Первое полугодие 2026 года обошлось криптоиндустрии в $1,32 млрд прямых потерь от инцидентов безопасности. На первый взгляд, это на 46,8% меньше, чем за аналогичный период 2025 года. Однако, как показывают мои расчеты, эта цифра вводит в заблуждение.

Ключевой фактор, искажающий картину — единичный, но колоссальный взлом Bybit на $1,4 млрд в прошлом году. Без этого аномального события снижение потерь было бы не таким значительным. Более того, если посмотреть на динамику внутри полугодия, тревожный сигнал очевиден: во втором квартале 2026 года ущерб подскочил на 59% относительно первого квартала, достигнув $807,5 млн. Это говорит о том, что атаки становятся не реже, а крупнее и целенаправленнее.

Структура угроз: от фишинга к компрометации инфраструктуры

Если в первом квартале основным вектором атак был фишинг, то во втором на первое место вышла прямая компрометация кошельков. Львиную долю квартального ущерба — более 70% — обеспечили всего два инцидента: атаки на KelpDAO и Drift Protocol. Эти случаи показательны: они сочетали в себе социальную инженерию и захват административных процедур, а не просто кражу приватных ключей.

Данные TRM Labs, хотя и оценивают общие потери в $972 млн (менее половины от $2,3 млрд годом ранее), подтверждают мою ключевую мысль. За полугодие зафиксировано рекордное количество инцидентов — 207. При этом 60% из них пришлись на взломы смарт-контрактов, но основной ущерб (около 76% всех потерь) нанесли инфраструктурные и операционные компрометации. Это атаки на приватные ключи, системы подписания транзакций и управление доступом к средствам. Именно здесь кроется самая серьезная уязвимость.

Северокорейский след и геополитика

По оценкам TRM Labs, группы, связанные с КНДР, ответственны за кражу примерно $643 млн, или 66% всех похищенных средств. Мой анализ подтверждает, что за атаками на KelpDAO и Drift Protocol, скорее всего, стоят именно северокорейские хакеры. Это не просто цифры — это финансирование программ вооружений. Неудивительно, что США, Япония и Южная Корея активизируют координацию по противодействию этой киберугрозе.

Мой комментарий: Рынок продолжает недооценивать риски, связанные с управлением ключами и административной инфраструктурой. Пока протоколы будут полагаться на централизованные процедуры подписания и слабую защиту операционных систем, мы будем видеть все более крупные и дерзкие атаки. Рекордное количество инцидентов во втором квартале — это не случайность, а закономерность, требующая немедленного пересмотра стандартов безопасности.