Картина на конец лета 2026 года складывается так: суммарные потери от атак на криптопроекты снижаются, а число инцидентов бьёт рекорды. За первое полугодие индустрия потеряла порядка 1,3 млрд долларов при 207 зафиксированных случаях против 83 годом ранее. Центр тяжести сместился с массовых технических атак на точечные и на обман живого человека. В России 74% выявленных пирамид собирали деньги в криптовалюте.
Ниже — цифры по источникам, разбор расхождений между отчётами, российская специфика и вывод для частного держателя.
Цифры за первое полугодие 2026 года
Сначала оговорка. Без неё числа вводят в заблуждение, потому что разные компании считают по-разному: кто-то учитывает только подтверждённые взломы протоколов, кто-то добавляет фишинг у частных пользователей, кто-то оценивает потоки на адреса, помеченные как мошеннические. Отсюда разброс.
| Источник | Потери за первое полугодие 2026 | Число инцидентов | Что считали |
|---|---|---|---|
| CertiK | 1,32 млрд $ | 207 | Инциденты безопасности, включая эксплойты и фишинг |
| Blockaid | 1,1 млрд $ | 212 | Хакерские атаки на криптопроекты |
| Onchain Lens | 1,32 млрд $ | 224 | Публично раскрытые инциденты |
Сходятся отчёты в главном. Число атак выросло кратно, а суммарный ущерб снизился почти вдвое к прошлому году — но снижение обманчиво, потому что в базу сравнения попал единичный взлом биржи на полтора миллиарда долларов, и без этого выброса первое полугодие 2026 года оказалось бы примерно на четверть тяжелее аналогичного периода годом ранее.
По отчёту CertiK Hack3d, опубликованному в июле 2026 года, потери за первое полугодие составили 1,32 млрд долларов, что на 46,8% меньше год к году. Число инцидентов выросло с 83 до 207 — рекорд за всю историю наблюдений компании, и около 60% атак связаны с уязвимостями смарт-контрактов. Во втором квартале ущерб вырос на 59% к первому и достиг 807,5 млн долларов, причём более 70% квартальных потерь пришлось на два инцидента.
Что изменилось в структуре
Три сдвига видны отчётливо.
Первый: человек дороже кода. По данным Blockaid, почти три четверти украденного за полугодие — около 789 млн долларов — пришлось на случаи компрометации приватных ключей и административных прав, тогда как классические ошибки в коде и небрежные разрешения на списание, будучи самыми массовыми по числу случаев, суммарно принесли злоумышленникам менее 30 млн.
Вывод неприятный. Массовость и ущерб разошлись: атак много, деньги уносят единицы.
Второй: концентрация. Небольшое число крупных инцидентов формирует основную часть потерь, а остальные сотни случаев дают шум. Для проекта это означает, что риск сосредоточен в правах доступа, а не в количестве найденных багов.
Третий: генеративные инструменты. Схемы с выдачей себя за другое лицо выросли, по оценке Chainalysis, на 1400% за 2025 год, а мошенничество с применением генеративных моделей оказалось в 4,5 раза прибыльнее обычного. Подделка голоса, лица и переписки стала дешёвой.
Формально компрометация административных прав — это получение злоумышленником контроля над ключом, который управляет протоколом: позволяет обновить контракт, вывести средства из хранилища или изменить параметры протокола. Уязвимости в коде может не быть вовсе, потому что атака проходит через человека, его устройство или процесс согласования внутри команды.
Есть и четвёртый сдвиг, менее заметный в сводках. Мошенничество перестало быть одноразовым событием и превратилось в воронку: сначала человек теряет деньги, затем к нему приходят с предложением их вернуть за предоплату, а после — с приглашением «отработать долг», принимая чужие переводы на свою карту.
Одна жертва обрабатывается трижды. Списки пострадавших перепродаются между группами, и повторное обращение приходит иногда через несколько месяцев.
Российская специфика
Картина здесь своя.
Регулятор подвёл итоги полугодия 27 августа 2026 года: выявлено 2,9 тысячи проектов с признаками нелегальной деятельности, а число субъектов с признаками финансовых пирамид и псевдоинвестиционных проектов снизилось на 44% год к году. Для вовлечения людей организаторы использовали более 940 сайтов, 120 телеграм-каналов и свыше 2,5 тысячи страниц в социальных сетях.
Криптовалюта остаётся основным инструментом сбора. Более 74% выявленных пирамид принимали взносы именно в ней, остальные предпочитали иностранные платёжные сервисы и наличные, а на подконтрольные организаторам кошельки за полугодие поступило свыше 1 млрд рублей в эквиваленте.
Изменилась и упаковка. Регулятор отмечает, что проекты стали использовать модную терминологию: вложения в дата-центры для майнинга, в стартапы на основе искусственного интеллекта, в токен, якобы привязанный к котировкам золота.
Отдельно про снижение на 44%. Оно объясняется не исчезновением мошенников, а тем, что сайты блокируются на этапе запуска, — организаторы в ответ перешли от одного раскрученного проекта к множеству однодневок под разными брендами, и это меняет тактику защиты для обычного человека: репутация проекта больше ничего не значит, потому что нарастить её однодневка не успевает.
Куда смещается риск
Если свести отчёты в одну линию, направление читается так: атака дешевеет, а цель дорожает. Массовые технические атаки стали рутиной и приносят копейки, зато подготовленный удар по правам доступа одного протокола выносит сотни миллионов за одну транзакцию.
Для розницы линия иная. Его почти никогда не атакуют персонально: он попадает в общую сеть — поддельный домен, фальшивый клейм, фишинговая подпись, и суммы здесь измеряются тысячами долларов на человека, зато случаев десятки тысяч.
Две разные войны идут параллельно. Путать их не стоит.
Отсюда и практический ориентир для проектов. Аудит кода закрывает шестьдесят процентов случаев по количеству, но лишь малую часть по деньгам, тогда как процедура управления ключами — мультиподпись, разделение полномочий, аппаратное хранение, регламент согласования крупных операций — закрывает ровно ту часть, где лежит основная сумма ущерба.
Порядок приоритетов у большинства команд обратный. Отсюда и цифры.
Что это значит для частного держателя
Из статистики следуют четыре практических вывода.
- Ваш главный риск — подпись, а не взлом. Крупные суммы уносят через компрометацию ключей и разрешений, а не через дыры в коде кошелька.
- Возраст проекта перестал быть аргументом. Однодневки запускаются пачками, и «проект существует три месяца» теперь ничего не подтверждает.
- Убедительность больше не признак подлинности. Грамотный текст, качественный сайт и видео с известным лицом стоят дёшево.
- Доходность выше рыночной — единственный устойчивый маркер. Обещание десяти процентов в месяц при рыночных десяти годовых работает как индикатор независимо от упаковки.
⚠ Не опирайтесь на одну цифру из одного отчёта. Методики расходятся. Оценки пересматриваются задним числом в сторону увеличения по мере идентификации новых адресов, а данные регулятора и блокчейн-аналитиков описывают разные явления. Берите два источника. И всегда смотрите, что именно считали.
Чего в отчётах нет
Ни одна из приведённых цифр не описывает потери частных лиц целиком. Блокчейн-аналитики видят потоки на помеченные адреса, регулятор — выявленные проекты, компании по безопасности — публично раскрытые инциденты, а массовый розничный фишинг на суммы в пару тысяч долларов чаще всего не попадает никуда: пострадавший не пишет заявление, площадка о случае не знает, адрес злоумышленника остаётся неразмеченным.
Оценки исследователей сходятся в том, что о потерях сообщает меньшинство пострадавших. Значит, реальные масштабы выше опубликованных. Насколько — не знает никто.
Чек-лист на ближайшие месяцы
- ✓ Ежеквартальная ревизия выданных разрешений в кошельке
- ✓ Отдельный кошелёк под активности, основной — без подключений к приложениям
- ✓ Проверка любого проекта по реестру Банка России и по списку признаков нелегальной деятельности
- ✓ Тестовый вывод небольшой суммы до основного вложения
- ✗ Никаких решений по видео и голосовым сообщениям без подтверждения по другому каналу
- ✗ Никаких вложений под обещание фиксированной доходности
Частые вопросы
Стало ли безопаснее, если потери снизились почти вдвое
Нет. Снижение объясняется эффектом базы: в прошлый период попал один рекордный взлом биржи. Если убрать этот выброс, потери первого полугодия 2026 года оказываются выше сопоставимого периода годом ранее, а число инцидентов выросло более чем вдвое.
Почему оценки разных компаний расходятся
Различаются методики и границы учёта. Одни считают только подтверждённые взломы протоколов, другие добавляют фишинг у розничных пользователей, третьи оценивают потоки на адреса с признаками мошенничества. Кроме того, оценки уточняются задним числом: идентификация новых адресов увеличивает исторические суммы.
Какая схема сейчас самая опасная для розничного пользователя
Фишинг подписи. Пользователь сам подтверждает разрешение на списание своих токенов на поддельном сайте или в фальшивом клейме раздачи, и эта категория лидирует по числу пострадавших, тогда как по суммам преобладают взломы протоколов и компрометация административных ключей.
Как проверить проект по данным регулятора
Через справочник. Банк России ведёт перечень участников финансового рынка и публикует список компаний с признаками нелегальной деятельности, а отсутствие организации в справочнике при активном привлечении денег служит сигналом само по себе. Проверка занимает минуту.
Изменил ли закон №282-ФЗ картину мошенничества
С 1 сентября 2026 года появились лицензированные операторы обмена и реестр Банка России, то есть у части операций возник понятный адресат ответственности. Но пирамиды и фишинг работают вне этого контура, и закон на них влияет косвенно — через прозрачность потоков и возможность быстрее выявлять кошельки организаторов.
Куда идти дальше
Общая картина калибрует. Защищают частности. Как проверять каналы ввода и вывода — в разделе про биржи; как оценивать проект перед вложением — в разделе об инвестициях; как разделять активы, чтобы одна ошибка не стоила всего портфеля, — в материалах по криптопортфелю; а почему статистика убеждает хуже, чем скриншот чужой прибыли, — в разделе психологии.
Источники: сообщение регулятора о результатах полугодия по данным Банка России и отчёт CertiK Hack3d за первое полугодие 2026 года.
Вердикт
Рынок стал безопаснее в технике и опаснее в человеческой части. Уязвимости находят и закрывают быстрее. А подпись, поставленную владельцем добровольно, не отменит никакой аудит и никакой регулятор.
Моя позиция такая. Смотреть на общие цифры полезно раз в квартал, для калибровки ощущений; ежедневную защиту дают три вещи — разделение кошельков, ревизия разрешений и привычка читать окно подтверждения. Всё остальное вторично.
Свежие данные и разборы инцидентов публикуем в Telegram-канале Cryptium.
Обсуждение
Добавить комментарий