НовостиКриптовалютыОтчет OKX за первое полугодие 2026 года: число инцидентов в криптобезопасности выросло на 50%, а общие потери снизились на 60% до $956M

Отчет OKX за первое полугодие 2026 года: число инцидентов в криптобезопасности выросло на 50%, а общие потери снизились на 60% до $956M

Автор: CoinEdition·

Ключевые выводы

  • •OKX зафиксировала 182 инцидента безопасности в H1 2026, что на 50% больше, чем 121 в H1 2025, тогда как общие потери снизились примерно на 60% до $956 million с $2.373 billion.
  • •Крупнейшие потери на уровне проектов пришлись на KelpDAO — примерно $292 million — и Drift Protocol — примерно $285 million.
  • •Модели атак сместились от уязвимостей смарт-контрактов к компрометации цепочек поставок на $298 million, проблемам логики контрактов на $152 million и утечкам приватных ключей на $130 million.
  • •AI-агенты были использованы через новые техники prompt injection в инциденте Bankr, а OtterSec связала 35 из 74 CVE, зарегистрированных в марте 2026 года, с кодом, сгенерированным AI.
  • •В отчете ожидается, что будущая защита Web3 будет строиться вокруг проактивных многоуровневых мер, таких как изолированный вызов инструментов, симуляция до исполнения и обнаружение угроз в реальном времени.
Отчет OKX за первое полугодие 2026 года: число инцидентов в криптобезопасности выросло на 50%, а общие потери снизились на 60% до $956M

OKX опубликовала полугодовой отчет по безопасности Web3 за H1 2026, показавший резкое расхождение между частотой криптовалютных инцидентов безопасности и их финансовыми последствиями. Биржа зафиксировала 182 публично раскрытых события безопасности в первой половине 2026 года, что на 50% больше, чем 121 инцидент в H1 2025. Однако общие потери снизились примерно на 60% до $956 million по сравнению с $2.373 billion за аналогичный период годом ранее. Отчет дополняет растущий массив отраслевых данных от таких компаний, как CertiK, Immunefi и Chainalysis, которые отслеживают тенденции безопасности Web3, и служит ориентиром в период, когда протоколы и платформы сталкиваются с меняющимся ландшафтом угроз.

Отчет был совместно подготовлен OKX, SlowMist и OtterSec.

182 инцидента и $956M потерь

Резкое снижение потерь в первую очередь объясняется отсутствием единичного аномально крупного события, сопоставимого с атакой на цепочку поставок Bybit в феврале 2025 года примерно на $1.5 billion. Более высокое число инцидентов при меньших общих потерях означает, что средний ущерб на одно событие снизился по сравнению с H1 2025, когда один только инцидент с Bybit составлял значительную долю совокупных потерь.

Согласно подборке OtterSec десяти крупнейших потерь на уровне проектов, лидировал KelpDAO с потерями примерно $292 million, за ним следовал Drift Protocol с примерно $285 million.

Модели атак смещаются от эксплойтов смарт-контрактов

В отчете отмечается заметное изменение векторов атак. Наиболее значительные финансовые потери теперь уже не связаны преимущественно с уязвимостями смарт-контрактов. Вместо этого ущерб был обусловлен компрометацией цепочек поставок, социальной инженерией, кражей облачных ключей и отказами валидации из-за единых точек отказа. Эта тенденция соответствует отраслевым наблюдениям: по мере развития практик аудита смарт-контрактов и формальной верификации злоумышленники все чаще нацеливаются на операционную инфраструктуру, человеческое доверие и управление ключами, а не на саму логику протоколов.

На атаки на цепочки поставок пришлось примерно $298 million потерь, за ними следовали проблемы логики контрактов с $152 million и утечки приватных ключей с $130 million.

AI-агенты стали объектом новых типов атак

В отчете инцидент Bankr приведен как пример того, как AI-агенты могут быть использованы злоумышленниками. Атакующие активировали привилегию членства Agent и передали prompt injection в азбуке Морзе в Grok от xAI, который декодировал сообщение и переслал его @bankrbot. Бот принял инструкцию как доверенный ввод и выполнил переводы на сумму примерно от $150,000 до $200,000 в сети Base. По мере распространения AI-агентов в DeFi, интерфейсах кошельков и автоматизированных торговых процессах такие векторы атак формируют новую область рисков, выходящую за рамки традиционных угроз для смарт-контрактов.

AI также расширил поверхность атак в криптосекторе через социальную инженерию, подделку личности и автоматизированную генерацию кода. В отчете упоминается операция North Korea HexagonalRodent, в рамках которой использовались ChatGPT, Cursor, сайты, созданные AI, и мошеннические рекрутинговые кампании для компрометации более 2,700 систем разработчиков. Кроме того, OtterSec связала 35 из 74 CVE, зарегистрированных в марте 2026 года, с кодом, сгенерированным AI, что имеет значение для практик разработки на фоне широкого внедрения AI-ассистентов для программирования в индустрии ПО.

Пользователи и AI-агенты становятся основными целями

Поскольку пользователи и AI-агенты становятся главными целями атак, в отчете ожидается, что следующий этап безопасности Web3 будет сосредоточен на проактивной многоуровневой защите, которая вмешивается на более ранних стадиях цепочки атаки — до подписания, исполнения или предоставления доверия.

В отчете прогнозируется более широкое внедрение изолированного вызова инструментов, уровней разрешений, симуляции до исполнения и вторичных человеческих подтверждений для чувствительных транзакций. Также ожидается, что больше кошельков и платформ будут внедрять сканирование устройств в реальном времени, выявление рисков URL и DApp, а также обнаружение вредоносного ПО, чтобы перехватывать угрозы до раскрытия seed-фраз или установления подключений к кошелькам.

Отчет рекомендует пользователям понимать транзакции до подписания, устранять единые точки отказа и проверять перед тем, как доверять. Среди рекомендуемых мер — строгий аудит кода, сгенерированного AI, ограниченные по объему разрешения, прозрачность транзакций и многоуровневые защитные механизмы, которые не полагаются исключительно на суждения AI.

Источник: отчет OKX по безопасности Web3 за H1 2026