Platformy kryptowalutowe straciły 3,63 miliarda dolarów w 245 udokumentowanych incydentach bezpieczeństwa między styczniem 2025 a lipcem 2026, według raportu CoinGecko „State of Crypto Security Report” opublikowanego 27 sierpnia.
Podsumowanie
- Platformy kryptowalutowe straciły 3,63 miliarda dolarów w 245 udokumentowanych incydentach między styczniem 2025 a lipcem 2026.
- Dziesięć największych ataków odpowiadało za ponad 72,5% wszystkich odnotowanych skradzionych środków na całym świecie.
- Platformy z audytem stanowiły 147 incydentów i 88,44% zgłoszonych strat w całym okresie badania.
- Tylko 11% incydentów dotyczyło luk objętych rutynowym zakresem audytu inteligentnych kontraktów, podał publicznie CoinGecko.
- Aktywne ubezpieczenie onchain spadło o 20,2% do 130,2 miliona dolarów, podczas gdy pięć protokołów zakończyło działalność lub zmieniło kierunek.
Straty były silnie skoncentrowane. Dziesięć największych ataków odpowiadało za ponad 72,5% całkowitej skradzionej wartości, podczas gdy kompromitacje infrastruktury i łańcucha dostaw spowodowały straty przekraczające 1,8 miliarda dolarów.
CoinGecko zidentyfikował kompromitację kluczy prywatnych jako główne ryzyko dla scentralizowanych giełd. Zdecentralizowane aplikacje straciły około 546 milionów dolarów w wyniku exploitów inteligentnych kontraktów, podczas gdy obie kategorie platform zmagały się również z manipulacją oracle i awariami wewnętrznych mechanizmów.
Liczby te reprezentują zbiór danych incydentów CoinGecko. Opublikowane podsumowanie nie określa jasno, czy każdy odzyskany lub zamrożony zasób został odjęty, więc 3,63 miliarda dolarów należy traktować jako zgłoszone szacunkowe straty, a nie ostateczną sumę strat netto.
Straty w bezpieczeństwie kryptowalut były skoncentrowane w głównych atakach
Naruszenie Bybit z lutego 2025 było największym uwzględnionym incydentem, odpowiadając za około 1,44 miliarda dolarów. Atak obejmował skompromitowaną infrastrukturę podpisywania transakcji, a nie wadę w inteligentnym kontrakcie giełdy.
Inne główne incydenty obejmowały naruszenie KelpDAO o wartości 292 milionów dolarów, atak na Drift Protocol o wartości 285 milionów dolarów oraz exploit Cetus o wartości 223 milionów dolarów. Ich różne metody pokazują, dlaczego jedna kontrola bezpieczeństwa nie może pokryć całej powierzchni ataku w branży.
Ataki na infrastrukturę mogą celować w klucze prywatne, urządzenia pracowników, interfejsy front-end, zależności oprogramowania i operatorów mostów. Te komponenty często znajdują się poza inteligentnymi kontraktami sprawdzanymi podczas konwencjonalnych audytów.
Grupy wspierane przez państwa również przyjęły dłuższe i bardziej złożone operacje. Jak wcześniej informowano, dwa ataki powiązane z Koreą Północną wyssały około 577 milionów dolarów poprzez inżynierię społeczną i kompromitację infrastruktury mostów, a nie zwykłe wady kontraktów.
Audyty pokryły tylko mniejszość wykorzystanych słabości
CoinGecko stwierdził, że 147 z 245 dotkniętych platform, czyli około 60%, ukończyło niezależny audyt bezpieczeństwa przed atakiem. Te platformy odpowiadały za 88,44% odnotowanych strat.
To odkrycie nie dowodzi, że audytorzy zatwierdzili podatny komponent. CoinGecko podał, że tylko około 11% incydentów dotyczyło wad mieszczących się w zakresie rutynowych audytów inteligentnych kontraktów.
Te awarie w zakresie nadal spowodowały straty około 396 milionów dolarów. Większość innych incydentów dotyczyła zewnętrznej infrastruktury, nieaudytowanych aktualizacji oprogramowania, skompromitowanych poświadczeń lub mechanizmów zarządzania, których audyt nie ocenił.
Audyt jest również migawką konkretnej wersji kodu. Zmiany wprowadzone po przeglądzie mogą wprowadzić nowe luki. Jego skuteczność zależy od zakresu, metodologii, doświadczenia audytora oraz tego, czy programiści rozwiązali ustalenia.
W powiązanych wiadomościach, przegląd bezpieczeństwa Ripple zidentyfikował 96 problemów, zanim dotknięty kod trafił do użytkowników, co pokazuje, że audyty mogą zapobiegać stratom, gdy ustalenia pojawią się przed aktywacją. Nie mogą one zastąpić ciągłego monitorowania i bezpieczeństwa operacyjnego.
Pojemność ubezpieczeń onchain spadła, gdy wzrosła liczba ataków
Aktywne pokrycie w wiodących protokołach ubezpieczeń onchain spadło o 20,2%, z 163,2 mln USD do 130,2 mln USD. Skumulowane wypłaty pozostały blisko 33 mln USD, według CoinGecko.
Pięć z dziewięciu śledzonych protokołów do sierpnia 2026 r. stało się nieaktywnych lub przeniosło się do innych obszarów działalności. CoinGecko przypisało ten odwrót częściowo podwyższonemu ryzyku, wysokim składkom i trudnościom w przyciąganiu dostawców kapitału.
Kwoty pokrycia w wysokości 130,2 mln USD nie należy porównywać bezpośrednio z 3,63 mld USD jako formalnego wskaźnika pokrycia. Pierwsza jest miarą punktową, podczas gdy druga obejmuje skumulowane incydenty w ciągu 19 miesięcy.
Polisy zawierają również wąskie definicje. Niektóre obejmują zweryfikowane awarie inteligentnych kontraktów, ale wykluczają phishing, kradzież kluczy prywatnych, błędy pracowników, zmienność rynku i straty związane z nieobsługiwanymi łańcuchami.
Giełdy coraz częściej polegają na samofinansowanych rezerwach
Giełdy scentralizowane coraz częściej tworzą fundusze ochrony inwestorów zamiast wykupywać pełne zewnętrzne ubezpieczenie. Rezerwy te mogą zapewnić szybsze odszkodowanie po naruszeniu.
Jednak fundusz ochronny nie jest automatycznie równoważny regulowanemu ubezpieczeniu. Pokrycie zależy od warunków giełdy, przechowywania rezerw, składu aktywów i uznaniowości w zakresie kwalifikujących się zdarzeń.
Poświadczenia proof-of-reserves odnoszą się do innej kwestii, pokazując, że giełda kontroluje aktywa odpowiadające saldom klientów. Nie ustanawiają one bezpiecznego zarządzania kluczami ani nie dowodzą, że wszystkie zobowiązania zostały ujawnione.
Kolejnym testem dla raportu będzie to, czy platformy rozszerzą audyty poza inteligentne kontrakty na systemy operacyjne, mosty i zależności oprogramowania. Dostawcy ubezpieczeń muszą również ustalić, czy można zaoferować szerszą ochronę bez czynienia składek nieprzystępnymi.






