Дякуємо!
Ми зв'яжемося з вами найближчим часом
Аналіз даних TRM за перше півріччя 2026 року демонструє розрив між кількістю хакерських атак та обсягом викрадених коштів. Зловмисники здійснили 207 окремих атак, але викрали 972 мільйони доларів США — менше половини порівняно з 2,3 мільярда доларів за аналогічний період 2025 року. При цьому загальна кількість інцидентів зросла більш ніж удвічі порівняно зі зафіксованими випадками за той самий період минулого року.
Другий квартал 2026 року встановив новий рекорд із 123 інцидентами, продовживши тенденцію першого кварталу. Зростання було рівномірним протягом усього півріччя. Більшість атак становили експлойти смарт-контрактів (125 зі 207 випадків). При цьому хакери все частіше комбінують декілька маніпуляцій зі смарт-контрактами в рамках однієї атаки, а не покладаються на поодинокі помилки в коді. Більшість викрадених коштів, як і раніше, припадає на фінансові сервіси та нативні криптоплатформи.
Квартальна сума викрадених коштів та кількість інцидентів за кварталами, 2022–2026 рр. Джерело: TRM Labs.
Щомісячна кількість інцидентів за векторами атак, 1-е півріччя 2026 р. Джерело: TRM Labs.
Щомісячна сума викрадених коштів за векторами атак, 1-е півріччя 2026 року. Основна частина коштів припадає на крадіжки, пов’язані з інфраструктурою та компрометацією ключів, що відбулися у квітні; експлойти коду становлять незначну частку загальної суми. Джерело: TRM Labs.
Більше атак не означало більше збитків
Перша половина 2026 року відзначилася найбільшою кількістю криптохаків за будь-який шестимісячний період в історії, але ці атаки призвели до суттєво менших фінансових збитків.
Здебільшого, зростання кількості інцидентів припало саме на експлойти смарт-контрактів, хоча на них припадає лише незначна частка викрадених грошей. Натомість основні збитки припали на квітень, коли дві великі атаки, пов’язані з Північною Кореєю, на протоколи Drift Protocol та KelpDAO спричинили викрадення більшої частини коштів за це півріччя.
Кількість інцидентів зростає через постійне розширення «площі атаки». Тисячі DeFi-протоколів, токенів та смарт-контрактів створюють для зловмисників все більше можливостей для використання вразливостей. Водночас зниження загальних збитків свідчить не про зменшення ризиків, а скоріше про відсутність крадіжок такого масштабу, як під час найбільших атак 2025 року.
Найбільші збитки й надалі спричиняють крадіжки, що здійснюються за підтримки держави
За оцінками TRM, приблизно 643 мільйони доларів США (близько 66% усіх викрадених коштів у першому півріччі 2026) припадають на діяльність, пов’язану з Північною Кореєю. Хоча це менше за 1,7 мільярда доларів у першій половині 2025 року, КНДР залишається головним джерелом вкрадених коштів.
Майже всі ці збитки були сформовані під час двох квітневих операцій:
● Злам протоколу Drift Protocol призвів до втрати близько 285 мільйонів доларів; ● Експлойт в KelpDAO коштував проєкту близько 292 мільйонів доларів.
Сумарно ці дві атаки сягнули 577 мільйонів доларів США. На той момент це становило 71% від усіх втрат у криптоіндустрії від початку року за оцінкою компанії TRM. До кінця червня ця частка знизилася до 66%, оскільки додалися нові недержавні інциденти, тоді як показник Північної Кореї практично незмінним.
Активність КНДР не сповільнилася. Різниця лише в тому, що решта екосистеми зазнала меншої кількості масштабних пограбувань, ніж у 2025 році. Одна успішна операція проти великої цілі все ще може переважати місячні збитки від усіх інших зловмисників разом узятих. TRM класифікують ці інциденти як спрямовані державою фінансові операції із залученням складного злому інфраструктури, а не як побутові чи спонтанні експлойти смарт-контрактів.
Важливо зауважити, що ці цифри враховують лише хакерські атаки та експлойти. Північна Корея продовжує заробляти криптовалюту й іншими протиправними шляхами: фішинговими кампаніями, соціальною інженерією, шахрайством, скамами та нелегальною роботою підставних IT-фахівців. Отже, 643 мільйони доларів — це лише частина її сукупного криптодоходу.
Злом інфраструктури як головний драйвер фінансових втрат
Аналіз методів атак виявляє чітку межу між тим, що створює кількість інцидентів, і тим, що формує обсяг збитків.
На інфраструктурні та операційні порушення припало приблизно 76% усіх викрадених коштів, хоча на неї припало лише 15% випадків інцидентів. Ці атаки були спрямовані на системи, облікові дані та інфраструктуру підписів, які контролюють активи, а не на помилки в коді блокчейну. Дві великі північнокорейські атаки сформували більшість із цих втрат.
Експлойти смарт-контрактів продемонстрували протилежну картину: вони становили абсолютну більшість інцидентів, але сформували лише незначну частку збитків.
Решту збитків сформували інші типи атак, зокрема один випадок фізичного вимагання (wrench attack) на суму 24 мільйони доларів.
Пріоритети для захисту: безпека інфраструктури та готовність до масштабних подій
Пріоритети для захисту: безпека інфраструктури та готовність до масштабних подій
На чому зосередитися командам із безпеки та дотримання нормативних вимог
● Протоколам та казначействам, що утримують активи
Організації, відповідальні за збереження цифрових активів, повинні віддати перевагу практичним заходам захисту коштів: апаратному підпису транзакцій, надійному управлінню ключами та багатосторонньому затвердженню для великих переказів. Аудити смарт-контрактів залишаються обов'язковими, але безпека інфраструктури заслуговує на таку ж увагу. У разі інцидентів команда TRM з реагування на інциденти надає підтримку клієнтам — від початкового відстеження викрадених коштів до координації дій з біржами та правоохоронними органами.
● Біржам та фінансовим установам
Схеми відмивання грошей після великих крадіжок сьогодні добре вивчені. Викрадені активи зазвичай проходять через кросчейн-мости та обмінні сервіси без KYC, перш ніж потрапити на біржі. потрібно більше, ніж перевірка на першому етапі. Установам необхідний багатоетапний моніторинг транзакцій, який відстежує активи по всьому шляху відмивання.
Сервіси перевірки гаманців та моніторингу транзакцій від TRM постійно розширюють покриття у міру ідентифікації нових адрес зловмисників, що дозволяє виявляти брудні кошти навіть після встановлення їхнього походження.
Оскільки обидва найбільших зломи півріччя були спрямовані на DeFi-протоколи, дедалі більшого значення набуває роль мережі Beacon Network. Понад 70 її учасників, включаючи провідні біржі та DeFi-протоколи, можуть оперативно обмінюватися інформацією про гаманці зловмисників, скорочуючи час реагування з днів до хвилин.
Прогноз
Перше півріччя 2026 року демонструє, що безпека цифрових активів перейшла у нову фазу. Масштабні компрометації інфраструктури продовжують формувати найбільші фінансові втрати галузі, тоді як постійно зростаюча кількість дрібних експлойтів смарт-контрактів штовхає загальну кількість інцидентів до нових рекордів.
Організації, які підготуються до обох типів загроз — зміцнюючи інфраструктуру та одночасно підвищуючи безпеку додатків — матимуть найкращі позиції для захисту у міру подальшого розвитку ринку цифрових активів.
Заповніть форму, щоб отримати індивідуальну консультацію: