Картина на конец лета 2026 года складывается так: суммарные потери от атак на криптопроекты снижаются, а число инцидентов бьёт рекорды. За первое полугодие индустрия потеряла порядка 1,3 млрд долларов при 207 зафиксированных случаях против 83 годом ранее. Центр тяжести сместился с массовых технических атак на точечные и на обман живого человека. В России 74% выявленных пирамид собирали деньги в криптовалюте.

Ниже — цифры по источникам, разбор расхождений между отчётами, российская специфика и вывод для частного держателя.

Цифры за первое полугодие 2026 года

Сначала оговорка. Без неё числа вводят в заблуждение, потому что разные компании считают по-разному: кто-то учитывает только подтверждённые взломы протоколов, кто-то добавляет фишинг у частных пользователей, кто-то оценивает потоки на адреса, помеченные как мошеннические. Отсюда разброс.

Источник Потери за первое полугодие 2026 Число инцидентов Что считали
CertiK 1,32 млрд $ 207 Инциденты безопасности, включая эксплойты и фишинг
Blockaid 1,1 млрд $ 212 Хакерские атаки на криптопроекты
Onchain Lens 1,32 млрд $ 224 Публично раскрытые инциденты

Сходятся отчёты в главном. Число атак выросло кратно, а суммарный ущерб снизился почти вдвое к прошлому году — но снижение обманчиво, потому что в базу сравнения попал единичный взлом биржи на полтора миллиарда долларов, и без этого выброса первое полугодие 2026 года оказалось бы примерно на четверть тяжелее аналогичного периода годом ранее.

По отчёту CertiK Hack3d, опубликованному в июле 2026 года, потери за первое полугодие составили 1,32 млрд долларов, что на 46,8% меньше год к году. Число инцидентов выросло с 83 до 207 — рекорд за всю историю наблюдений компании, и около 60% атак связаны с уязвимостями смарт-контрактов. Во втором квартале ущерб вырос на 59% к первому и достиг 807,5 млн долларов, причём более 70% квартальных потерь пришлось на два инцидента.

Что изменилось в структуре

Три сдвига видны отчётливо.

Первый: человек дороже кода. По данным Blockaid, почти три четверти украденного за полугодие — около 789 млн долларов — пришлось на случаи компрометации приватных ключей и административных прав, тогда как классические ошибки в коде и небрежные разрешения на списание, будучи самыми массовыми по числу случаев, суммарно принесли злоумышленникам менее 30 млн.

Вывод неприятный. Массовость и ущерб разошлись: атак много, деньги уносят единицы.

Второй: концентрация. Небольшое число крупных инцидентов формирует основную часть потерь, а остальные сотни случаев дают шум. Для проекта это означает, что риск сосредоточен в правах доступа, а не в количестве найденных багов.

Третий: генеративные инструменты. Схемы с выдачей себя за другое лицо выросли, по оценке Chainalysis, на 1400% за 2025 год, а мошенничество с применением генеративных моделей оказалось в 4,5 раза прибыльнее обычного. Подделка голоса, лица и переписки стала дешёвой.

Формально компрометация административных прав — это получение злоумышленником контроля над ключом, который управляет протоколом: позволяет обновить контракт, вывести средства из хранилища или изменить параметры протокола. Уязвимости в коде может не быть вовсе, потому что атака проходит через человека, его устройство или процесс согласования внутри команды.

Есть и четвёртый сдвиг, менее заметный в сводках. Мошенничество перестало быть одноразовым событием и превратилось в воронку: сначала человек теряет деньги, затем к нему приходят с предложением их вернуть за предоплату, а после — с приглашением «отработать долг», принимая чужие переводы на свою карту.

Одна жертва обрабатывается трижды. Списки пострадавших перепродаются между группами, и повторное обращение приходит иногда через несколько месяцев.

Российская специфика

Картина здесь своя.

Регулятор подвёл итоги полугодия 27 августа 2026 года: выявлено 2,9 тысячи проектов с признаками нелегальной деятельности, а число субъектов с признаками финансовых пирамид и псевдоинвестиционных проектов снизилось на 44% год к году. Для вовлечения людей организаторы использовали более 940 сайтов, 120 телеграм-каналов и свыше 2,5 тысячи страниц в социальных сетях.

Криптовалюта остаётся основным инструментом сбора. Более 74% выявленных пирамид принимали взносы именно в ней, остальные предпочитали иностранные платёжные сервисы и наличные, а на подконтрольные организаторам кошельки за полугодие поступило свыше 1 млрд рублей в эквиваленте.

Изменилась и упаковка. Регулятор отмечает, что проекты стали использовать модную терминологию: вложения в дата-центры для майнинга, в стартапы на основе искусственного интеллекта, в токен, якобы привязанный к котировкам золота.

Отдельно про снижение на 44%. Оно объясняется не исчезновением мошенников, а тем, что сайты блокируются на этапе запуска, — организаторы в ответ перешли от одного раскрученного проекта к множеству однодневок под разными брендами, и это меняет тактику защиты для обычного человека: репутация проекта больше ничего не значит, потому что нарастить её однодневка не успевает.

Куда смещается риск

Если свести отчёты в одну линию, направление читается так: атака дешевеет, а цель дорожает. Массовые технические атаки стали рутиной и приносят копейки, зато подготовленный удар по правам доступа одного протокола выносит сотни миллионов за одну транзакцию.

Для розницы линия иная. Его почти никогда не атакуют персонально: он попадает в общую сеть — поддельный домен, фальшивый клейм, фишинговая подпись, и суммы здесь измеряются тысячами долларов на человека, зато случаев десятки тысяч.

Две разные войны идут параллельно. Путать их не стоит.

Отсюда и практический ориентир для проектов. Аудит кода закрывает шестьдесят процентов случаев по количеству, но лишь малую часть по деньгам, тогда как процедура управления ключами — мультиподпись, разделение полномочий, аппаратное хранение, регламент согласования крупных операций — закрывает ровно ту часть, где лежит основная сумма ущерба.

Порядок приоритетов у большинства команд обратный. Отсюда и цифры.

Что это значит для частного держателя

Из статистики следуют четыре практических вывода.

  1. Ваш главный риск — подпись, а не взлом. Крупные суммы уносят через компрометацию ключей и разрешений, а не через дыры в коде кошелька.
  2. Возраст проекта перестал быть аргументом. Однодневки запускаются пачками, и «проект существует три месяца» теперь ничего не подтверждает.
  3. Убедительность больше не признак подлинности. Грамотный текст, качественный сайт и видео с известным лицом стоят дёшево.
  4. Доходность выше рыночной — единственный устойчивый маркер. Обещание десяти процентов в месяц при рыночных десяти годовых работает как индикатор независимо от упаковки.

⚠ Не опирайтесь на одну цифру из одного отчёта. Методики расходятся. Оценки пересматриваются задним числом в сторону увеличения по мере идентификации новых адресов, а данные регулятора и блокчейн-аналитиков описывают разные явления. Берите два источника. И всегда смотрите, что именно считали.

Чего в отчётах нет

Ни одна из приведённых цифр не описывает потери частных лиц целиком. Блокчейн-аналитики видят потоки на помеченные адреса, регулятор — выявленные проекты, компании по безопасности — публично раскрытые инциденты, а массовый розничный фишинг на суммы в пару тысяч долларов чаще всего не попадает никуда: пострадавший не пишет заявление, площадка о случае не знает, адрес злоумышленника остаётся неразмеченным.

Оценки исследователей сходятся в том, что о потерях сообщает меньшинство пострадавших. Значит, реальные масштабы выше опубликованных. Насколько — не знает никто.

Чек-лист на ближайшие месяцы

  • ✓ Ежеквартальная ревизия выданных разрешений в кошельке
  • ✓ Отдельный кошелёк под активности, основной — без подключений к приложениям
  • ✓ Проверка любого проекта по реестру Банка России и по списку признаков нелегальной деятельности
  • ✓ Тестовый вывод небольшой суммы до основного вложения
  • ✗ Никаких решений по видео и голосовым сообщениям без подтверждения по другому каналу
  • ✗ Никаких вложений под обещание фиксированной доходности

Частые вопросы

Стало ли безопаснее, если потери снизились почти вдвое

Нет. Снижение объясняется эффектом базы: в прошлый период попал один рекордный взлом биржи. Если убрать этот выброс, потери первого полугодия 2026 года оказываются выше сопоставимого периода годом ранее, а число инцидентов выросло более чем вдвое.

Почему оценки разных компаний расходятся

Различаются методики и границы учёта. Одни считают только подтверждённые взломы протоколов, другие добавляют фишинг у розничных пользователей, третьи оценивают потоки на адреса с признаками мошенничества. Кроме того, оценки уточняются задним числом: идентификация новых адресов увеличивает исторические суммы.

Какая схема сейчас самая опасная для розничного пользователя

Фишинг подписи. Пользователь сам подтверждает разрешение на списание своих токенов на поддельном сайте или в фальшивом клейме раздачи, и эта категория лидирует по числу пострадавших, тогда как по суммам преобладают взломы протоколов и компрометация административных ключей.

Как проверить проект по данным регулятора

Через справочник. Банк России ведёт перечень участников финансового рынка и публикует список компаний с признаками нелегальной деятельности, а отсутствие организации в справочнике при активном привлечении денег служит сигналом само по себе. Проверка занимает минуту.

Изменил ли закон №282-ФЗ картину мошенничества

С 1 сентября 2026 года появились лицензированные операторы обмена и реестр Банка России, то есть у части операций возник понятный адресат ответственности. Но пирамиды и фишинг работают вне этого контура, и закон на них влияет косвенно — через прозрачность потоков и возможность быстрее выявлять кошельки организаторов.

Куда идти дальше

Общая картина калибрует. Защищают частности. Как проверять каналы ввода и вывода — в разделе про биржи; как оценивать проект перед вложением — в разделе об инвестициях; как разделять активы, чтобы одна ошибка не стоила всего портфеля, — в материалах по криптопортфелю; а почему статистика убеждает хуже, чем скриншот чужой прибыли, — в разделе психологии.

Источники: сообщение регулятора о результатах полугодия по данным Банка России и отчёт CertiK Hack3d за первое полугодие 2026 года.

Вердикт

Рынок стал безопаснее в технике и опаснее в человеческой части. Уязвимости находят и закрывают быстрее. А подпись, поставленную владельцем добровольно, не отменит никакой аудит и никакой регулятор.

Моя позиция такая. Смотреть на общие цифры полезно раз в квартал, для калибровки ощущений; ежедневную защиту дают три вещи — разделение кошельков, ревизия разрешений и привычка читать окно подтверждения. Всё остальное вторично.

Свежие данные и разборы инцидентов публикуем в Telegram-канале Cryptium.