НовостиКриптовалютыCrypto Long & Short: Что на самом деле говорят о безопасности криптовзломы на $972 млн в этом году

Crypto Long & Short: Что на самом деле говорят о безопасности криптовзломы на $972 млн в этом году

Автор: Coindesk·

Ключевые выводы

  • С начала 2026 года в криптоиндустрии было украдено примерно $972 млн, причем основную часть потерь теперь дают инфраструктурные и человеческие сбои, такие как компрометация ключей и ошибки управления, а не уязвимости смарт-контрактов.
  • Компрометации централизованных бирж, связанные с ключами, хранением и подписанием, составили 54.6% всей утраченной стоимости в 191 взломе в период 2024–2025 годов.
  • Один протокол прошел аудит 11 раз, но все равно потерял $128 млн, что показывает: одних точечных аудитов недостаточно, чтобы гарантировать безопасность от операционных рисков.
  • Программы bug bounty дают крайне высокий возврат на инвестиции: медианная награда около $20,000 регулярно предотвращает взломы, которые в среднем могли бы нанести ущерб примерно на $25 млн.
  • Ожидается, что Clarity Act не успеет пройти до летнего перерыва Конгресса, что снижает его шансы стать законом в 2026 году на фоне разногласий по вопросам этики и доходности стейблкоинов.
Crypto Long & Short: Что на самом деле говорят о безопасности криптовзломы на $972 млн в этом году

Crypto Long & Short: Что на самом деле говорят о безопасности криптовзломы на $972 млн в этом году

Большая часть украденной в 2026 году криптовалюты уходит через скомпрометированные ключи, подписантов и механизмы управления, а не через ошибки смарт-контрактов, пишет Митчелл Амадор, основатель и CEO Immunefi. Он объясняет, почему фраза «мы прошли аудит» никогда не была эквивалентна фразе «мы в безопасности».

Что цифры по криптовзломам за первое полугодие на самом деле говорят о безопасности

Митчелл Амадор, основатель и CEO Immunefi

В этом месяце атакующий потратил примерно $4 млн, чтобы вывести около $20 млн из казны BonkDAO. Ни один смарт-контракт не дал сбой. Злоумышленник купил достаточно токенов, чтобы провести предложение по управлению в голосовании с низкой явкой, и голосование было исполнено в точности так, как было написано. Уязвимостью сами по себе оказались правила.

Похожая ситуация произошла в июне, но с другого ракурса: крупнейшая потеря месяца — более $30 млн в Humanity Protocol — произошла из-за закрытого ключа, скомпрометированного на компьютере члена команды, при этом контракт не был затронут, согласно собственному сообщению проекта.

Так выглядит структура крупнейших потерь 2026 года: с начала года крипторынок потерял примерно $972 млн. Число инцидентов продолжает расти, и деньги все чаще утекают не из-за ошибки в контракте, а через что-то иное: украденный ключ подписи, неверно настроенный верификатор или казну, в которую может попасть любой, кто проведет нужное голосование. Если смотреть только на количество инцидентов, может показаться, что индустрия теряет позиции. Но если посмотреть на общий объем действительно украденных средств, проявляется более узкая и более неприятная картина.

Это можно описать точно. Среди 425 взломов, которые мы изучили в 2021–2025 годах, небольшая доля операционных сбоев дает основную часть потерь. В период 2024–2025 годов 54.6% всей утраченной стоимости, в рамках 191 взлома, можно отнести к компрометациям централизованных бирж: ключам, хранению и подписанию, которые находятся над уровнем контракта.

Однако это не означает, что слой кода уже решен. Критические уязвимости повсюду в работающем коде. У 93.9% программ, которые работают пять лет и более, выявляется подтвержденная критическая уязвимость, и примерно каждый пятый подтвержденный отчет получает статус critical. Код тоже никогда не бывает завершен: каждое обновление приносит новую поверхность атаки. Изменилось то, что непрерывный, стимулируемый обзор теперь успевает за атакующими в отношении кода, и именно поэтому та же модель должна распространяться дальше.

Именно здесь стандартный подход исчерпывает себя. Аудит проверяет код в конкретный момент времени. Он ничего не говорит о том, кто обладает правом подписи, как хранится ключ или что происходит, если ноутбук оказывается скомпрометирован. Аудиты необходимы, и каждая серьезная команда должна их проводить, но «мы прошли аудит» никогда не означало то же самое, что «мы в безопасности». Один протокол проходил аудит 11 раз и все равно потерял $128 млн.

То, что действительно укрепило код контрактов, — это постоянное, стимулируемое давление. Благодаря действующим программам bug bounty и более широкому набору мониторинга и быстрого реагирования исследователям безопасности платят за то, чтобы они находили уязвимость раньше атакующего. Медианная награда примерно $20,000 регулярно предотвращает взлом, который в среднем мог бы обойтись примерно в $25 млн, что делает такую выплату самой эффективной по ROI статьей расходов на безопасность, которую может позволить себе протокол. Модель работает, потому что она не прекращается, и потому что стимулы не исчезают, когда меняется оргструктура или уходит подписант.

Та же дисциплина теперь должна охватывать ключи, подписантов и правила управления, иначе мы и дальше будем видеть катастрофические потери в этой области.

Так делает ли аудит протокол безопасным? Сам по себе — нет. Протокол безопасен тогда, когда его код, ключи, люди, управление и мониторинг рассматриваются как живая поверхность атаки и непрерывно проверяются исследователями, которым платят за то, чтобы сначала сломать их.

Заголовки недели

Франсиско Родригес

Заголовки этой недели показывают, как спад на крипторынке перестраивает балансовые отчеты и рыночную инфраструктуру. Strategy нарастила денежные резервы и начала выкупать привилегированные акции, тогда как BitMEX и BitMart объявили о планах закрытия на фоне давления медвежьего рынка.

Strategy увеличивает денежный резерв до $3.75 млрд, выкупает STRC на $25 млн: Компания привлекла $544.5 млн через продажу обыкновенных акций и направила часть средств на обратный выкуп 288,930 акций STRC, оставив без изменений свои 843,775 BTC.

BitMEX, биржа, которая придумала perpetual swaps, закрывается: Деривативная биржа прекратит работу 23 сентября после 11 лет, уступив рынок, который она фактически создала, более крупным централизованным конкурентам и децентрализованным торговым платформам.

BitMart закроется после девяти лет работы на фоне обвала токена BMX: Биржа остановит торговлю 26 августа и прекратит операции 31 января 2027 года, не указав конкретную причину закрытия.

Revolut достиг оценки в $115 млрд в ходе продажи акций сотрудников: Вторичная сделка подняла оценку дружественного к криптоактивам цифрового банка на 53% менее чем за год, сделав его самой дорогой частной компанией Европы.

Ожидается, что Clarity Act не успеет пройти до летнего перерыва Конгресса: Лидер большинства в Сенате Джон Тьюн заявил, что законопроект вряд ли будет принят до каникул, что снижает его шансы стать законом в 2026 году, поскольку законодатели по-прежнему расходятся во мнениях по вопросам этики и доходности стейблкоинов.

График недели

Доля объема long tail на Solana возвращается выше 60% по мере восстановления PUMP

Memecoins и другие long tail токены теперь составляют более 60% объема Solana, тогда как в конце июня этот показатель был в районе высоких 30%. PUMP тесно следовал за восстановлением, подорожав на 42% с начала месяца.