За первое полугодие 2026 года из криптопроектов украли около 1,1 миллиарда долларов в 212 атаках, и почти три четверти этой суммы — примерно 790 миллионов — ушли через компрометацию приватных ключей. Не через хитрые уязвимости смарт-контрактов, а через доступ к самому секрету. Данные приводит охранная компания Blockaid в отчёте, опубликованном в начале августа.

Коротко: что показывает отчёт

Общий ущерб за полугодие — около 1,1 миллиарда долларов, число атак — 212. На компрометацию ключей приходится порядка 790 миллионов, то есть около 75% похищенного.

Частота растёт: с 18 инцидентов в январе до 57 в июне. На группировки, связываемые с Северной Кореей, отчёт относит примерно 55% всех похищенных средств — около 609 миллионов долларов.

Оценки разных наблюдателей расходятся. Другие подсчёты дают для второго квартала долю ключевых компрометаций около 40%, а суммарный ущерб за семь месяцев оценивают в 1,65 миллиарда. Методики отличаются составом выборки и тем, что именно засчитывается за инцидент, поэтому сравнивать цифры из разных отчётов напрямую нельзя.

Что значит «компрометация ключа»

Формулировка звучит технически, а описывает вещи бытовые. Ключ может лежать в файле на сервере, который взломали перебором пароля, оказаться на ноутбуке сотрудника с вредоносной программой, быть выдан через фишинговую страницу или украден вместе с активной сессией.

Общее у всех сценариев одно: код протокола при этом работает ровно так, как задуман. Никакой ошибки в контракте нет, подпись подлинная, транзакция корректна. Система не взломана — она просто выполнила распоряжение того, кто предъявил правильный секрет.

Смарт-контракт нельзя обмануть, если у вас есть ключ. Его и не обманывают — ему отдают верную команду, и он послушно её исполняет.

Почему отрасль смотрит не туда

Вот наблюдение, ради которого стоит сопоставить эти цифры с тем, чем отрасль занята. Основные деньги на безопасность уходят в аудит кода: проверку контрактов, поиск логических ошибок, программы вознаграждений за найденные уязвимости.

Работа нужная, и она даёт заметные результаты — на днях волонтёрская группа за 27 часов нашла 85 критических уязвимостей в открытых репозиториях. Но, насколько я это вижу, весь этот арсенал направлен на меньшую часть проблемы. Аудит закрывает ошибки в коде, а три четверти денег уходит там, где кода нет вовсе: в порядке хранения секретов, в дисциплине сотрудников, в настройке серверов.

Причина перекоса неприятная: аудит можно купить, отчитаться о нём и повесить значок на сайт, а операционную дисциплину купить нельзя — её приходится поддерживать каждый день, и документа по итогам не выдают.

Структура потерь

Показатель Значение
Похищено за полугодие около 1,1 млрд долларов
Число атак 212
Через компрометацию ключей около 790 млн, порядка 75%
Динамика инцидентов 18 в январе, 57 в июне
Приписывается группировкам из КНДР около 55%, примерно 609 млн долларов
Расхождение с другими отчётами для второго квартала доля ключей оценивается около 40%

Почему ключи стали главной целью

Экономика простая. Найти пригодную для эксплуатации ошибку в аудированном контракте — работа для специалиста высокой квалификации, и она может не окупиться. Получить доступ к ноутбуку разработчика или к серверу с ключами — задача несопоставимо дешевле, а результат тот же.

Отсюда и профиль атак. Всё чаще целью выбирают не протокол, а человека рядом с ним: фальшивые собеседования с тестовым заданием дают доступ к рабочей технике, а дальше открываются и репозитории, и ключи инфраструктуры.

Отдельная категория — ошибки в самой генерации секрета. Летний случай с аппаратными кошельками показал крайний вариант: ключи оказались предсказуемыми из-за дефекта прошивки, и красть их не понадобилось вовсе.

Что из этого следует для держателя

Вывод не про выбор блокчейна и не про надёжность протокола, а про то, где лежит ваш секрет и кто до него дотянется.

Практический минимум известен и скучен: ключ на отдельном устройстве, а не в файле; крупные суммы под несколькими подписями; рабочие и личные операции на разной технике; отдельный браузер для доступа к средствам. Ни один из этих пунктов не защищает от ошибки в контракте, зато все вместе они закрывают именно ту категорию, на которую приходится три четверти потерь.

Частые вопросы

Сколько украли за полугодие?

Около 1,1 миллиарда долларов в 212 атаках по данным отчёта, опубликованного в начале августа. Другие наблюдатели дают иные суммы из-за различий в методике.

Какая доля пришлась на ключи?

Примерно 790 миллионов долларов, то есть около 75% похищенного. Для второго квартала отдельно приводится оценка около 40%, что показывает разброс методик.

Что считается компрометацией ключа?

Любой сценарий, где злоумышленник получает доступ к секрету: взлом сервера, вредоносная программа на устройстве, фишинг, кража активной сессии.

Значит ли это, что аудит кода не нужен?

Нет. Аудит закрывает свою категорию ошибок, но эта категория меньше по объёму потерь, чем принято считать.

Кому приписывают большую часть краж?

Отчёт относит около 55% похищенных средств, примерно 609 миллионов долларов, к группировкам, связываемым с Северной Кореей.

Что делать обычному пользователю?

Хранить ключ на отдельном устройстве, использовать несколько подписей для крупных сумм и разделять технику для рабочих и личных операций.

Источники

Материал подготовлен на основе публикаций Crypto Economy и Cryptonews, ссылающихся на отраслевые отчёты о безопасности.