Криптоплатформы потеряли 3,63 миллиарда долларов в результате 245 задокументированных инцидентов безопасности в период с января 2025 года по июль 2026 года, согласно отчету CoinGecko о состоянии безопасности криптовалют, опубликованному 27 августа.
Резюме
- Криптоплатформы потеряли 3,63 миллиарда долларов в результате 245 задокументированных инцидентов в период с января 2025 года по июль 2026 года.
- Десять крупнейших атак составили более 72,5% всех зарегистрированных украденных средств в мире.
- Аудированные платформы представляли 147 инцидентов и 88,44% зарегистрированных потерь за весь период исследования.
- Только 11% инцидентов были связаны с уязвимостями, охватываемыми стандартными рамками аудита смарт-контрактов, публично сообщил CoinGecko.
- Активное ончейн-страховое покрытие снизилось на 20,2% до 130,2 миллиона долларов, в то время как пять протоколов вышли или сменили направление.
Потери были сильно сконцентрированы. Десять крупнейших атак составили более 72,5% от общей украденной суммы, в то время как компрометации инфраструктуры и цепочек поставок привели к потерям более 1,8 миллиарда долларов.
CoinGecko определил компрометацию закрытых ключей как основной риск для централизованных бирж. Децентрализованные приложения потеряли приблизительно 546 миллионов долларов из-за эксплойтов смарт-контрактов, в то время как обе категории платформ также столкнулись с манипуляцией оракулами и отказами внутренних механизмов.
Цифры представляют собой набор данных об инцидентах CoinGecko. В опубликованном резюме четко не указано, были ли вычтены все восстановленные или замороженные активы, поэтому 3,63 миллиарда долларов следует рассматривать как заявленную оценку потерь, а не окончательную чистую сумму потерь.
Потери криптобезопасности были сконцентрированы в крупных атаках
Взлом Bybit в феврале 2025 года стал крупнейшим инцидентом, включенным в отчет, составив приблизительно 1,44 миллиарда долларов. Атака была связана с компрометацией инфраструктуры подписания транзакций, а не с дефектом в смарт-контракте биржи.
Другие крупные инциденты включали взлом KelpDAO на 292 миллиона долларов, атаку на Drift Protocol на 285 миллионов долларов и эксплойт Cetus на 223 миллиона долларов. Их разные методы показывают, почему один контроль безопасности не может покрыть всю поверхность атак отрасли.
Инфраструктурные атаки могут нацеливаться на закрытые ключи, устройства сотрудников, интерфейсы, программные зависимости и операторов мостов. Эти компоненты часто находятся вне смарт-контрактов, проверяемых во время обычных аудитов.
Группы, поддерживаемые государством, также приняли более длительные и сложные операции. Как сообщалось ранее, две атаки, связанные с Северной Кореей, выкачали приблизительно 577 миллионов долларов с помощью социальной инженерии и компрометации мостовой инфраструктуры, а не обычных дефектов контрактов.
Аудиты покрывали лишь меньшинство использованных уязвимостей
CoinGecko обнаружил, что 147 из 245 затронутых платформ, или около 60%, завершили независимый аудит безопасности до того, как были атакованы. Эти платформы составили 88,44% зарегистрированных потерь.
Этот вывод не устанавливает, что аудиторы одобрили уязвимый компонент. CoinGecko заявил, что только приблизительно 11% инцидентов были связаны с недостатками, которые попадали в рамки стандартных аудитов смарт-контрактов.
Эти недостатки в рамках аудита все же привели к потерям около 396 миллионов долларов. Большинство других инцидентов были связаны с внешней инфраструктурой, неаудированными обновлениями программного обеспечения, скомпрометированными учетными данными или механизмами управления, которые аудит не оценивал.
Аудит также является снимком конкретной версии кода. Изменения, внесенные после проверки, могут привести к новым уязвимостям. Его эффективность зависит от области применения, методологии, опыта аудитора и того, устранили ли разработчики обнаруженные проблемы.
В связанных новостях, проверка безопасности Ripple выявила 96 проблем до того, как затронутый код достиг пользователей, что показывает, что аудиты могут предотвратить потери, если результаты получены до активации. Они не могут заменить непрерывный мониторинг и операционную безопасность.
Емкость ончейн-страхования снизилась по мере роста атак
Активное покрытие ведущих протоколов ончейн-страхования снизилось на 20,2%, с 163,2 млн до 130,2 млн долларов. Совокупные выплаты остались на уровне около 33 млн долларов, согласно CoinGecko.
Пять из девяти отслеживаемых протоколов к августу 2026 года стали неактивными или перешли в другие сферы бизнеса. CoinGecko объясняет отступление частично повышенным риском, дорогими премиями и сложностью привлечения поставщиков капитала.
Показатель покрытия в 130,2 млн долларов не следует напрямую сравнивать с 3,63 млрд долларов как формальный коэффициент покрытия. Первый является показателем на определенный момент времени, тогда как второй охватывает совокупные инциденты за 19 месяцев.
Полисы также содержат узкие определения. Некоторые покрывают подтвержденные сбои смарт-контрактов, но исключают фишинг, кражу закрытых ключей, ошибки сотрудников, волатильность рынка и потери, связанные с неподдерживаемыми блокчейнами.
Биржи все чаще полагаются на самофинансируемые резервы
Централизованные биржи все чаще создают фонды защиты инвесторов вместо покупки полного внешнего страхования. Эти резервы могут обеспечить более быстрое возмещение после взлома.
Однако фонд защиты не автоматически эквивалентен регулируемому страхованию. Покрытие зависит от условий биржи, хранения резервов, состава активов и усмотрения в отношении квалифицируемых событий.
Аттестации доказательства резервов решают другую проблему, показывая, что биржа контролирует активы, соответствующие балансам клиентов. Они не устанавливают безопасное управление ключами и не доказывают, что все обязательства раскрыты.
Следующим испытанием для отчета станет то, расширят ли платформы аудиты за пределы смарт-контрактов на операционные системы, мосты и программные зависимости. Страховщики также должны определить, можно ли предложить более широкую защиту, не делая премии недоступными.






