Ф'ючерси
Сотні безстрокових контрактів
CFD
Золото
Одна платформа для світових активів
Опціони
Hot
Торгівля ванільними опціонами європейського зразка
Єдиний рахунок
Максимізуйте ефективність вашого капіталу
Демо торгівля
Вступ до ф'ючерсної торгівлі
Підготуйтеся до ф’ючерсної торгівлі
Ф'ючерсні події
Заробляйте, беручи участь в подіях
Демо торгівля
Використовуйте віртуальні кошти для безризикової торгівлі
CFD
Деривативи CFD на акції
Акції США
Отримайте доступ до реальних акцій США та ETF
Акції Гонконгу
Торгуйте якісними акціями з лістингом у Гонконгу
Корейські акції
SK Hynix
Торгуйте реальними корейськими акціями та інвестуйте в популярні активи
Ф'ючерси на акції
Високе кредитне плече, торгівля 24/7
Токенізовані акції
Забезпечено реальними фондовими активами
IPO Access
Отримайте повний доступ до глобальних IPO акцій
GUSD
3.8%
Мінтіть GUSD для отримання дохідності від казначейських RWA
Активності з акціями
Торгуйте популярними акціями та відкривайте щедрі аірдропи
Запуск
CandyDrop
Збирайте цукерки, щоб заробити аірдропи
Launchpool
Швидкий стейкінг, заробляйте нові токени
HODLer Airdrop
Утримуйте GT і отримуйте масові аірдропи безкоштовно
IPO Access
Отримайте повний доступ до глобальних IPO акцій.
Alpha Поінти
Ончейн-торгівля та аірдропи
Ф'ючерсні бали
Заробляйте фʼючерсні бали та отримуйте аірдроп-винагороди
Інвестиції
Simple Earn
Заробляйте відсотки за допомогою неактивних токенів
Автоінвестування
Автоматичне інвестування на регулярній основі
Подвійні інвестиції
Прибуток від волатильності ринку
Soft Staking
Earn rewards with flexible staking
Криптопозика
0 Fees
Заставте одну криптовалюту, щоб позичити іншу
Центр кредитування
Єдиний центр кредитування
Центр багатства VIP
4%
4% річних на USDT — обмежена пропозиція
Gate Wealth
візьміть під контроль своє фінансове майбутнє
Квантовий фонд
Квантові стратегії найвищого рівня
Стейкінг
Стейкайте криптовалюту, щоб заробляти на продуктах PoS
Розумне кредитне плече
Кредитне плече без ліквідації
GUSD
3.8%
Поповнення та викуп будь-коли, без комісії
Акції
Центр діяльності
Беріть учать та отримуйте винагороди
Реферал
200 USDT
Запрошуйте друзів та отримуйте бонуси
Партнерська програма
Ексклюзивні комісійні винагороди
Gate Booster
Зростайте та отримуйте аірдропи
Оголошення
Оновлення платформи в реальному часі
Блог Gate
Статті про криптоіндустрію
VIP послуги
Величезні знижки на комісії
Управління активами
Універсальне рішення для управління активами
Інституційний
Рішення цифрових активів для бізнесу
Розробники (API)
Підключається до екосистеми додатків Gate
Позабіржовий банківський переказ
Поповнюйте та виводьте фіат
Брокерська програма
Щедрі механізми знижок API
AI
Gate AI
Ваш універсальний AI-помічник для спілкування
Gate AI Bot
Використовуйте Gate AI безпосередньо у своєму соціальному додатку
GateClaw
Gate Блакитний Лобстер — готовий до використання
Gate for AI Agent
AI-інфраструктура, Gate MCP, Skills і CLI
Gate Skills Hub
Понад 10 000 навичок
Від офісу до трейдингу: універсальна база навичок для ефективнішої роботи з AI
Найбільші криптовалютні хакерські атаки та шахрайства 2026 року, що сталися наразі
Криптобезпекові збитки досягли $1.316 мільярда за 344 інцидентами в першій половині 2026 року, згідно з H1-звітом з безпеки CertiK. Приблизно $115.3 мільйона було заморожено або повернено, зменшивши скориговані втрати до близько $1.2 мільярда. Здаване покращення в порівнянні з 2025 роком потребує контексту. Підсумок за першу половину минулого року включав винятковий бреш у Bybit на $1.45 мільярда. Після виключення лише цієї події CertiK оцінює, що зіставні збитки в 2026 році зросли приблизно на 28%. Розподіл цих втрат не менш важливий, ніж загальна сума. Середня вартість інциденту становила приблизно $3.82 мільйона, тоді як медіанні збитки — лише $138,703. Таким чином, середнє було більш ніж у 27 разів вищим за медіану, що показує: невелика кількість екстремальних провалів спричинила загальний результат. Лише три інциденти — Kelp DAO, Drift Protocol і цільова фішингова крадіжка на $284 мільйона — забезпечили приблизно 65% усіх повідомлених втрат за першу половину року. Список втрат: потрібно більше ніж одне число Звіти про криптоінциденти часто порівнюють цифри, які вимірюють різні форми шкоди.
Валові втрати (Gross loss)
Вартість, вилучену з протоколу або жертви до відновлень.
Реалізоване вилучення (Realized extraction)
Активи, які атакувальник успішно перетворив на передавану економічну цінність.
Чисті втрати (Net loss)
Сума, якої все ще не вистачає після заморожувань, повернень, виплат і відновлень.
Зобов’язання користувачів (User liabilities)
Вимоги, які сплачує платформа, і які можуть бути більшими або меншими за первинні надходження атакувальника.
Умовний ризик (Notional exposure)
Теоретична вартість шахрайськи випущених або поставлених під ризик активів, навіть якщо атакувальник не зміг монетизувати всю суму.
Нижче рейтинг насамперед використовує повідомлені валові збитки. Відновлення, оскаржені оцінки та різниці між прибутками атакувальника й зобов’язаннями платформи зазначаються окремо. Для інцидентів із створенням незабезпечених токенів реалізоване вилучення більш змістовне, ніж номінальна вартість шахрайської пропозиції. Інакше атакувальник, який створює $100 мільйонів неліквідного токена, але вилучає $1 мільйон реального забезпечення, може бути некоректно оцінений як той, хто вкрав усі $100 мільйонів. Найбільші повідомлені криптовтрати 2026 року
Заява щодо нещодавнього інциденту з безпеки
У ранні години першої половини дня 31 січня (APAC) приблизно $40M було виведено з казначейства Step Finance. Це сталося внаслідок компрометації пристроїв нашої виконавчої команди.
Негайно після виявлення брешу ми почали працювати…
— Step☀️ (@StepFinance_) 2 лютого, 2026
Раніші оцінки в ончейні розміщували втрату ближче до $27 мільйонів, оскільки вони фокусувалися на приблизно 261,854 SOL, які спочатку були ідентифіковані та які залишали гаманці казначейства. Пізніша цифра Step включала ширшу групу постраждалих активів. Використання проєктом валової оцінки в $40 мільйонів, одночасно з окремою звітністю про відновлену суму, дає більш повну картину, ніж вибір однієї цифри без пояснення, чому оцінки різняться. Фінансові наслідки атаки також можуть виходити за межі суми, переведеної атакувальнику. Екстрене фінансування, юридичні витрати, компенсації користувачам, зупинені операції та втрачені доходи можуть зробити кінцевий вплив на бізнес більшим, ніж початкове ончейн-виведення. 5. Humanity Protocol – $36 Мільйона Humanity Protocol зазнав атаки 9 червня після того, як скомпрометований пристрій розкрив дані гаманця та приватні ключі, пов’язані з привілейованими обліковими записами проєкту. У своєму офіційному поясненні Humanity заявив, що атакувальник скопіював приватні ключі з пристрою та використав їх для виконання ончейн-атаки. Також проєкт заявив, що контракт токена Ethereum H був захищений окремим clean multisig, і що його канонічний mainnet-мост не був скомпрометований.
https://t.co/VjouykTSPw
— Humanity (@Humanityprot) 12 червня, 2026
Опубліковані оцінки варіюються приблизно від $31 мільйона до $36 мільйонів, частково тому, що викрадені токени H оцінювалися за різними ринковими цінами та на різних стадіях інциденту. Більш важливою структурною проблемою була концентрація кількох привілейованих облікових даних на одному скомпрометованому кінцевому пункті. Мультипідписна (multisignature) схема забезпечує осмислений захист лише тоді, коли її ключі розділені між людьми, пристроями, локаціями та адміністративними середовищами. Кілька облікових даних, що зберігаються на одному й тому ж комп’ютері або можуть бути відновлені з нього, можуть виконувати поріг ончейн-підпису, залишаючись при цьому одним практичним пунктом відмови. 6. Resolv Protocol – Приблизно $26.8 Мільйона Resolv Protocol було використано вразливістю 22 березня після того, як атакувальник скомпрометував його хмарну інфраструктуру та отримав доступ до ключа, контрольованого через AWS Key Management Service. Resolv використав offchain-сервіс для авторизації створення USR після того, як користувачі внесли заставу. Згідно з аналізом інциденту від CertiK, атакувальник зробив відносно невеликі легітимні депозити USDC, а потім використав скомпрометовану роль сервісу, щоб авторизувати приблизно 80 мільйонів USR у двох транзакціях. Контракт перевірив, що авторизація надійшла від затвердженого сервісу. Він встановив мінімальний вихід, але не застосував максимальну суму, прив’язану до застави, внесеної користувачем. Як тільки привілейований сервіс було скомпрометовано, атакувальник міг створювати підписи, які були криптографічно валідними, але економічно не підкріпленими. Це не означає, що сервіси керування ключами в хмарі є принципово непридатними для криптоінфраструктури. Більшою проблемою дизайну була кількість необмежених економічних повноважень, наданих одній ролі сервісу. Захищений ключ усе ще може стати катастрофічною точкою відмови, коли контракт, який отримує його підписи, не застосовує незалежно співвідношення застави, стелі мінтингу, ліміти транзакцій або швидкість виведення. 7. Truebit – $26 Мільйона Truebit було використано 8 січня через уразливість типу integer-overflow у контракті bonding-curve, розгорнутому в 2021 році. Контракт було скомпільовано з Solidity 0.5.3 — до появи автоматичного захисту від переповнення в Solidity 0.8.0. Атакувальник подав винятково велике значення, яке спричинило обертання арифметичного розрахунку до числа, близького до нуля. Це дозволило кардинально великі кількості TRU карбувати майже за відсутності ETH, а потім викупити за реальний ETH, який зберігався в контракті. Chainalysis оцінив основну втрату в $26.2 мільйона. CertiK розмістив сумарний обсяг ближче до $26.6 мільйона, включно приблизно з $224,000, вилученими другим атакувальником. Вразлива реалізація не була публічно верифікована на Etherscan. Це не завадило атакувальникам вивчити її. Байткод контракту можна декомпілювати, поведінку старого компілятора можна визначити, а підозрювані вразливості можна протестувати через симуляції або форки блокчейну. Truebit є найочевиднішим великим винятком із ширшого патерну, який спостерігався в 2026 році. Його втрата походила від публічної логіки виконання, а не від скомпрометованих операційних повноважень. Це також показує, чому “сплячі” контракти мають залишатися в межах аудитів, моніторингу та bug-bounty програм доти, доки вони утримують кошти або дозволи. Чому Echo Protocol не входить у рейтинг як крадіжка на $76.7 Мільйона Echo Protocol інколи описують як такий, що зазнав втрати $76.7 мільйона, бо атакувальник використав скомпрометований ключ адміністратора для майнтингу 1,000 незабезпечених eBTC, що несло умовну вартість цього обсягу. Атакувальник не вилучив $76.7 мільйона в реальних активах. Згідно з Merkle Science, 45 з фальшивих eBTC були внесені в протокол кредитування Curvance. Атакувальник позичив приблизно 11.29 WBTC, вартістю близько $867,000, перш ніж решта 955 незабезпечених eBTC були спалені. Отже, точні цифри такі:
Класифікація всього умовного обсягу як вкраденого перебільшує реалізовану шкоду майже у 90 разів. Echo все ще виявляє важливу проблему ризику застави. Оракул Curvance коректно розпізнав ринкову цінність, призначену eBTC, але він не міг визначити, що ці конкретні токени були створені без забезпечення. Цінова коректність не те саме, що коректність випуску. Кредитним протоколам, які приймають зовнішньо виданий як заставу актив, потрібні контролі для ненормального створення пропозиції, змін у повноваженнях майнтингу, раптових депозитів застави, верифікації забезпечення та адміністративного ризику на рівні емітента. Коректний прайс-фід не може відповісти на ці питання сам по собі. Спільна причина провалу: площина контролю Найбільші інциденти 2026 року не мали спільної однієї вразливості коду. Вони мали спільні слабкості в системах, відповідальних за визначення того, що коду дозволено робити. У термінології традиційної інфраструктури рівень виконання обробляє звичайну активність, тоді як площина контролю (control plane) визначає дозволи, конфігурації, джерела надійних даних і виняткові дії.
Це відображається дуже близько до найбільших інцидентів:
Kelp: верифікатор прийняв сфабриковану версію активності в ланцюзі-джерелі.
Drift: валідні підписи передали адміністративний контроль.
Step: скомпрометовані виконавчі пристрої розкрили авторитет казначейства.
Humanity: скомпрометований кінцевий пункт розкрив привілейовані ключі.
Resolv: скомпрометована сервісна роль створила валідні, але економічно не підкріплені авторизації.
Echo: один ключ адміністратора міг надати необмежені повноваження на майнтинг.
Truebit: виняток — арифметична помилка в застарілому коді контракту.
CertiK зафіксував 204 інциденти з вразливостями коду за першу половину року, що дало приблизно $151.6 мільйона втрат. Компрометації гаманців спричинили $444.5 мільйона лише за 33 інцидентами. Це виходить у середньому приблизно $743,000 на інцидент із вразливістю коду та $13.5 мільйона на інцидент із компрометацією гаманця. У середньому компрометація гаманця була приблизно у 18 разів дорожчою. Порівняння не означає, що аудити смартконтрактів менш важливі. Воно показує, що аудит контракту, якщо виключити його підписантів, залежності RPC, адміністративні інтерфейси, хмарні ролі та екстрені контролі, залишає значну частину фінансової системи не протестованою. П’ять контролів, які відповідають реальним збоям Застосовувати економічні обмеження після автентифікації Валідний підпис має доводити, хто схвалив дію. Він не має надавати необмежену економічну владу. Майнтинг, мости (bridging), схвалення застави та виведення все ще можуть бути обмежені через максимальні розміри транзакцій, ковзні ліміти, співвідношення застави, затримки в часі, ліміти, прив’язані до конкретних активів, і автоматичні паузи. Ці контролі можуть не запобігти компрометації облікових даних, але вони можуть зупинити один скомпрометований ключ від негайного створення необмеженої заборгованості. Вимірювати незалежність, а не кількість ключів 3-із-5 multisig не є значуще розподіленим, якщо три ключі можна відновити з одного ноутбука або контролювати через той самий корпоративний акаунт. Керівництво NIST щодо керування ключами підкреслює контролі життєвого циклу, включно з авторизацією, резервним копіюванням, підзвітністю, розділенням обов’язків, реагуванням на компрометацію та захистом матеріалу ключів. Протоколи мають визначити, чи “нібито незалежні” підписанти спільно використовують пристрої, менеджери паролів, хмарних орендарів, процедури відновлення, фізичні локації або лінії звітності. Моніторити відносини, а не лише транзакції Кожна окрема транзакція в експлойті Kelp виглядала валідною. Виявлюваним збоєм був відсутній зв’язок між двома ланцюгами: rsETH було випущено в Ethereum без спалення в ланцюзі-джерелі. Моніторинг мостів має безперервно звіряти locks, burns, mints і releases у всіх відповідних мережах. Схожі інваріантні перевірки можуть порівнювати заставу, внесену проти токенів, що карбуються, резерви — проти циркулюючої пропозиції, а затверджені ліміти на виведення — проти фактичних відтоків. Симулювати адміністративні наміри перед підписанням Хардверні гаманці захищають приватні ключі, але вони не можуть визначити, чи легітимний користувач схвалює шкідливу транзакцію. Адміністративні транзакції мають бути декодовані та симульовані в окремому середовищі перед виконанням. Підписантам потрібно бачити результуючі зміни дозволів, нові схвалені заставні активи, параметри ціноутворення, ліміти на виведення, оновлення контрактів і передачі прав власності, а не лише хеш транзакції або непрозорий промпт гаманця. Тримати застарілі контракти всередині периметра безпеки Контракт не стає безпечнішим лише тому, що кілька років працював без інцидентів. Будь-яке розгортання, яке утримує активи, обробляє погашення (redemptions), контролює дозволи протоколу або залишається підключеним до актуальних продуктів, має мати верифікований вихідний код, задокументовані припущення компілятора, активний моніторинг і включення в програми аудитів та bug-bounty. AI-асистована декомпіляція може скоротити час, потрібний атакувальникам, щоб ідентифікувати старі арифметичні, доступ-контрольні або валідаційні помилки. Безпека через “обфускацію” стає менш ефективною, коли ці інструменти вдосконалюються. AI посилює вже наявні моделі шахрайства AI не створив базові вразливості, що лежали за Kelp, Drift, Resolv або Echo. Його більш безпосередній ефект — знизити вартість дослідження цілей, видавання себе за інших, локалізації та тривалих комунікацій. Звіт Chainalysis 2026 Crypto Crime Report, який аналізує активність 2025 року, виявив, що шахрайські операції з ідентифікованими зв’язками з постачальниками AI-послуг були приблизно у 4.5 рази прибутковішими, ніж шахрайства без таких зв’язків. Ці докази не можна подавати як підтвердження того, що кожна складна атака в 2026 році використовувала AI. Це показує, що операції з AI-підтримкою вже давали вищі віддачі й могли зробити кілька вже відомих технік легшими для масштабування:
Синтетична ідентичність
Імітація відео та голосу (deepfake).
Розширена розвідка
Дослідження цілей у соціальних і професійних мережах.
Багатомовний social engineering
Тривалі розмови кількома мовами.
Адаптивний фішинг
Клоновані інтерфейси та персоналізовані фішингові сторінки.
Автоматизоване дослідження вразливостей
Автоматичний аналіз контрактів і декомпільованого байткоду.
Ймовірний розвиток — поєднання соціальних і технічних методів. Social engineering отримує облікові дані або авторизацію; наявні дозволи протоколу перетворюють цей доступ на фінансову втрату. Зміни в регуляціях: відповідальність, а не механіка експлойтів Перехідний період MiCA в Європейському Союзі завершився 1 липня 2026 року. Покриті сервіс-провайдери для криптоактивів загалом тепер мають вимагати авторизацію для продовження роботи в ЄС залежно від меж дії регуляції та рішень національних наглядових органів. MiCA може посилити управління (governance), кастоді, операційні контролі та підзвітність. Вона не може визначити, чи мост використовує незалежних верифікаторів, чи привілейовані ключі належним чином розділені, або чи авторизований підписант розуміє шкідливу транзакцію. Закон США GENIUS Act був підписаний 18 липня 2025 року і встановлює федеральну рамкову основу для платіжних стейблкоїнів. Він не є загальним режимом кібербезпеки для кожного моста, біржі, гаманця або DeFi-протоколу. Регуляція визначає, хто несе відповідальність і які запобіжники мають існувати. Інженерія безпеки визначає, чи може виконатися підроблене повідомлення, скомпрометований ключ або зловмисне схвалення, перш ніж ці запобіжники відреагують. На що дивитися до кінця 2026 року Фінальну картину безпеки за 2026 рік слід оцінювати не лише за сукупним заголовковим збитком.
Security Intelligence: ключові індикатори
Концентрація втрат
Чи й надалі кілька екстремальних інцидентів домінуватимуть у щорічній сумі.
Атака-спрямованість (attack surface)
Чи залишаються компрометації гаманців, адміністративних, хмарних і інфраструктурних систем більш дорогими, ніж експлойти коду.
Ущерб з урахуванням відновлень
Скільки ще не вистачає після заморожувань, виплат і погоджених повернень.
Якість атрибуції
Чи підтверджують завершені розслідування попередні посилання на групи, підтримувані державою.
Впровадження контролів
Чи протоколи додають незалежну верифікацію, симуляцію транзакцій, розділення ключів і виконувані економічні ліміти до наступної великої атаки.
Цей рейтинг — це знімок, підготовлений 17 липня, а не остаточний запис за рік. Майже 46% 2026 року ще попереду, і історичні цифри втрат можуть продовжувати змінюватися через відновлення активів, перегляди цін токенів, нововиявлені гаманці та чіткіше розмежування між умовним ризиком (notional exposure) і реалізованою крадіжкою (realized theft). Докази підтримують більш вузький висновок: найвисоковартісні інциденти дедалі частіше цілилися в системи контролю навколо смартконтрактів, підписантів, пристроїв, RPC-інфраструктури, привілейованих сервісів і мереж верифікації, а не лише в логіку контрактів.
Ця стаття призначена лише для освітніх цілей. Оцінки інцидентів можуть змінюватися через рух цін на активи, відновлення, переглянуту атрибуцію та відмінності між валовим обсягом експозиції, реалізованим вилученням і чистими втратами.