CertiK: kryptowalutowe „ataki kluczem” gwałtownie wzrosły w H1 2026 wraz z nasileniem włamań do domów
Najważniejsze informacje
- •CertiK zweryfikował 52 kryptowalutowe ataki typu „wrench” na całym świecie w pierwszej połowie 2026 r., co oznacza wzrost o 33.3% wobec 39 incydentów w tym samym okresie 2025 r.
- •Włamania do domów stały się najczęstszą metodą ataku, rosnąc z jednego zgłoszonego przypadku w H1 2025 do 20 przypadków w H1 2026.
- •Szacowana ekspozycja finansowa związana z tymi atakami wyniosła około $124.1 million w pierwszej połowie 2026 r., wobec $10.5 million rok wcześniej.
- •Na Francję przypadły 33 z 52 globalnie zweryfikowanych incydentów, a francuski minister spraw wewnętrznych Laurent Nuñez poinformował o 77 porwaniach, wymuszeniach lub próbach wymuszeń powiązanych z kryptowalutami wyłącznie w H1 2026.
- •CertiK zalecił rozwiązania multisignature lub MPC, opóźnienia wypłat, limity wydatków oraz geograficznie rozdzielonych sygnatariuszy, aby ograniczyć skuteczność fizycznego przymusu przy wymuszaniu nieautoryzowanych transferów.

Kryptowalutowe „ataki kluczem” — incydenty, w których ofiary są fizycznie zmuszane lub krzywdzone, aby wymusić wydanie aktywów cyfrowych — gwałtownie wzrosły w pierwszej połowie 2026 r., wynika z nowego raportu firmy CertiK zajmującej się bezpieczeństwem blockchain.
CertiK zweryfikował 52 ataki tego typu na całym świecie w H1 2026, co oznacza wzrost o 33.3% wobec 39 incydentów odnotowanych w tym samym okresie 2025 r. Najczęstszą metodą ataku stały się włamania do domów, których liczba wzrosła do 20 publicznie zgłoszonych przypadków w porównaniu z zaledwie jednym rok wcześniej. Liczba porwań również wzrosła z 12 do 16, podczas gdy liczba rabunków spadła z pięciu incydentów do jednego.
Szacowana ekspozycja finansowa związana z tymi atakami wyniosła około $124.1 million, co stanowi znaczący wzrost z $10.5 million w H1 2025. CertiK zaznaczył, że liczba ta jest szersza niż potwierdzone skradzione środki i może obejmować żądania okupu, transfery dokonane pod przymusem, aktywa później zamrożone lub odzyskane, a także nieudane próby wymuszenia okupu.
Zwrot w stronę fizycznego przymusu
CertiK przypisuje eskalację rosnącej gotowości przestępców do obchodzenia cyfrowych zabezpieczeń poprzez wywieranie bezpośredniej presji fizycznej na ofiary i ich rodziny. Gwałtowny wzrost liczby włamań do domów jest najbardziej wyraźnym sygnałem tej zmiany, ponieważ wektor ataku, który wcześniej rzadko pojawiał się w zbiorze danych CertiK, stał się wiodącą taktyką w pierwszej połowie 2026 r.
Dla użytkowników polegających na samodzielnym przechowywaniu aktywów raport ma istotne znaczenie: tradycyjne zalecenia bezpieczeństwa skoncentrowane na ochronie kluczy prywatnych i danych dostępowych do kont mogą okazać się niewystarczające, gdy napastnicy próbują przejąć kontrolę poprzez siłę fizyczną, a nie techniczne wykorzystanie luk. To rozróżnienie jest istotne, ponieważ wiele transferów kryptowalut, po autoryzacji i rozgłoszeniu w sieci, może być trudnych do odwrócenia bez szybkiej interwencji giełd, śledczych lub innych kontrahentów zdolnych do zamrożenia albo prześledzenia środków.
Francja odpowiada za większość zweryfikowanych przypadków
Geograficzny rozkład incydentów był silnie skoncentrowany. CertiK podał, że Europa odpowiadała za 39 z 52 zweryfikowanych incydentów, z czego sama Francja za 33 — niemal dwie trzecie globalnej liczby.
CertiK zaznaczył, że jego metodologia była węższa niż ta stosowana przez francuskie władze. Firma uwzględniała wyłącznie publicznie zgłoszone incydenty, które mogła niezależnie zweryfikować, co oznacza, że własne dane francuskiego rządu mogą być wyższe, jeśli opierają się na szerszym zestawie spraw.
2 lipca francuski minister spraw wewnętrznych Laurent Nuñez stwierdził, że władze odnotowały 77 porwań, przypadków wymuszeń lub prób wymuszeń powiązanych z kryptowalutami w pierwszej połowie 2026 r., w porównaniu z 45 w całym 2025 r. CertiK zasugerował, że widoczny ekosystem kryptowalutowy we Francji może przyczyniać się do tego wzorca, wskazując, że wycieki danych i przepływy informacji mogą łączyć tożsamości oraz adresy domowe osób z domniemanymi zasobami kryptowalut.
Reakcja rządu i działania egzekucyjne
Francuskie władze odpowiedziały na wzrost liczby incydentów ukierunkowanymi działaniami egzekucyjnymi i prewencyjnymi. Nuñez ogłosił, że urzędnicy uruchomili dedykowaną platformę prewencyjną oraz system szybkiego ostrzegania przeznaczony dla posiadaczy kryptowalut i specjalistów z branży. Poinformował również, że środki nadzwyczajne doprowadziły do 200 zatrzymań.
Francuska reakcja podkreśla, że problem nie ogranicza się do oprogramowania portfeli ani monitorowania blockchain. Gdy napastnicy atakują ludzi w domu lub w drodze, prewencja zależy także od koordynacji między firmami kryptowalutowymi, organami ścigania i potencjalnymi ofiarami, które mogą potrzebować sposobu zgłoszenia zagrożeń, zanim środki zostaną przeniesione.
Zalecenia CertiK dotyczące projektowania portfeli
Zalecenia CertiK koncentrują się na wprowadzeniu tarcia do procesu transferu, tak aby napastnicy nie mogli szybko przekształcić przymusu w nieodwracalne transakcje. Firma argumentowała, że fizyczny przymus może podważać założenia wielu praktyk samodzielnego przechowywania aktywów, szczególnie gdy ofiarę można zmusić do autoryzacji transferów na miejscu.
Aby ograniczyć tempo, w jakim środki mogą zostać przeniesione pod presją, CertiK zalecił następujące kontrole techniczne i operacyjne:
- Rozwiązania multisignature lub multiparty computation (MPC), zapewniające, że żadna pojedyncza zagrożona osoba nie może jednostronnie autoryzować transferów.
- Opóźnienia wypłat, które spowalniają transfery po rozpoczęciu autoryzacji.
- Limity wydatków, które ograniczają finansowy wpływ pojedynczej transakcji wymuszonej przemocą.
- Geograficznie rozdzieleni sygnatariusze, aby napastnicy nie mogli jednocześnie wywrzeć presji na wszystkie strony wymagane do przeniesienia środków.
Środki te mają osłabić przewagę napastnika poprzez wprowadzenie wymogów wielu zatwierdzeń lub stworzenie okien czasowych, w których ofiary mogą uzyskać pomoc. Odzwierciedlają również szerszą zasadę bezpieczeństwa: konfiguracje powiernicze oparte wyłącznie na tajności mogą być podatne na atak, gdy ofiara zostaje zmuszona do ujawnienia lub użycia danych dostępowych, podczas gdy systemy wymagające czasu, dystansu lub wielu niezależnych zatwierdzeń mogą zmniejszyć wartość natychmiastowego przymusu.
Eskalacja od zdalnych do fizycznych wektorów ataku
Gwałtowny wzrost liczby włamań do domów wskazuje na szerszy trend: napastnicy coraz częściej przechodzą od zdalnych oszustw i przejmowania kont online do scenariuszy, w których bezpośrednie fizyczne podporządkowanie się ofiary staje się kluczową podatnością. Ta zmiana pomaga również wyjaśnić, dlaczego incydenty typu „wrench” prowadzą do bardzo różnych rezultatów — od zrealizowanych transferów pod przymusem po sprawy, w których aktywa są później odzyskiwane albo żądania okupu kończą się niepowodzeniem.
W miarę jak regulatorzy i organy ścigania dopracowują swoje reakcje, kluczowym pytaniem pozostaje, czy praktyki obronne dotrzymają kroku zagrożeniu, zwłaszcza w regionach, w których incydenty są skoncentrowane. Zarówno publiczne zgłoszenia, jak i niezależnie zweryfikowane zbiory danych będą warte monitorowania pod kątem tego, czy wzorzec eskalacji utrzyma się w drugiej połowie 2026 r.