Straty w kryptowalutach osiągnęły 1,1 miliarda dolarów w 212 zweryfikowanych incydentach w pierwszej połowie 2026 roku, według raportu H1 opublikowanego przez Blockaid 28 lipca.
Podsumowanie
- 212 zweryfikowanych incydentów spowodowało straty w wysokości 1,1 miliarda dolarów w rekordowej pierwszej połowie 2026 roku na całym świecie.
- 74% skradzionych środków wynikało z błędów w bezpieczeństwie operacyjnym, a nie z wykorzystania luk w kodzie inteligentnych kontraktów.
- Jedno zgrupowanie powiązane z KRLD odpowiadało za 55% strat, według zweryfikowanego zestawu danych Blockaid.
Blockaid opisał liczbę incydentów w ciągu sześciu miesięcy jako rekordową i stwierdził, że zweryfikował więcej exploitów w H1 niż przez cały 2025 rok.
Ataki na bezpieczeństwo operacyjne spowodowały 74% skradzionej wartości, podczas gdy jedno zgrupowanie związane z Koreańską Republiką Ludowo-Demokratyczną odpowiadało za 55%. Blockaid podał również, że liczba incydentów była 3,4 razy większa niż w całym 2025 roku, choć firmy ochroniarskie stosują różne definicje i metody pokrycia przy szacowaniu strat w branży.
Blockaid twierdzi, że błędy operacyjne napędzały straty w kryptowalutach
Dane Blockaid wskazują na odejście od ataków zależnych wyłącznie od wadliwego kodu inteligentnych kontraktów. Skompromitowane urządzenia, uprzywilejowane poświadczenia, klucze prywatne, systemy podpisywania i infrastruktura poza łańcuchem spowodowały większość mierzonych strat. Ataki te mogą generować transakcje blockchain wyglądające na ważne, ponieważ autoryzowane poświadczenia je zatwierdzają.
Ten wzór zmniejsza ochronę oferowaną przez same audyty kodu. Audyty mogą zidentyfikować wady kontraktów, ale nie mogą powstrzymać skompromitowanego administratora przed podpisaniem złośliwej transakcji ani zapobiec poleganiu weryfikatora mostu na zatrutej infrastrukturze. Blockaid stwierdził, że w H1 pojawiły się nowe wektory ataków i ostrzegł, że niektóre mogą się rozszerzyć w drugiej połowie roku.
Ethereum i Solana doświadczyły różnych wzorców ataków
Projekty związane z Ethereum straciły około 332 miliony dolarów, według raportu Blockaid, przy czym luki w kodzie odpowiadały za większość tej kwoty. Największym przypadkiem związanym z Ethereum był KelpDAO, gdzie atakujący uwolnili 116 500 rsETH o wartości około 292 milionów dolarów z kontraktu mostu po sfałszowaniu wiadomości z łańcucha źródłowego.
Projekty związane z Solaną straciły około 326 milionów dolarów. Ponad 98% pochodziło ze skompromitowanych kluczy i infrastruktury podpisywania, a nie z błędów w inteligentnych kontraktach, jak ustalił Blockaid. Drift Protocol i Step Finance odpowiadały za większość tej kwoty, podczas gdy mniejsze incydenty związane z kodem dotknęły projekty takie jak Raydium i Volo.
Porównanie sieci nie dowodzi, że jeden blockchain jest z natury bezpieczniejszy. Zamiast tego odzwierciedla, które aplikacje zostały zaatakowane i jak ich zespoły zarządzały dostępem uprzywilejowanym. Pojedynczy duży incydent może również zdominować sześciomiesięczną sumę sieci.
KelpDAO i Drift zdominowały kradzieże w H1
Chainalysis powiązała atak na KelpDAO z 18 kwietnia z grupą Lazarus z Korei Północnej. Jej śledztwo wykazało, że atakujący skompromitowali wewnętrzne węzły RPC i zakłócili zewnętrzne węzły, powodując, że system z jednym weryfikatorem zaakceptował fałszywe zdarzenie spalenia. Most po stronie Ethereum uwolnił wówczas rsETH, mimo że żadne odpowiadające tokeny nie zostały zniszczone w łańcuchu źródłowym.
Jak donosi crypto.news, KelpDAO zakończył operacyjną fazę planu odzyskiwania 25 maja po przeniesieniu ostatniej transzy 20 373,72 rsETH do swojego adaptera mostu. Wznowiono bicie, umorzenia i nagrody, choć spory sądowe i sporne roszczenia dotyczące zamrożonych funduszy pozostały nierozwiązane.
Drift doznał osobnego ataku na uprzywilejowany dostęp 1 kwietnia. Chainalysis stwierdziło, że atakujący wykorzystali miesiące inżynierii społecznej i wcześniej podpisane transakcje z trwałym nonce, aby uzyskać kontrolę administracyjną. Aktualizacja dotycząca odzyskiwania z 16 kwietnia Drift wyceniła skradzione aktywa na 295,7 miliona dolarów, powyżej wstępnego szacunku około 285 milionów dolarów używanego przez Blockaid i kilku śledczych.
W powiązanych doniesieniach, crypto.news poinformowało, że Step Finance zamknął działalność po tym, jak atakujący naruszyli urządzenia kadry kierowniczej i wyprowadzili do 40 milionów dolarów z aktywów kontrolowanych przez skarbiec. Firma odzyskała około 4,7 miliona dolarów, ale stwierdziła, że rozmowy o finansowaniu i przejęciu nie doprowadziły do zrównoważonej ścieżki rozwoju.
Odzyskiwanie trwa, podczas gdy skradzione fundusze pozostają aktywne
Drift zaproponował pulę odzyskiwania wspieraną przez przychody z wymiany, Tether i innych partnerów. Jego plan obejmował do 127,5 miliona dolarów proponowanego wsparcia od Tether, 20 milionów dolarów od innych partnerów oraz osobny zbywalny token odzyskiwania. Protokół stwierdził, że jego ponowne uruchomienie będzie wymagać audytów przez OtterSec i Asymmetric, dedykowanych urządzeń do podpisywania, blokad czasowych i przeprojektowanego multisig.
Kradzież pozostaje aktywną sprawą w łańcuchu. Jak wcześniej informowano, portfel powiązany z exploiterem Drift przeniósł 23 095,1 Etheru, wartego około 44,4 miliona dolarów, do Tornado Cash między 23 a 24 lipca po około trzech miesiącach bezczynności.
Blockaid spodziewa się, że zespoły skupią się bardziej na kontrolach intencji transakcji, izolowanych urządzeniach do podpisywania, segregacji kluczy i monitorowaniu mostów oraz infrastruktury. Te środki to zalecenia firmy, a nie gwarancje.
Kolejne zweryfikowane aktualizacje pochodzić będą z warunków tokena odzyskiwania i harmonogramu ponownego uruchomienia Drift, pozostałego procesu roszczeń Step Finance, postępowań sądowych związanych z zamrożonymi funduszami KelpDAO oraz wszelkich zajęć aktywów ogłoszonych przez organy ścigania.











