Фьючерсы
Доступ к сотням фьючерсов
CFD
Золото
Одна платформа мировых активов
Опционы
Hot
Торги опционами Vanilla в европейском стиле
Единый счет
Увеличьте эффективность вашего капитала
Демо-торговля
Введение в торговлю фьючерсами
Подготовьтесь к торговле фьючерсами
Фьючерсные события
Получайте награды в событиях
Демо-торговля
Используйте виртуальные средства для торговли без риска
CFD
Деривативы CFD на акции
Акции США
Доступ к реальным акциям США и ETF
Акции Гонконга
Торгуйте качественными акциями, котирующимися в Гонконге
Корейские акции
SK Hynix
Торгуйте реальными корейскими акциями и инвестируйте в популярные активы
Фьючерсы на акции
Высокое кредитное плечо, круглосуточная торговля
Токенизированные акции
Обеспечено реальными акциями
IPO Access
Откройте полный доступ к глобальным IPO акций
GUSD
3.8%
Создать GUSD для получения доходности казначейских RWA
Мероприятия, связанные с акциями
Торгуйте популярными акциями и получайте щедрые эирдропы
Запуск
CandyDrop
Собирайте конфеты, чтобы заработать аирдропы
Launchpool
Быстрый стейкинг, заработайте потенциальные новые токены
HODLer Airdrop
Удерживайте GT и получайте огромные аирдропы бесплатно
IPO Access
Откройте полный доступ к глобальным IPO акций
Alpha Points
Торгуйте и получайте аирдропы
Фьючерсные баллы
Зарабатывайте баллы и получайте награды аирдропа
Инвестиции
Simple Earn
Зарабатывайте проценты с помощью неиспользуемых токенов
Автоинвест.
Автоинвестиции на регулярной основе.
Бивалютные инвестиции
Доход от волатильности рынка
Мягкий стейкинг
Получайте вознаграждения с помощью гибкого стейкинга
Криптозаймы
0 Fees
Заложите одну криптовалюту, чтобы занять другую
Центр кредитования
Единый центр кредитования
VIP-центр богатства
4%
4% годовых на USDT — ограниченное время
Gate Wealth
Возьмите под контроль свое финансовое будущее
Количественный фонд
Лучшие стратегии
Стейкинг
Делайте стейкинг криптовалюты, чтобы заработать на продуктах PoS
Умное плечо
Плечо без риска ликвидации
GUSD
3.8%
Пополнение и погашение в любое время, без комиссии
Рекламные акции
Промоакции
Участвуйте и получайте награды
Реферал
200 USDT
Приглашайте друзей за бонусы
Партнерская программа
Эксклюзивные комиссионные
Gate Booster
Растите влияние и получайте аирдроп
Анонсы
Обновления в реальном времени
Блог Gate
Статьи о криптоиндустрии
VIP-услуги
Огромные скидки на комиссии
Управление активами
Универсальное решение для управления активами
Институциональный
Крипто-решения для бизнеса
Разработчикам (API)
Подключение к экосистеме приложений Gate
Внебиржевые банковские переводы
Ввод и вывод фиатных денег
Брокерская программа
Щедрые механизмы скидок API
AI
Gate AI
Ваш универсальный AI-ассистент для любых задач
Gate AI Bot
Используйте Gate AI прямо в вашем социальном приложении
GateClaw
Gate Синий Лобстер — готов к использованию
Gate for AI Agent
AI-инфраструктура: Gate MCP, Skills и CLI
Gate Skills Hub
Более 10 тыс навыков
От офиса до трейдинга: единая база навыков для эффективного использования ИИ
Крупнейшие крипто-хакерские атаки и мошенничества 2026 года на данный момент
Потери по криптобезопасности достигли 1,316 миллиарда долларов в 344 инцидентах за первое полугодие 2026 года, согласно H1-отчёту по безопасности от CertiK. Примерно 115,3 миллиона долларов были заморожены или возвращены, что снизило скорректированный убыток до примерно 1,2 миллиарда. Видимое улучшение по сравнению с 2025 годом требует контекста. Общий итог за первое полугодие прошлого года включал исключительный взлом Bybit на сумму 1,45 миллиарда долларов. Если исключить это единичное событие, CertiK оценивает, что сопоставимые потери в 2026 году выросли примерно на 28%. Распределение этих потерь столь же важно, как и общий итог. Средняя стоимость инцидента — примерно 3,82 миллиона долларов, тогда как медианный убыток составил лишь 138 703 доллара. Среднее оказалось более чем в 27 раз выше медианы, показывая, что небольшое число крайне фатальных сбоев определило общий результат. Три инцидента — Kelp DAO, Drift Protocol и целевая кража на 284 миллиона долларов через фишинг — вместе составили примерно 65% всех зафиксированных потерь за первое полугодие. Рейтинг потерь требует большего, чем одно число Отчёты об инцидентах в крипте часто сравнивают цифры, которые измеряют разные формы ущерба.
Валовый убыток
Значение, удалённое из протокола или у жертвы до восстановлений.
Реализованное извлечение
Активы, которые злоумышленник успешно конвертировал в передаваемую экономическую ценность.
Чистый убыток
Сумма, которая всё ещё отсутствует после заморозок, возвратов, выплат и восстановлений.
Обязательства пользователей
Претензии, которые платформа должна пользователям; они могут быть больше или меньше, чем исходные доходы злоумышленника.
Условная подверженность
Теоретическая стоимость мошеннически выпущенных активов или активов, поставленных под риск, даже если злоумышленник не смог монетизировать всю сумму.
Ниже рейтинг в основном опирается на заявленные валовые убытки. Восстановления, оспариваемые оценки и расхождения между доходами злоумышленника и обязательствами платформы указаны отдельно. Для инцидентов, связанных с созданием неподкреплённых токенов, реализованное извлечение более показательно, чем номинальная стоимость мошеннического предложения. Иначе злоумышленник, который создаёт токенов на 100 миллионов долларов при низкой ликвидности, но извлекает 1 миллион долларов реального обеспечения, может быть ошибочно ранжирован как похитивший все 100 миллионов. Самые крупные зафиксированные крипто-потери 2026 года
Заявление о недавнем инциденте по безопасности
В ранние послеобеденные часы 31 января (APAC) из казначейства Step Finance было выведено примерно $40M . Это произошло в результате компрометации устройств нашей исполнительной команды.
Сразу после обнаружения взлома мы начали работать…
— Step☀️ (@StepFinance_) 2 февраля 2026
Ранее onchain-оценки потери относили к сумме ближе к 27 миллионам долларов, потому что они фокусировались на примерно 261 854 SOL, первоначально идентифицированных как покинувших казначейские кошельки. Более поздняя цифра Step включала более широкий круг затронутых активов. Использование валовой оценки проекта в 40 миллионов долларов при отдельном сообщении суммы восстановленного даёт более полную картину, чем выбор одной цифры без объяснения, почему оценки различаются. Финансовые последствия атаки могут выходить за пределы суммы, переведённой злоумышленнику. Чрезвычайное финансирование, юридические расходы, компенсации пользователям, прерванные операции и потерянная выручка могут сделать итоговое влияние на бизнес больше, чем первоначальный вывод средств onchain. 5. Humanity Protocol – 36 миллионов долларов Humanity Protocol пострадал от атаки 9 июня после того, как скомпрометированное устройство раскрыло данные кошелька и приватные ключи, связанные с привилегированными аккаунтами проекта. В официальном объяснении Humanity говорится, что атакующий скопировал приватные ключи с устройства и использовал их для выполнения onchain-атаки. Проект также сообщил, что контракт Ethereum H-token защищён отдельным чистым clean multisig, и что его канонический mainnet-мост не был скомпрометирован.
https://t.co/VjouykTSPw
— Humanity (@Humanityprot) 12 июня 2026
Опубликованные оценки варьируются от примерно 31 миллиона до 36 миллионов долларов, отчасти потому, что украденные H-токены оценивались по разным рыночным ценам и на разных стадиях инцидента. Более важной структурной проблемой была концентрация нескольких привилегированных учётных данных на одном скомпрометированном конечном узле. Мультиподписная схема обеспечивает значимую защиту только тогда, когда её ключи разделены между людьми, устройствами, локациями и административными средами. Несколько учётных данных, хранящихся на одном и том же компьютере или доступных через восстановление с него, могут удовлетворять порог onchain-подписи, оставаясь при этом одним практическим пунктом отказа. 6. Resolv Protocol – примерно 26,8 миллиона долларов Resolv Protocol был атакован 22 марта после того, как злоумышленник скомпрометировал его облачную инфраструктуру и получил доступ к ключу, контролируемому через AWS Key Management Service. Resolv использовал offchain-сервис для авторизации создания USR после того, как пользователи вносили обеспечение. По данным анализа инцидента CertiK, атакующий сделал относительно небольшие легитимные депозиты USDC, а затем использовал скомпрометированную роль сервиса, чтобы авторизовать примерно 80 миллионов USR в двух транзакциях. Контракт проверил, что авторизация пришла от одобренного сервиса. Он задавал минимальный объём на выход, но не устанавливал максимальную сумму, привязанную к внесённому пользователем обеспечению. Как только привилегированный сервис был скомпрометирован, атакующий мог создавать подписи, которые были криптографически валидными, но экономически не обеспеченными. Это не означает, что сервисы управления облачными ключами по своей сути непригодны для криптоинфраструктуры. Более крупной проблемой дизайна была величина неограниченных экономических полномочий, выданных одной сервисной роли. Защищённый ключ всё равно может стать катастрофической точкой отказа, когда контракт, принимающий его подписи, не обеспечивает независимо соблюдение коэффициентов обеспечения, потолков чеканки, лимитов транзакций или скорости вывода. 7. Truebit – 26 миллионов долларов Truebit был атакован 8 января из-за уязвимости целочисленного переполнения в контракте bonding-curve, развернутом в 2021 году. Контракт был скомпилирован с Solidity 0.5.3, то есть до введения автоматической защиты от переполнений в Solidity 0.8.0. Злоумышленник подал исключительно большое значение, из-за чего арифметическое вычисление «обернулось» к числу, близкому к нулю. Это позволило чеканить большие количества TRU почти без ETH, а затем выкупать их реальным ETH, хранящимся в контракте. Chainalysis оценил основной убыток в 26,2 миллиона долларов. CertiK оценил суммарную величину ближе к 26,6 миллиона долларов, включая примерно 224 000 долларов, извлечённых вторым атакующим. Уязвимая реализация не была публично верифицирована на Etherscan. Это не остановило атакующих. Байт-код контракта можно декомпилировать, поведение старого компилятора можно определить, а предполагаемые уязвимости можно тестировать через симуляции или форки блокчейна. Truebit — самый понятный крупный исключительный случай к общему паттерну, наблюдавшемуся в 2026 году. Его потеря произошла из-за публичной логики исполнения, а не из-за скомпрометированных операционных полномочий. Это также показывает, почему «спящие» контракты должны оставаться в рамках аудита, мониторинга и bug-bounty столько, сколько они удерживают средства или разрешения. Почему Echo Protocol не входит в рейтинг как кража на 76,7 миллиона долларов Echo Protocol иногда описывают как понёсший убыток на 76,7 миллиона долларов, потому что атакующий использовал скомпрометированный ключ администратора, чтобы отчеканить 1 000 eBTC без обеспечения с условной стоимостью. Атакующий не извлёк активы на 76,7 миллиона долларов в реальном выражении. По данным Merkle Science, 45 из мошеннических eBTC были внесены в протокол кредитования Curvance. Атакующий занял примерно 11,29 WBTC на сумму около 867 000 долларов, прежде чем оставшиеся 955 неподкреплённых eBTC были сожжены. Точные цифры следующие:
Классификация всей условной суммы как украденной преувеличивает реализованный ущерб примерно в 90 раз. Echo при этом всё равно выявляет важную проблему риска обеспечения. Оракул Curvance корректно распознал рыночную стоимость, присвоенную eBTC, но он не мог определить, что именно эти токены были созданы без обеспечения. Целостность цены — не то же самое, что целостность выпуска. Кредитным протоколам, принимающим внешне выпущенное обеспечение, нужны контроли для аномального создания предложения, изменений в полномочиях чеканки, внезапных депозитов обеспечения, проверок подкрепления и административного риска на уровне эмитента. Правильный прайс-фид сам по себе не ответит на эти вопросы. Общее звено провалов — control plane Крупнейшие инциденты 2026 года не имели одной общей уязвимости в коде. Они разделяли слабости в системах, ответственных за то, что коду разрешено делать. В терминологии традиционной инфраструктуры слой исполнения обрабатывает обычную активность, а control plane определяет разрешения, конфигурации, доверенные источники данных и исключительные действия.
Эта разница очень близко соответствует крупнейшим инцидентам:
Kelp: Верификатор принял подделанную версию активности в исходной цепочке.
Drift: Валидные подписи передали административный контроль.
Step: Компрометация исполнительных устройств раскрыла полномочия казначейства.
Humanity: Скомпрометированный конечный узел раскрыл привилегированные ключи.
Resolv: Скомпрометированная роль сервиса создала валидные, но экономически не поддержанные авторизации.
Echo: Один ключ администратора мог выдать неограниченные полномочия на чеканку.
Truebit: Исключение — арифметическая ошибка в устаревшем коде контракта.
CertiK зафиксировал 204 инцидента с уязвимостями в коде за первое полугодие, что дало примерно 151,6 миллиона долларов потерь. Компрометации кошельков вызвали 444,5 миллиона долларов потерь всего в 33 инцидентах. Это в среднем даёт примерно 743 000 долларов на один инцидент с уязвимостью в коде и 13,5 миллиона долларов на один инцидент компрометации кошелька. В среднем компрометация кошелька была примерно в 18 раз дороже. Сравнение не делает смарт-контрактные аудиты менее важными. Оно показывает, что аудит контракта без учёта его подписантов, RPC-зависимостей, административных интерфейсов, облачных ролей и экстренных контролей оставляет существенную часть финансовой системы неподтверждённой тестами. Пять контролей, которые устраняют реальные провалы Устанавливайте экономические лимиты после аутентификации Валидная подпись должна доказывать, кто одобрил действие. Она не должна предоставлять неограниченные экономические полномочия. Чеканка, мосты, одобрение обеспечения и выводы всё ещё могут быть ограничены через максимальные размеры транзакций, скользящие лимиты, коэффициенты обеспечения, задержки по времени, лимиты по конкретным активам и автоматические паузы. Эти контроли могут не предотвратить компрометацию учётных данных, но они могут остановить один скомпрометированный ключ от немедленного создания неограниченной ответственности. Измеряйте независимость, а не количество ключей Мультисиг 3 из 5 не является по-настоящему распределённым, когда три ключа можно восстановить с одного ноутбука или контролировать через одну и ту же корпоративную учётную запись. Рекомендации NIST по управлению ключами подчёркивают контроль жизненного цикла, включая авторизацию, бэкапы, подотчётность, разделение обязанностей, реагирование на компрометацию и защиту материала для ключей. Протоколам следует определить, разделяют ли якобы независимые подписанты устройства, менеджеры паролей, облачные арендаторы, процедуры восстановления, физические локации или линии отчётности. Мониторьте отношения, а не только транзакции Каждая отдельная транзакция в эксплойте Kelp выглядела валидной. Обнаруживаемый сбой заключался в отсутствующем взаимосоответствии между двумя цепочками: rsETH был выпущен в Ethereum без сжигания в исходной цепочке. Мониторинг мостов должен постоянно сверять блокировки, сжигания, чеканки и релизы по каждой релевантной сети. Похожие проверки инвариантов могут сравнивать внесённое обеспечение с отчеканенными токенами, резервы с обращающимся предложением, а одобренные лимиты на вывод — с реальными оттоками. Симулируйте административный замысел перед подписью Аппаратные кошельки защищают приватные ключи, но не могут определить, одобряет ли легитимный пользователь вредоносную транзакцию. Административные транзакции следует декодировать и симулировать в отдельной среде перед исполнением. Подписантам нужно видеть итоговые изменения разрешений, вновь одобренные обеспечительные активы, ценовые параметры, лимиты на вывод, обновления контрактов и переводы владения — а не только хэш транзакции или непрозрачный запрос кошелька. Держите legacy-контракты внутри периметра безопасности Контракт не становится безопаснее только потому, что он работал без инцидентов несколько лет. Любое развертывание, которое удерживает активы, обрабатывает редимы, контролирует разрешения протокола или остаётся подключённым к актуальным продуктам, должно иметь верифицированный исходный код, задокументированные предположения компилятора, активный мониторинг и быть включённым в программы аудита и bug-bounty. Декомпиляция с помощью ИИ может сократить время, которое атакующим нужно, чтобы выявить старые арифметические, access-control или валидационные ошибки. Безопасность через сокрытие становится менее эффективной по мере улучшения этих инструментов. ИИ усиливает существующие модели мошенничества ИИ не создавал базовые уязвимости за Kelp, Drift, Resolv или Echo. Его более непосредственный эффект — снижение стоимости исследований цели, имперсонации, локализации и длительных коммуникаций. Крипто-отчёт о преступлениях Chainalysis за 2026 год, который анализирует активность 2025 года, показал, что мошеннические операции со связями, идентифицируемыми с поставщиками AI-услуг, были примерно в 4,5 раза прибыльнее, чем мошенничества без таких связей. Эти доказательства не стоит подавать как подтверждение того, что каждый изощрённый кибератака в 2026 году использовал ИИ. Они показывают, что операции с поддержкой ИИ уже обеспечивали более высокую отдачу и могли сделать несколько уже существующих техник проще для масштабирования:
Синтетическая идентичность
Имперсонация с дипфейковыми видео и голосом.
Продвинутая разведка
Исследование целей через социальные и профессиональные сети.
Многоязычный социнжиниринг
Длительные разговоры на нескольких языках.
Адаптивный фишинг
Клонированные интерфейсы и персонализированные фишинговые страницы.
Автоматизированные исследования уязвимостей
Автоматизированный анализ контрактов и декомпилированного байткода.
Вероятная дальнейшая эволюция — сочетание социальных и технических методов. Социнжиниринг получает учётные данные или разрешение; существующие разрешения протокола превращают этот доступ в финансовый убыток. Изменения регулирования — ответственность, а не механика эксплойта Переходный период MiCA в Европейском союзе завершился 1 июля 2026 года. Покрываемые криптоактивы-сервис-провайдеры в целом теперь должны получать разрешение для продолжения работы в ЕС, в зависимости от рамок регулирования и национальных решений надзорных органов. MiCA может усилить управление, хранение, операционные контроли и подотчётность. Но она не может определить, использует ли мост независимых верификаторов, правильно ли разделены привилегированные ключи или понимает ли уполномоченный подписант вредоносную транзакцию. Закон США GENIUS Act был подписан 18 июля 2025 года и устанавливает федеральную рамочную основу для стейблкоинов платежей. Он не является универсальным режимом кибербезопасности для каждого моста, биржи, кошелька или DeFi-протокола. Регулирование определяет, кто несёт ответственность и какие меры защиты должны существовать. Инженерия безопасности определяет, может ли поддельное сообщение, скомпрометированный ключ или вредоносное одобрение исполниться до того, как эти меры защиты сработают. Что отслеживать до конца 2026 года Окончательную картину безопасности за 2026 год нужно оценивать не только по совокупному заголовочному убытку.
Ситуационная безопасность: ключевые индикаторы
Концентрация потерь
Продолжают ли несколько экстремальных инцидентов доминировать в годовом итоге.
Площадь атаки
Остаются ли компрометации кошельков, административных функций, облака и инфраструктуры более дорогими, чем эксплойты в коде.
Ущерб с учётом восстановлений
Сколько всё ещё отсутствует после заморозок, возвратов и согласованных возвратов.
Качество атрибуции
Подтверждаются ли предварительные связи с группами, поддерживаемыми государством, завершёнными расследованиями.
Внедрение контролей
Вводят ли протоколы независимую верификацию, симуляцию транзакций, разделение ключей и исполнимые экономические лимиты до следующей крупной атаки.
Этот рейтинг — это снимок, подготовленный 17 июля, а не окончательная запись за год. Почти 46% 2026 года ещё впереди, и исторические цифры потерь могут продолжать меняться из‑за восстановлений активов, пересмотров цен токенов, обнаружения новых кошельков и более ясного разделения между условной подверженностью и реализованной кражей. Доказательства поддерживают более узкий вывод: инциденты с наибольшей стоимостью всё чаще нацеливались на control systems вокруг смарт-контрактов, подписантов, устройств, RPC-инфраструктуры, привилегированных сервисов и сетей верификации — а не только на логику контрактов.
Эта статья предназначена только для образовательных целей. Оценки инцидентов могут измениться из‑за движений цен на активы, восстановлений, пересмотра атрибуции и различий между валовой подверженностью, реализованным извлечением и чистыми убытками.