Ataki fizyczne na posiadaczy kryptowalut wzrosły o 33% w H1 2026, a włamania do domów stały się główną taktyką — raport CertiK
Najważniejsze informacje
- •Fizyczne ataki na posiadaczy kryptowalut wzrosły na świecie o 33,3% w pierwszej połowie 2026 roku, a ekspozycja finansowa zwiększyła się około 11,8-krotnie do szacowanych $124.1 million w 52 zweryfikowanych incydentach.
- •Włamania do domów wyprzedziły porwania jako dominująca metoda ataku, rosnąc z jednego zgłoszonego przypadku w H1 2025 do 20 zweryfikowanych przypadków w H1 2026, co stanowiło około 41% wszystkich incydentów.
- •Francja odnotowała 33 z 52 globalnych incydentów, odpowiadając za 63,5% wszystkich przypadków na świecie; koncentrację tę powiązano z jej widocznym ekosystemem krypto i niedawnymi instytucjonalnymi naruszeniami danych.
- •Zorganizowane sieci przestępcze wykorzystują wyciekłe bazy danych, rejestry podatkowe, dane z giełd i aktywność w mediach społecznościowych do tworzenia szczegółowych profili ofiar przed kontaktem fizycznym.
- •Francuskie władze dokonały od stycznia około 200 aresztowań w związku ze sprawami porwań i wymuszeń powiązanych z kryptowalutami, a kilkadziesiąt zatrzymanych osób zidentyfikowano jako nieletnie.

Fizyczne ataki na posiadaczy kryptowalut wzrosły na świecie o 33,3% w pierwszej połowie 2026 roku, a łączna ekspozycja finansowa zwiększyła się około 11,8-krotnie do szacowanych $124.1 million, wynika z nowo opublikowanego przez CertiK raportu Intel3D: raport o atakach typu wrench w H1 2026. Firma zajmująca się bezpieczeństwem blockchain zweryfikowała w tym okresie 52 incydenty na całym świecie, wobec 39 w pierwszej połowie 2025 roku.
Głównym wnioskiem raportu nie jest sam wzrost liczby incydentów, lecz wyraźna zmiana taktyczna: włamania do domów wyprzedziły porwania jako dominująca metoda ataku. Liczba włamań do domów wzrosła z jednego publicznie zgłoszonego przypadku w H1 2025 do 20 zweryfikowanych przypadków w H1 2026, co stanowiło około 41% wszystkich incydentów. Porwania, choć pozostały istotną taktyką, wzrosły bardziej umiarkowanie — z 12 do 16 przypadków.
Lepsze zabezpieczenia portfeli kierują napastników ku ludziom
CertiK przypisuje tę zmianę postępom w bezpieczeństwie portfeli. Ponieważ konfiguracje multisig, portfele sprzętowe i rozwiązania cold storage coraz bardziej utrudniają zdalne ataki hakerskie, napastnicy przenieśli uwagę na osoby, które bezpośrednio posiadają klucze. Sam termin „wrench attack” znacznie wyprzedza ten raport — odnosi się do szeroko znanej w środowiskach bezpieczeństwa zasady, spopularyzowanej przez komiks internetowy z 2010 roku, zgodnie z którą bez względu na siłę kryptografii napastnik mający fizyczny dostęp i możliwość przymusu może ją całkowicie obejść. Włamanie do domu jednocześnie narusza całą strefę bezpieczeństwa ofiary — miejsce zamieszkania, rodzinę, dostęp do urządzeń i odporność psychiczną — w sposób, którego zdalny atak nie jest w stanie odtworzyć.
Europa odpowiadała za 39 z 52 incydentów, czyli 75% globalnej liczby. Sama Francja odnotowała 33 incydenty, czyli 63,5% wszystkich przypadków na świecie. W Stanach Zjednoczonych udokumentowano 4 incydenty, a Szwecja i Wielka Brytania odnotowały po 2.
Wycieki danych osobowych napędzają wybór celów
Jednym z głównych tematów raportu jest sposób, w jaki napastnicy identyfikują i profilują swoje cele. CertiK wskazuje na rozwijający się „łańcuch dostaw danych”, obejmujący wyciekłe bazy danych, rejestry podatkowe, dane z giełd i aktywność w mediach społecznościowych, które są wykorzystywane do budowania szczegółowych profili ofiar przed kontaktem fizycznym.
Wśród konkretnych przypadków przytoczonych w raporcie znalazł się pracownik francuskiej administracji podatkowej, który rzekomo sprzedawał dane inwestorów sieciom przestępczym, oraz próba wymuszenia ujawniona przez giełdę kryptowalut Kraken, obejmująca złośliwych insiderów w środowisku obsługi klienta.
Raport przedstawia ekspozycję danych osobowych — wykraczającą poza samo bezpieczeństwo portfela — jako bezpośrednie ryzyko dla fizycznego bezpieczeństwa posiadaczy kryptowalut. Takie ujęcie łączy wektor zagrożenia, który branża krypto historycznie traktowała jako problem prywatności cyfrowej, z konsekwencjami w świecie fizycznym.
Za atakami stoją zorganizowane sieci przestępcze
CertiK opisuje warstwowy model przestępczy napędzający wiele incydentów. Struktura obejmuje organizatorów pozyskujących dane ofiar i koordynujących logistykę, lokalnych rekruterów oraz wykonawców działających w terenie — często młodych mężczyzn rekrutowanych przez aplikacje komunikacyjne, z których część sama jest zmuszana do udziału.
Francuskie władze dokonały od stycznia około 200 aresztowań w związku ze sprawami porwań i wymuszeń powiązanych z kryptowalutami. Kilkadziesiąt zatrzymanych osób zidentyfikowano jako nieletnie.
CertiK przypisuje nieproporcjonalną koncentrację przestępczości związanej z krypto we Francji jej bardzo widocznemu ekosystemowi kryptowalut, w połączeniu z niedawnymi naruszeniami danych w instytucjach, takich jak France Travail i ANTS, które mogły znacząco poszerzyć pulę możliwych do zidentyfikowania celów. Francja pozycjonuje się jako jeden z najważniejszych europejskich ośrodków krypto, a Paryż gości znaczące operacje giełdowe i dużą bazę inwestorów detalicznych — czynniki, które w połączeniu z instytucjonalnymi wyciekami danych mogą pomagać wyjaśnić ponadprzeciętny udział tego kraju w liczbie incydentów.
Rekomendacje dotyczące bezpieczeństwa
W przypadku osób prywatnych i rodzin CertiK zaleca ograniczanie ekspozycji poprzez usuwanie adresów portfeli, zrzutów ekranów portfeli inwestycyjnych, szczegółów dotyczących miejsca zamieszkania, planów podróży i innych publicznych oznak zamożności. Firma radzi oddzielać portfele, zabezpieczać długoterminowe zasoby za pomocą systemów multisig lub MPC, wdrażać limity i kontrole wypłat oraz przechowywać materiały odzyskiwania oddzielnie od urządzeń służących do podpisywania transakcji. Rodziny zachęca się także do opracowania procedur awaryjnych, wzmocnienia zabezpieczeń domu i unikania przechowywania wrażliwego dostępu do portfeli na urządzeniach używanych na co dzień.
W przypadku założycieli firm i rozpoznawalnych posiadaczy raport zaleca przeprowadzanie osobistych ocen ryzyka, eliminowanie jednoosobowej kontroli nad skarbcami i systemami krytycznymi oraz weryfikowanie spotkań, podróży i wystąpień publicznych. Dodatkowo rekomenduje przegląd wcześniejszych treści internetowych pod kątem ujawnionych danych osobowych oraz opracowanie planów reagowania we współpracy z partnerami prawnymi, bezpieczeństwa i custody.
W przypadku instytucji i dostawców portfeli CertiK podkreśla konieczność ograniczania ludzkich punktów awarii poprzez kontrole wielostronne, ograniczoną ekspozycję danych i silniejsze monitorowanie insiderów. Firma zaleca, aby dostawcy portfeli wbudowywali zabezpieczenia, takie jak awaryjne zamrożenia, limity wydatków, bezpieczniejsze opcje odzyskiwania oraz domyślne ustawienia ukierunkowane na prywatność.
Szersze konsekwencje
Zwrot w kierunku włamań do domów pokazuje, że wraz z poprawą bezpieczeństwa on-chain napastnicy coraz częściej celują w fizyczne bezpieczeństwo posiadaczy kryptowalut. Ten rozwój sytuacji przekształca ochronę danych osobowych w kwestię bezpieczeństwa o bezpośrednich fizycznych konsekwencjach dla szerszej społeczności krypto. Trend sugeruje również, że inwestycje branży w zabezpieczenia na poziomie protokołów i portfeli działają zgodnie z założeniami wobec zdalnych przeciwników — a pozostała powierzchnia ataku jest coraz bardziej ludzka.