trm logo

Криптозлочинність у 2026 році: Рекорд за кількістю атак і вдвічі менше викрадених коштів

У першому півріччі 2026 року кількість хакерських атак на криптовалютні проекти досягла рекордного рівня, хоча загальні збитки впали нижче 1 мільярда доларів США

trm logo

Найкращі практики перевірки криптогаманців для комплаєнс-команд

У цій статті ми розглянемо, як ефективна перевірка гаманців виглядає на практиці: які регуляторні вимоги повинні задовольняти програми, які операційні заходи контролю забезпечують обґрунтовані результати та як оцінити ефективність перевірки.

Ключові тези

    Рекордна кількість атак: За останні шість місяців зловмисники здійснили 207 окремих хакерських атак — це найвищий показник зафіксований за всю історію спостережень TRM. 

    Збитки впали у два рази: Незважаючи на зростання кількості інцидентів, сумарні збитки склали 972 мільйони доларів США, що менше ніж половина від 2,3 мільярда доларів, викрадених за першу половину 2025 року. 

    Середній масштаб зменшився: Типова атака зараз призводить до збитків на суму близько 219 000 доларів США. Більшість нових атак — це експлойти смарт-контрактів, спрямовані на DeFi-протоколи, децентралізовані біржі та токен-проєкти. 

    Північнокорейські крадіжки: Дві атаки, що стались у квітні, пов’язані з КНДР та стосувалися проектів Drift і KelpDAO, сумарно забезпечили 577 мільйонів доларів США збитків. 

    Концентрація ризиків: Компрометації інфраструктури та операційних систем становили лише 15% від усіх інцидентів, але припадали на приблизно 76% від загальної суми збитків, значно перевищивши за масштабами понад 100 дрібніших експлойтів смарт-контрактів. 

    Два вектори загрози: Дані вказують на дві чіткі моделі загроз. Перша — невелика кількість масштабних атак на інфраструктуру, що спричиняє більшість фінансових збитків. Друга — це стабільний і зростаючий потік дрібніших атак на смарт-контракти, що розганяє загальну статистику інцидентів. 

Аналіз даних TRM за перше півріччя 2026 року демонструє розрив між кількістю хакерських атак та обсягом викрадених коштів. Зловмисники здійснили 207 окремих атак, але викрали 972 мільйони доларів США — менше половини порівняно з 2,3 мільярда доларів за аналогічний період 2025 року. При цьому загальна кількість інцидентів зросла більш ніж удвічі порівняно зі зафіксованими випадками за той самий період минулого року.
Другий квартал 2026 року встановив новий рекорд із 123 інцидентами, продовживши тенденцію першого кварталу. Зростання було рівномірним протягом усього півріччя. Більшість атак становили експлойти смарт-контрактів (125 зі 207 випадків). При цьому хакери все частіше комбінують декілька маніпуляцій зі смарт-контрактами в рамках однієї атаки, а не покладаються на поодинокі помилки в коді. Більшість викрадених коштів, як і раніше, припадає на фінансові сервіси та нативні криптоплатформи.

Illustration

Квартальна сума викрадених коштів та кількість інцидентів за кварталами, 2022–2026 рр. Джерело: TRM Labs.

Illustration

Щомісячна кількість інцидентів за векторами атак, 1-е півріччя 2026 р. Джерело: TRM Labs.

Monthly value stolen by attack vector, H1 2026

Щомісячна сума викрадених коштів за векторами атак, 1-е півріччя 2026 року. Основна частина коштів припадає на крадіжки, пов’язані з інфраструктурою та компрометацією ключів, що відбулися у квітні; експлойти коду становлять незначну частку загальної суми. Джерело: TRM Labs.

  • Більше атак не означало більше збитків

Перша половина 2026 року відзначилася найбільшою кількістю криптохаків за будь-який шестимісячний період в історії, але ці атаки призвели до суттєво менших фінансових збитків.
Здебільшого, зростання кількості інцидентів припало саме на експлойти смарт-контрактів, хоча на них припадає лише незначна частка викрадених грошей. Натомість основні збитки припали на квітень, коли дві великі атаки, пов’язані з Північною Кореєю, на протоколи Drift Protocol та KelpDAO спричинили викрадення більшої частини коштів за це півріччя.
Кількість інцидентів зростає через постійне розширення «площі атаки». Тисячі DeFi-протоколів, токенів та смарт-контрактів створюють для зловмисників все більше можливостей для використання вразливостей. Водночас зниження загальних збитків свідчить не про зменшення ризиків, а скоріше про відсутність крадіжок такого масштабу, як під час найбільших атак 2025 року.

  • Найбільші збитки й надалі спричиняють крадіжки, що здійснюються за підтримки держави

За оцінками TRM, приблизно 643 мільйони доларів США (близько 66% усіх викрадених коштів у першому півріччі 2026) припадають на діяльність, пов’язану з Північною Кореєю. Хоча це менше за 1,7 мільярда доларів у першій половині 2025 року, КНДР залишається головним джерелом вкрадених коштів.
Майже всі ці збитки були сформовані під час двох квітневих операцій:
● Злам протоколу Drift Protocol призвів до втрати близько 285 мільйонів доларів; ● Експлойт в KelpDAO коштував проєкту близько 292 мільйонів доларів.
Сумарно ці дві атаки сягнули 577 мільйонів доларів США. На той момент це становило 71% від усіх втрат у криптоіндустрії від початку року за оцінкою компанії TRM. До кінця червня ця частка знизилася до 66%, оскільки додалися нові недержавні інциденти, тоді як показник Північної Кореї практично незмінним.
Активність КНДР не сповільнилася. Різниця лише в тому, що решта екосистеми зазнала меншої кількості масштабних пограбувань, ніж у 2025 році. Одна успішна операція проти великої цілі все ще може переважати місячні збитки від усіх інших зловмисників разом узятих. TRM класифікують ці інциденти як спрямовані державою фінансові операції із залученням складного злому інфраструктури, а не як побутові чи спонтанні експлойти смарт-контрактів.
Важливо зауважити, що ці цифри враховують лише хакерські атаки та експлойти. Північна Корея продовжує заробляти криптовалюту й іншими протиправними шляхами: фішинговими кампаніями, соціальною інженерією, шахрайством, скамами та нелегальною роботою підставних IT-фахівців. Отже, 643 мільйони доларів — це лише частина її сукупного криптодоходу.

Злом інфраструктури як головний драйвер фінансових втрат
  • Злом інфраструктури як головний драйвер фінансових втрат

Аналіз методів атак виявляє чітку межу між тим, що створює кількість інцидентів, і тим, що формує обсяг збитків.

На інфраструктурні та операційні порушення припало приблизно 76% усіх викрадених коштів, хоча на неї припало лише 15% випадків інцидентів. Ці атаки були спрямовані на системи, облікові дані та інфраструктуру підписів, які контролюють активи, а не на помилки в коді блокчейну. Дві великі північнокорейські атаки сформували більшість із цих втрат.

Експлойти смарт-контрактів продемонстрували протилежну картину: вони становили абсолютну більшість інцидентів, але сформували лише незначну частку збитків.

Решту збитків сформували інші типи атак, зокрема один випадок фізичного вимагання (wrench attack) на суму 24 мільйони доларів.

  • Пріоритети для захисту: безпека інфраструктури та готовність до масштабних подій

Перше півріччя 2026 року підкреслює кілька ключових завдань для команд безпеки:

  • Не зупиняти аудити кодів. Організації повинні продовжувати інвестувати в аудит смарт-контрактів, оскільки експлойти коду залишаються найпоширенішим типом атак. 

  • Фокус на керуванні ключами. Значно більше уваги слід приділяти засобам контролю, що захищають великі транзакції: управління ключами, інфраструктура підпису, робочі процеси затвердження та зберігання активів. Саме ці системи зараз є джерелом катастрофічних втрат. 

  • Планування реагування на події. Плани реагування на інциденти, страхові покриття та фінансові резерви також слід розробляти з урахуванням можливості серйозного порушення безпеки інфраструктури, а не середніх збитків. Одна успішна атака сьогодні визначає річну статистику втрат усієї галузі. 

  • Не втрачати пильність. Зниження загальної суми викрадених грошей не означає, що середовище стало безпечнішим. Зниження загальної суми свідчить лише про відсутність чергового рекодного пограбування, а не про зниження технічних можливостей зловмисників. 

  • Пріоритети для захисту: безпека інфраструктури та готовність до масштабних подій

Перше півріччя 2026 року підкреслює кілька ключових завдань для команд безпеки:

  • Не зупиняти аудити кодів. Організації повинні продовжувати інвестувати в аудит смарт-контрактів, оскільки експлойти коду залишаються найпоширенішим типом атак. 

  • Фокус на керуванні ключами. Значно більше уваги слід приділяти засобам контролю, що захищають великі транзакції: управління ключами, інфраструктура підпису, робочі процеси затвердження та зберігання активів. Саме ці системи зараз є джерелом катастрофічних втрат. 

  • Планування реагування на події. Плани реагування на інциденти, страхові покриття та фінансові резерви також слід розробляти з урахуванням можливості серйозного порушення безпеки інфраструктури, а не середніх збитків. Одна успішна атака сьогодні визначає річну статистику втрат усієї галузі. 

  • Не втрачати пильність. Зниження загальної суми викрадених грошей не означає, що середовище стало безпечнішим. Зниження загальної суми свідчить лише про відсутність чергового рекодного пограбування, а не про зниження технічних можливостей зловмисників. 

  • На чому зосередитися командам із безпеки та дотримання нормативних вимог

● Протоколам та казначействам, що утримують активи
Організації, відповідальні за збереження цифрових активів, повинні віддати перевагу практичним заходам захисту коштів: апаратному підпису транзакцій, надійному управлінню ключами та багатосторонньому затвердженню для великих переказів. Аудити смарт-контрактів залишаються обов'язковими, але безпека інфраструктури заслуговує на таку ж увагу. У разі інцидентів команда TRM з реагування на інциденти надає підтримку клієнтам — від початкового відстеження викрадених коштів до координації дій з біржами та правоохоронними органами.
● Біржам та фінансовим установам
Схеми відмивання грошей після великих крадіжок сьогодні добре вивчені. Викрадені активи зазвичай проходять через кросчейн-мости та обмінні сервіси без KYC, перш ніж потрапити на біржі. потрібно більше, ніж перевірка на першому етапі. Установам необхідний багатоетапний моніторинг транзакцій, який відстежує активи по всьому шляху відмивання.
Сервіси перевірки гаманців та моніторингу транзакцій від TRM постійно розширюють покриття у міру ідентифікації нових адрес зловмисників, що дозволяє виявляти брудні кошти навіть після встановлення їхнього походження.
Оскільки обидва найбільших зломи півріччя були спрямовані на DeFi-протоколи, дедалі більшого значення набуває роль мережі Beacon Network. Понад 70 її учасників, включаючи провідні біржі та DeFi-протоколи, можуть оперативно обмінюватися інформацією про гаманці зловмисників, скорочуючи час реагування з днів до хвилин.

  • Прогноз

Перше півріччя 2026 року демонструє, що безпека цифрових активів перейшла у нову фазу. Масштабні компрометації інфраструктури продовжують формувати найбільші фінансові втрати галузі, тоді як постійно зростаюча кількість дрібних експлойтів смарт-контрактів штовхає загальну кількість інцидентів до нових рекордів.

Організації, які підготуються до обох типів загроз — зміцнюючи інфраструктуру та одночасно підвищуючи безпеку додатків — матимуть найкращі позиції для захисту у міру подальшого розвитку ринку цифрових активів.

Заповніть форму, щоб отримати індивідуальну консультацію:

Дякуємо!

Ми зв'яжемося з вами найближчим часом

Can't send form

Please try again later.