млн було заморожено або повернуто, що зменшило скориговані втрати до близько $1,2 млрд. Здаване покращення порівняно з 2025 роком потребує контексту. У попереднього року підсумок за першу половину включав виняткове порушення безпеки Bybit на $1,45 млрд. Якщо виключити цей одиничний інцидент, CertiK оцінює, що співставні втрати зросли приблизно на 28% у 2026 році. Розподіл цих збитків так само важливий, як і загальна сума. Середня вартість інциденту становила приблизно $3,82 млн, тоді як медіанні втрати — лише $138,703. Отже, середнє було більш ніж у 27 разів більшим за медіану, що показує: невелика кількість екстремальних провалів визначила загальний результат. Лише три інциденти — Kelp DAO, Drift Protocol і цілеспрямована фішинг-крадіжка на $284 млн — склали приблизно 65% усіх зафіксованих втрат у першому півріччі. Потрібно більше ніж одне число, щоб скласти рейтинг збитків Звіти про криптоінциденти часто порівнюють цифри, які вимірюють різні форми шкоди.
Валові збитки
Вартість, вилучена з протоколу або жертви до відновлень.
Реалізоване вилучення
Активи, які атакувальник успішно конвертував у відчутну економічну цінність, що передається.
Чисті збитки
Сума, якої все ще не вистачає після заморожувань, повернень, виплат і відновлень.
Зобов’язання користувачів
Вимоги, які належать платформі й можуть бути більшими або меншими, ніж початкові доходи атакувальника.
Умовна експозиція
Теоретична вартість активів, які були випущені шахрайським шляхом або поставлені під ризик, навіть коли атакувальник не зміг монетизувати повну суму.
Наведений нижче рейтинг в основному використовує повідомлені валові збитки. Відновлення, оскаржувані оцінки, а також різниця між доходами атакувальника та зобов’язаннями платформи вказуються окремо. Для інцидентів, що включали створення незабезпечених токенів, реалізоване вилучення є більш змістовним, ніж номінальна (лицева) вартість шахрайського постачання. Інакше атакувальника, який створює $100 млн ілюквідного токена, але витягує $1 млн реального забезпечення, можна було б некоректно віднести до випадків, ніби він викрав усі $100 млн. Найбільші повідомлені криптозбитки 2026 року
Заява про нещодавній інцидент з безпеки
У першій половині дня 31 січня (APAC) приблизно $40M було виведено з скарбниці Step Finance. Це сталося внаслідок компрометації пристроїв нашої виконавчої команди.
Негайно після виявлення порушення ми почали працювати…
— Step☀️ (@StepFinance_) 2 лютого 2026
Ранні ончейн-оцінки розміщували втрату ближче до $27 млн, оскільки вони зосередилися на приблизно 261 854 SOL, які спочатку були ідентифіковані як ті, що залишили скарбничні гаманці. Пізніша цифра Step включала ширшу групу постраждалих активів. Використання валової оцінки проєкту $40 млн, одночасно з окремим повідомленням про відновлену суму, дає повнішу картину, ніж вибір однієї цифри без пояснення того, чому оцінки відрізняються. Фінансові наслідки атаки також можуть виходити за межі суми, переданої атакувальнику. Екстрене фінансування, юридичні витрати, компенсації користувачам, перервані операції та втрачені доходи можуть зробити фактичний вплив на бізнес більшим, ніж початкове ончейн-виведення. 5. Humanity Protocol – $36 млн Humanity Protocol зазнав атаки 9 червня після того, як скомпрометований пристрій розкрив дані гаманця та приватні ключі, пов’язані з привілейованими акаунтами проєкту. У своєму офіційному поясненні Humanity повідомив, що атакувальник скопіював приватні ключі з пристрою та використав їх для виконання ончейн-атаки. Проєкт також заявив, що контракт Ethereum H token захищений окремим чистим multisig, і що його основний міст у мережі mainnet не було скомпрометовано.
https://t.co/VjouykTSPw
— Humanity (@Humanityprot) 12 червня 2026
Опубліковані оцінки коливаються приблизно від $31 млн до $36 млн, частково тому, що вкрадені токени H оцінювалися за різними ринковими цінами та на різних етапах інциденту. Більш важливою структурною проблемою була концентрація кількох привілейованих облікових даних в одній скомпрометованій кінцевій точці. У багатопідписній (multisignature) схемі суттєвий захист з’являється лише тоді, коли її ключі розділені між людьми, пристроями, локаціями та адміністративними середовищами. Кілька облікових даних, що зберігаються на тій самій комп’ютерній системі або можуть бути відновлені з неї, можуть одночасно задовольняти поріг ончейн-підпису, залишаючись при цьому одним практичним пунктом відмови. 6. Resolv Protocol – Приблизно $26,8 млн Resolv Protocol було використано в атаку 22 березня після того, як атакувальник скомпрометував його хмарну інфраструктуру та отримав доступ до ключа, контрольованого через AWS Key Management Service. Resolv використав офчейн-сервіс для авторизації створення USR після того, як користувачі внесли забезпечення. Згідно з інцидентним аналізом CertiK, атакувальник зробив відносно невеликі легітимні депозити USDC, а потім використав скомпрометовану роль сервісу, щоб авторизувати приблизно 80 млн USR у межах двох транзакцій. Контракт перевірив, що авторизація надходила від схваленого сервісу. Він встановив мінімальний вихід, але не застосував максимальну суму, прив’язану до забезпечення, внесеного користувачем. Після компрометації привілейованого сервісу атакувальник міг створювати підписи, які були криптографічно валідними, але економічно не підтриманими. Це не означає, що хмарні сервіси керування ключами за своєю суттю непридатні для криптографічної інфраструктури. Основна проблема в дизайні полягала в обсязі неконтрольованої економічної влади, наданої одній ролі сервісу. Захищений ключ все ще може стати катастрофічною точкою відмови, коли контракт, який отримує його підписи, не забезпечує незалежно виконання співвідношень забезпечення, стелі карбування (minting ceilings), лімітів транзакцій або швидкості виведення. 7. Truebit – $26 млн Truebit було використано в атаку 8 січня через вразливість типу integer-overflow у контракті bonding-curve, розгорнутому в 2021 році. Контракт було скомпільовано з Solidity 0.5.3 — до того, як у Solidity 0.8.0 було запроваджено автоматичний захист від переповнень. Атакувальник подав винятково велику величину, яка спричинила, що арифметичний розрахунок «обернувся» до числа, близького до нуля. Це дозволило карбувати великі обсяги TRU майже за відсутності ETH, а потім погасити (redeem) їх на реальний ETH, який був у контракті. Chainalysis оцінив первинну втрату в $26,2 млн. CertiK розмістив сумарну величину ближче до $26,6 млн, включно приблизно з $224 000, вилучених другим атакувальником. Вразлива реалізація не була публічно верифікована на Etherscan. Це не завадило атакувальникам досліджувати її. Байт-код контракту можна декомбінувати, поведінку старого компілятора можна ідентифікувати, а підозрювані вразливості — перевіряти через симуляції або форки блокчейна. Truebit — найочевидніше велике виключення до ширшого патерну, який спостерігався у 2026 році. Його втрата походила від публічної логіки виконання, а не від скомпрометованої операційної влади. Це також показує, чому «сплячі» контракти мають залишатися в межах аудиту, моніторингу та bug-bounty-скопу — доки вони зберігають кошти або дозволи. Чому Echo Protocol не ранжується як викрадення на $76,7 млн Echo Protocol інколи описують як постраждалий від втрати $76,7 млн, тому що атакувальник використав скомпрометований ключ адміністратора для карбування 1,000 незабезпечених eBTC з цим умовним (notional) значенням. Атакувальник не вилучив $76,7 млн у реальних активах. Згідно з Merkle Science, 45 із шахрайських eBTC були внесені в lending-протокол Curvance. Атакувальник позичив приблизно 11,29 WBTC, що коштує близько $867,000, перш ніж решту 955 незабезпечених eBTC було спалено. Точні цифри є такими:
Якби класифікувати весь умовний (notional) обсяг як вкрадений, це перебільшило б реалізовану шкоду майже у 90 разів. Echo все одно демонструє важливу проблему ризику застави. Оракул Curvance коректно розпізнав ринкову ціну, що була призначена eBTC, але він не міг визначити, що саме ці токени були створені без забезпечення. Цілісність ціни — не те саме, що цілісність випуску (issuance integrity). Лендинг-протоколи, які приймають зовні випущене забезпечення, потребують контролів для ненормального створення постачання, змін у праві карбування, раптових внесень забезпечення, перевірки забезпечення та адміністративного ризику на рівні емітента. Коректний фід ціни не може відповісти на ці питання самостійно. Спільна причина провалу була в control plane Найбільші інциденти 2026 року не мали однієї спільної вразливості в коді. Вони мали спільні слабкості в системах, які визначають, що коду дозволено робити. У традиційній термінології інфраструктури виконувальний рівень обробляє звичайну активність, тоді як control plane визначає дозволи, конфігурації, надійні джерела даних і виняткові дії.
Це розмежування добре відображає найбільші інциденти:
Kelp: Верифікатор прийняв підроблену версію активності в ланцюгу-джерелі.
Drift: Валідні підписи передали адміністративний контроль.
Step: Скомпрометовані виконавчі пристрої розкрили повноваження скарбниці.
Humanity: Скомпрометована кінцева точка розкрила привілейовані ключі.
Resolv: Скомпрометована роль сервісу створила валідні, але економічно не підкріплені авторизації.
Echo: Один ключ адміністратора міг надати безмежні повноваження на карбування.
Truebit: Виняток — арифметична вада в застарілому коді контракту.
CertiK зафіксував 204 інциденти з вразливостями коду за перше півріччя року, що дало приблизно $151,6 млн збитків. Компрометації гаманців спричинили $444,5 млн збитків лише в 33 інцидентах. Це дає середнє: приблизно $743,000 на один інцидент з вразливістю коду та $13,5 млн на один інцидент з компрометацією гаманця. У середньому компрометація гаманця була приблизно у 18 разів дорожчою. Порівняння не означає, що аудити смартконтрактів менш важливі. Воно показує, що аудит контракту, якщо виключити його підписантів, залежності RPC, адміністративні інтерфейси, хмарні ролі та екстрені контроли, залишає значну частину фінансової системи неперевіреною. П’ять контролів, які адресують реальні провали Забороняти економічні ліміти після автентифікації Валідний підпис має доводити, хто схвалив дію. Він не має надавати необмежену економічну владу. Карбування, мости, затвердження застави та виведення коштів можна ще обмежувати максимальними розмірами транзакцій, лімітами на ковзній основі, співвідношеннями забезпечення, часовими затримками, лімітами за конкретними активами та автоматичними паузами. Ці контроли можуть не зупинити компрометацію облікових даних, але вони можуть завадити одному скомпрометованому ключу одразу створити необмежену заборгованість. Оцінювати незалежність, а не кількість ключів 3 з 5 multisig не є справді розподіленим, якщо три ключі можна відновити з одного ноутбука або якщо вони контролюються через той самий корпоративний акаунт. Керівництво NIST щодо керування ключами підкреслює контроль циклу життя, що включає авторизацію, резервне копіювання, відповідальність, розподіл обов’язків, реакцію на компрометацію та захист матеріалу ключів. Протоколи мають визначати, чи нібито незалежні підписанти спільно використовують пристрої, менеджери паролів, хмарні тенти, процедури відновлення, фізичні локації або лінії звітності. Моніторити взаємини, а не лише транзакції Кожна окрема транзакція в експлойті Kelp виглядала валідною. Виявлюваний провал полягав у відсутньому взаємозв’язку між двома ланцюгами: rsETH було випущено в Ethereum без того, щоб воно було спалено в ланцюгу-джерелі. Моніторинг мостів має безперервно звіряти блокування, спалення, карбування та випуски (releases) в усіх релевантних мережах. Подібні перевірки інваріантів можуть порівнювати внесену заставу з токенами, які карбувалися; резерви — з циркулюючою пропозицією; та затверджені ліміти виведення — з фактичними відтоками. Симулювати адміністративний намір перед підписанням Хардверні гаманці захищають приватні ключі, але вони не можуть визначити, чи легітимний користувач схвалює шкідливу транзакцію. Адміністративні транзакції мають бути декодовані та змодельовані в окремому середовищі перед виконанням. Підписантам потрібно бачити зміни дозволів, нові схвалені заставні активи, параметри ціноутворення, ліміти виведення, оновлення контрактів і передачі власності — не лише хеш транзакції або непрозорий запит гаманця. Тримати застарілі контракти всередині периметра безпеки Контракт не стає безпечнішим лише тому, що він працював кілька років без інцидентів. Будь-яке розгортання, яке тримає активи, обробляє погашення, керує дозволами протоколу або лишається під’єднаним до актуальних продуктів, має мати верифікований вихідний код, задокументовані припущення компілятора, активний моніторинг і включення в аудити та програми bug-bounty. AI-допомога в декомпіляції може зменшити час, який потрібен атакувальникам, щоб ідентифікувати старі арифметичні, доступ-контрольні або валідаційні вади. Безпека через «обфускацію» стає менш ефективною, коли ці інструменти вдосконалюються. AI посилює існуючі моделі шахрайства AI не створив базові вразливості за Kelp, Drift, Resolv або Echo. Його більш безпосередній ефект — зменшити вартість дослідження цілей, видавання себе, локалізації та тривалої комунікації. У звіті Chainalysis про криптозлочини 2026 року, який аналізує активність 2025 року, виявлено, що шахрайські операції з ідентифікованими зв’язками з постачальниками AI-послуг були приблизно в 4,5 раза прибутковішими, ніж шахрайства без таких зв’язків. Цей доказ не слід подавати як підтвердження, що кожна складна атака у 2026 році використовувала AI. Він показує, що операції з допомогою AI уже давали вищу віддачу і могли зробити кілька усталених технік простішими для масштабування:
Синтетична ідентичність
Відео та аудіо-імперсонація (deepfake).
Розширена розвідка
Дослідження цілей у соціальних та професійних мережах.
Багатомовна соціальна інженерія
Тривалі розмови кількома мовами.
Адаптивний фішинг
Клоновані інтерфейси та персоналізовані сторінки фішингу.
Автоматизоване дослідження вразливостей
Автоматичний аналіз контрактів і декомбінованого байткоду.
Ймовірний розвиток — це поєднання соціальних і технічних методів. Соціальна інженерія отримує облікові дані або авторизацію; наявні дозволи протоколу перетворюють цей доступ на фінансові втрати. Зміни в регулюванні підзвітність, а не механіку експлойтів Перехідний період MiCA Європейського Союзу завершився 1 липня 2026 року. Протягом цього регуляторного впливу постачальники послуг щодо криптоактивів, які підпадають під покриття, загалом тепер мають отримувати авторизацію, щоб продовжувати працювати в ЄС, залежно від меж регулювання та національних рішень нагляду. MiCA може посилити управління (governance), кастоді, операційні контроли та підзвітність. Але вона не може визначити, чи міст використовує незалежних верифікаторів, чи привілейовані ключі належним чином розділені, або чи авторизований підписант розуміє шкідливу транзакцію. Закон США GENIUS Act було підписано 18 липня 2025 року; він створює федеральну рамкову основу для stablecoin-платежів. Це не є загальним режимом кібербезпеки для кожного моста, біржі, гаманця чи DeFi-протоколу. Регулювання визначає, хто відповідальний і які запобіжники мають існувати. Інженерія безпеки визначає, чи може виконатися підроблене повідомлення, скомпрометований ключ або зловмисне схвалення до того, як ці запобіжники зреагують. На що дивитися до кінця 2026 року Фінальну картину безпеки 2026 року слід оцінювати не лише через кумулятивну заголовну втрату.
Інтелект безпеки: ключові індикатори
Концентрація втрат
Чи кілька екстремальних інцидентів і далі домінують у щорічній сумі.
Площа атаки (attack surface)
Чи компрометації гаманців, адміністративні, хмарні та інфраструктурні залишаються більш затратними, ніж експлойти коду.
Шкода з урахуванням відновлень
Скільки ще не вистачає після заморожувань, повернень і узгоджених повернень.
Якість атрибуції
Чи попередні посилання на групи, які підтримуються державою, підтверджуються завершеними розслідуваннями.
Прийняття контролів
Чи протоколи впроваджують незалежну верифікацію, симуляцію транзакцій, розділення ключів і здійснювані економічні ліміти до наступної великої атаки.
Цей рейтинг — це знімок, підготовлений 17 липня, а не остаточний запис за рік. Майже 46% 2026 року ще попереду, і історичні цифри втрат можуть продовжувати змінюватися через відновлення активів, перегляди цін токенів, нововиявлені гаманці та чіткіші розмежування між умовною експозицією та реалізованою крадіжкою. Докази підтримують більш вузький висновок: інциденти з найвищою цінністю дедалі частіше спрямовувалися на системи control навколо смартконтрактів, підписантів, пристроїв, RPC-інфраструктури, привілейованих сервісів і мереж верифікації — а не лише на логіку контракту.
Ця стаття призначена лише для освітніх цілей. Оцінки інцидентів можуть змінюватися через рух цін на активи, відновлення, переглянуту атрибуцію та відмінності між валовою експозицією, реалізованим вилученням і чистими втратами.