Криптовзломы в июле обошлись в $110 млн на фоне роста отчетов о баг-баунти
Ключевые выводы
- •Криптопроекты потеряли примерно $110 млн из-за взломов в июле 2026 года, а инциденты Ostium и AFX вместе привели к подтвержденным потерям более чем на $47 млн.
- •Immunefi прогнозирует, что число взломов с ущербом свыше $1 млн может достичь 114 к концу 2026 года, почти удвоив предыдущий годовой рекорд в 72 крупных инцидента, установленный в 2024 году.
- •Конкурсные форматы аудита выявляли в среднем 6,2 серьезной уязвимости на одно исследование против 1,5 в частных аудитах tier-1, при стоимости около $6,548 за критическую ошибку против примерно $66,000 в частных аудитах.
- •Число подтвержденных и оплаченных отчетов о баг-баунти в июле выросло на 18% по сравнению с предыдущим месяцем, а совокупные выплаты исследователям достигли $143,1 млн.
- •Отчет Blockaid показал, что потери криптоиндустрии от инцидентов безопасности составили $1,1 млрд только за первые шесть месяцев 2026 года.

Криптовзломы в июле обошлись в $110 млн на фоне роста отчетов о баг-баунти
Криптопроекты потеряли примерно $110 млн из-за взломов в июле, что увеличило и без того дорогой для отрасли год. Этот месячный показатель появился на фоне того, что Immunefi, ведущая платформа безопасности для блокчейна, зафиксировала рост числа подтвержденных отчетов о баг-баунти и установила, что конкурентные форматы аудита выявляют больше серьезных уязвимостей, чем традиционные частные аудиты.
2026 год приближается к рекорду по числу крупных инцидентов
По данным, опубликованным платформой безопасности, Immunefi зафиксировала 164 криптовзлома к 3 августа. Из них 67 инцидентов привели к потерям более $1 млн каждый.
Компания прогнозирует, что число взломов с ущербом свыше $1 млн может достичь 114 к концу 2026 года, что превысит предыдущий годовой рекорд в 72 крупных инцидента, установленный в 2024 году. К тому же моменту в 2024 году было зафиксировано только 49 таких инцидентов.
Оценочные потери июля в размере $110 млн усилили давление в и без того затратном для отрасли году. Недавний отчет Blockaid показал, что потери криптоиндустрии от инцидентов безопасности достигли $1,1 млрд только за первые шесть месяцев 2026 года.
Значительную долю июльских потерь обеспечили две крупные атаки. Ostium потеряла 23,75 млн USDC после того, как злоумышленник скомпрометировал ее офчейн-инфраструктуру и исказил данные о ценах, которые использовал протокол. AFX в отдельном инциденте пострадала от эксплойта моста на $24,15 млн. Вместе эти два случая привели к убыткам более чем на $47 млн.
Отчеты о баг-баунти и выплаты выросли
По словам Immunefi, в июле исследователи получили $2,32 млн за подтвержденные уязвимости. Число отчетов, которые были и подтверждены, и оплачены, выросло на 18% по сравнению с предыдущим месяцем.
Программы баг-баунти платформы предотвратили 374 угрозы, тогда как в июне их было 317, а в мае — 339. Совокупные выплаты исследователям безопасности достигли $143,1 млн против $140,8 млн на конец июня.
Рост совпадает с распространением инструментов искусственного интеллекта, которые упрощают исследователям анализ кода и подготовку отчетов об уязвимостях. Ранее crypto.news сообщал, что ИИ привел к резкому росту числа submissions в баг-баунти, хотя команды проектов также столкнулись с большим числом низкокачественных отчетов и ложных срабатываний.
Институциональный интерес к превентивной безопасности также вырос. Anchorage Digital в начале этого года инвестировала в Immunefi в рамках стратегического продвижения в инфраструктуру ончейн-безопасности.
Конкурсные аудиты выявили более серьезные недостатки
Immunefi изучила 1,178 аудитов, проведенных security-компаниями tier-1, и обнаружила медианное значение критических или высокосерьезных уязвимостей на уровне нуля. Однако сравнение с 58 конкурсными аудитами дало иной результат.
По данным Immunefi, конкурсные аудиты выявляли в среднем 6,2 серьезной уязвимости на одно исследование, тогда как в частных аудитах tier-1 этот показатель составлял 1,5. Конкурсные проверки предполагают, что несколько независимых исследователей анализируют один и тот же код и получают вознаграждение в зависимости от найденных уязвимостей.
Средняя стоимость выявления критической ошибки через конкурсный аудит составила $6,548. Для сравнения, в частном аудите tier-1 это стоило примерно $66,000, а если уязвимость сначала обнаруживал атакующий, оценочный ущерб составлял $24,5 млн.
Недавние инциденты показали, что завершенные проверки безопасности не гарантируют отсутствие эксплуатируемых недостатков в коде. Расследование crypto.news по взлому Coldcard показало, что аудит с использованием ИИ выявил еще 85 критических багов в проектах, связанных с Bitcoin, после того как уязвимость прошивки затронула пользователей кошельков.
Выводы Immunefi указывают на то, что проектам могут потребоваться постоянные программы баг-баунти и конкурсные проверки наряду с традиционными аудитами. Поскольку 2026 год уже приближается к рекорду по числу крупных инцидентов, разрыв в стоимости между превентивными исследованиями и реальной эксплуатацией остается значительным.