CoinGecko: Крипто-зломи коштують $3,63 млрд за 19 місяців

ETH
LINK
MATIC
NEAR
SOL
XRP
компрометація приватного ключаексплойт смарт-контрактівінцидент безпекизлом Bybitкрипто-зломCoinGecko
2026-08-28Джерело: crypto.news
CoinGecko: Крипто-зломи коштують $3,63 млрд за 19 місяців

Криптоплатформи втратили 3,63 мільярда доларів у 245 задокументованих інцидентах безпеки з січня 2025 року по липень 2026 року, згідно зі звітом CoinGecko про стан криптобезпеки, опублікованим 27 серпня.

Підсумок

  • Криптоплатформи втратили 3,63 мільярда доларів у 245 задокументованих інцидентах з січня 2025 року по липень 2026 року.
  • Десять найбільших атак становили понад 72,5% усіх зафіксованих вкрадених коштів у світі.
  • Аудовані платформи становили 147 інцидентів і 88,44% зареєстрованих збитків загалом за досліджуваний період.
  • Лише 11% інцидентів стосувалися вразливостей, які охоплюються стандартними обсягами аудиту смарт-контрактів, публічно повідомив CoinGecko.
  • Активне ончейн-страхове покриття скоротилося на 20,2% до 130,2 мільйона доларів, тоді як п'ять протоколів вийшли або змінили напрямок.

Збитки були сильно сконцентровані. Десять найбільших атак становили понад 72,5% загальної вкраденої вартості, тоді як компрометації інфраструктури та ланцюга постачання спричинили збитки понад 1,8 мільярда доларів.

CoinGecko визначив компрометацію приватних ключів як головний ризик для централізованих бірж. Децентралізовані застосунки втратили приблизно 546 мільйонів доларів через експлойти смарт-контрактів, тоді як обидві категорії платформ також зіткнулися з маніпуляцією оракулами та збоями внутрішніх механізмів.

Цифри представляють набір даних про інциденти CoinGecko. Опублікований підсумок чітко не вказує, чи були вираховані всі відновлені або заморожені активи, тому 3,63 мільярда доларів слід розглядати як заявлену оцінку збитків, а не як остаточну чисту суму збитків.

Збитки криптобезпеки були сконцентровані у великих атаках

Злом Bybit у лютому 2025 року був найбільшим інцидентом, що становив приблизно 1,44 мільярда доларів. Атака включала компрометацію інфраструктури підписання транзакцій, а не дефект у смарт-контракті біржі.

Інші великі інциденти включали злом KelpDAO на 292 мільйони доларів, атаку на Drift Protocol на 285 мільйонів доларів та експлойт Cetus на 223 мільйони доларів. Їхні різні методи показують, чому один контроль безпеки не може покрити всю поверхню атак індустрії.

Атаки на інфраструктуру можуть бути спрямовані на приватні ключі, пристрої співробітників, інтерфейси, програмні залежності та операторів мостів. Ці компоненти часто знаходяться поза смарт-контрактами, які перевіряються під час звичайних аудитів.

Підтримувані державою групи також прийняли довші та складніші операції. Як повідомлялося раніше, дві атаки, пов'язані з Північною Кореєю, викачали приблизно 577 мільйонів доларів через соціальну інженерію та компрометацію інфраструктури мостів, а не через звичайні дефекти контрактів.

Аудити покривали лише меншість використаних слабких місць

CoinGecko виявив, що 147 із 245 постраждалих платформ, або близько 60%, завершили незалежний аудит безпеки до того, як їх атакували. Ці платформи становили 88,44% зареєстрованих збитків.

Цей висновок не встановлює, що аудитори схвалили вразливий компонент. CoinGecko заявив, що лише приблизно 11% інцидентів стосувалися дефектів, які підпадали під обсяг стандартних аудитів смарт-контрактів.

Ці збої в межах обсягу все ще спричинили збитки приблизно на 396 мільйонів доларів. Більшість інших інцидентів стосувалися зовнішньої інфраструктури, неаудованих оновлень програмного забезпечення, скомпрометованих облікових даних або механізмів управління, які аудит не оцінював.

Аудит також є знімком конкретної версії коду. Зміни, внесені після перевірки, можуть впровадити нові вразливості. Його ефективність залежить від обсягу, методології, досвіду аудитора та того, чи вирішили розробники знайдені проблеми.

У відповідному висвітленні, перевірка безпеки Ripple виявила 96 проблем до того, як уражений код дійшов до користувачів, що показує, що аудити можуть запобігти втратам, якщо результати надходять до активації. Вони не можуть замінити постійний моніторинг та операційну безпеку.

Ємність ончейн-страхування зменшилася, тоді як атаки зросли

Активне покриття провідних ончейн-страхових протоколів зменшилося на 20,2%, зі 163,2 мільйона доларів до 130,2 мільйона доларів. Сукупні виплати залишилися близько 33 мільйонів доларів, згідно з CoinGecko.

П'ять із дев'яти відстежуваних протоколів стали неактивними або перейшли в інші сфери бізнесу до серпня 2026 року. CoinGecko пояснив відступ частково підвищеним ризиком, дорогими преміями та труднощами із залученням постачальників капіталу.

Показник покриття у 130,2 мільйона доларів не слід безпосередньо порівнювати з 3,63 мільярда доларів як формальний коефіцієнт покриття. Перший є показником на певний момент часу, тоді як другий охоплює сукупні інциденти за 19 місяців.

Поліси також містять вузькі визначення. Деякі покривають перевірені збої смарт-контрактів, але виключають фішинг, крадіжку закритих ключів, помилки співробітників, волатильність ринку та збитки, пов'язані з непідтримуваними ланцюгами.

Біржі все більше покладаються на самофінансовані резерви

Централізовані біржі все частіше створюють фонди захисту інвесторів замість придбання повного зовнішнього страхування. Ці резерви можуть забезпечити швидше відшкодування після порушення.

Однак фонд захисту не обов'язково еквівалентний регульованому страхуванню. Покриття залежить від умов біржі, зберігання резервів, складу активів та дискреційних повноважень щодо кваліфікованих подій.

Атестації доказів резервів вирішують іншу проблему, показуючи, що біржа контролює активи, що відповідають балансам клієнтів. Вони не встановлюють безпечне управління ключами або не доводять, що всі зобов'язання були розкриті.

Наступним випробуванням для звіту буде те, чи розширять платформи аудити за межі смарт-контрактів на операційні системи, мости та програмні залежності. Страхові провайдери також повинні визначити, чи можна запропонувати ширше покриття, не роблячи премії недоступними.