Криптоинвесторы потеряли почти миллиард долларов в первой половине 2026 года, и любимое «одеяло безопасности» индустрии мало чем помогло.
Исследовательская компания в сфере безопасности ack3подтвердила 135 эксплойтов в период с января по июнь, с общим ущербом в $939,86 млн, что в среднем составляет $6,96 млн за каждый инцидент. Компания опубликовала полный набор данных об инцидентах в открытом доступе, так что каждую цифру можно проверить построчно.
Вот статистика, которая должна напугать каждого розничного держателя: из средств, украденных у проектов, прошедших аудит, 94,4% были выведены через код или инфраструктуру, которые аудиторы никогда не проверяли. Зеленая галочка прикрывала парадный вход. Воры проникли через грузовой отсек.
Крупнейшие ограбления, пропущенные аудитом криптопроектов
Два мегаограбления составляют основную часть ущерба, и ни одно из них не было ошибкой, пропущенной аудитором.
Kelp DAO потеряла $292 млн в апреле после того, как злоумышленники подделали кроссчейн-сообщение LayerZero, скомпрометировав единственный верификатор сообщений протокола — одна контрольная точка, никакого резервирования.
Двумя неделями ранее гигант перпетуалов на Solana, Drift, потерял $285 млн, когда оперативники, которых исследователи связывают с Северной Кореей, месяцами применяли методы социальной инженерии для получения ключей администратора. В сумме: $577 млн, примерно 61% всех украденных средств за полугодие. Сломана не математика. Сломаны ключи и доверие.
Та же схема повторяется и дальше по списку. Step Finance ($40 млн), Humanity Protocol ($32 млн) и стейблкоин USR от Resolv ($24,5 млн) были опустошены через скомпрометированные приватные ключи и подписывающую инфраструктуру — то есть через людей, а не через смарт-контракты. Кроссчейн-мосты стали еще одним полем смерти: от Verus ($11,5 млн) до Syscoin ($8 млн) и Taiko ($1,7 млн).
Безопасным не был даже сектор «голубых фишек». Polymarket атаковали дважды: в мае — внутренняя кража $700 тыс. из кошелька, в июне — атака на цепочку поставок фронтенда на $3,1 млн, превратившая собственный сайт проекта в инструмент для опустошения кошельков.
У CoW Swap угнали домен. А в самом поэтичном инциденте полугодия грозный MEV-бот jaredfromsubway.eth, годами «стригший» розничных трейдеров, сам был обманут на $7,5 млн с помощью токена-приманки.
Проектам без аудита повезло не больше. Truebit потерял $26,4 млн из-за школьной ошибки целочисленного переполнения в ценообразовании своих токенов.
УЗНАЙТЕ: Крупнейшие криптовзломы 2025 года
Одного аудита недостаточно: хорошие проекты проверяют регулярно
А в тех редких случаях, когда аудиторы все же проверяли эксплуатируемый код? Отчеты в основном были устаревшими: 17 из 20 ближайших релевантных аудитов были проведены как минимум за шесть месяцев до момента атаки хакеров.
В тревожном прогнозе о росте использования AI-инструментов генеральный директор и основатель Ack3 Йозеф Гаттермайер заявил:
Вывод жесток в своей простоте. «Прошел аудит» — это маркетинговое слово, пока вы не зададите три вопроса: что именно проверялось, как давно и кто контролирует ключи сегодня. В первой половине 2026 года честные ответы слишком часто были такими: не эта часть, больше года назад и один скомпрометированный ключ от катастрофы.
Аудиторы могут прочитать каждую строку кода. Но они не могут прочитать мысли разработчика, когда тот кликает по ссылке от «HR».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ahmed Barakat




