Криптовалютні збитки сягнули 1,1 мільярда доларів у першому півріччі 2026 року, оскільки актори з КНДР спричинили сплеск експлойтів

DRIFT-2,06%
RESOLV-2,84%
H8,01%
AZTEC6,80%
RAY-0,42%
Key Takeaways
  • Blockaid підтвердив 212 експлойтів на блокчейнах у I півріччі 2026 року, які в сумі спричинили збитки на 1,1 мільярда доларів, тобто в 3,4 раза більше, ніж річний показник 2025 року.
  • Діючі зловмисники TraderTraitor, пов’язані з КНДР, спричинили збитки на 609 мільйонів доларів — 55% від загальної суми за I півріччя — через соціальну інженерію з націлюванням на працівників протоколів.
  • Скомпрометовані приватні ключі призвели до втрат на 789 мільйонів доларів, або 74% шкоди за I півріччя; з’явилися три нові вектори атак, зокрема делегування гаманця EIP-7702.

Фірма з ончейн-безпеки Blockaid підтвердила 212 експлойтів у блокчейнах у першій половині 2026 року, що в сумі становить 1,1 мільярда доларів збитків. Кількість інцидентів дорівнювала 3,4 раза кількості високопорогових експлойтів, зафіксованих упродовж усього 2025 року. Актори, пов’язані з ДПРК, насамперед підгрупа TraderTraitor у складі групи Lazarus з Північної Кореї, завдали приблизно 609 мільйонів доларів шкоди — 55% від загальної суми за пів року. Скомпрометовані приватні ключі спричинили більшість збитків, на них припадає майже 789 мільйонів або 74% усіх збитків у H1, у межах приблизно десяти інцидентів. Ескалація відображає структурний зсув у ландшафті загроз: кампанії соціальної інженерії атакували співробітників у протоколах, зокрема Drift і KelpDAO, щоб отримати контроль над мультисигнальними підписантами та офчейн-інфраструктурою верифікатора мостів.

Чотири інциденти забезпечили 64% збитків у H1 2026

Чотири найбільші інциденти сукупно забезпечили приблизно 64% усіх збитків за H1. KelpDAO зафіксував збитки на 292 мільйони доларів, Drift Protocol — 285 мільйонів, Resolv — 80 мільйонів, а CowSwap — 50,4 мільйона. Два з них — KelpDAO і Drift — безпосередньо приписують TraderTraitor, підгрупі групи Lazarus з Північної Кореї. У поєднанні з окремо приписаним зломом Humanity Protocol на 32 мільйони доларів актори, пов’язані з ДПРК, були відповідальні приблизно за 609 мільйонів доларів. Обидві ключові атаки з топового рівня почалися з соціальної інженерії: оператори ДПРК атакували співробітників Drift і KelpDAO через маніпуляції на кшталт LinkedIn, зрештою отримавши контроль над мультисигнальними підписантами та інфраструктурою верифікатора мостів. Злом KelpDAO використав конфігурацію з одним-DVN у мосту LayerZero, щоб сфальсифікувати кросчейн-атестацію та вивести 292 мільйони доларів з ескроу в Ethereum.

Скомпрометовані приватні ключі спричинили 74% усіх збитків

Скомпрометовані приватні ключі стали домінантним чинником збитків із великим відривом: майже 789 мільйонів доларів — близько 74% усіх збитків за H1 — у межах приблизно десяти інцидентів. Код-експлойти, попри значно менші сукупні витрати в 203 мільйони доларів, домінували за кількістю інцидентів, становлячи майже 80% усіх випадків. Незаповнений мінт Resolv на 80 мільйонів став найбільшим у категорії кодових експлойтів. Результати відновлення виявилися різко асиметричними: код-експлойти інколи давали часткове відновлення коштів через екстрені функції пауз або ончейн-координацію, тоді як скомпрометовані ключі майже не поверталися — вкрадені активи зазвичай спрямовувалися через міксери протягом годин.

Діючі (legacy) контракти та три нові вектори атак розширили площу атаки

Повторюваним патерном були legacy або застарілі контракти, з якими команди перейшли, але які не повністю деактивували. П’ять таких інцидентів у травні та червні — включно з двома окремими атаками на rollup Aztec Connect і валідаційним експлойтом на застарілий AMM V3 на Raydium — у сумі становили приблизно 5,7 мільйона доларів. Три нові вектори атак з’явилися вперше в H1. Делегування гаманця EIP-7702, запроваджене новим стандартом Ethereum, зловживали в чотирьох інцидентах. Атака на підказки (prompt injection) на агента Bankr у травні — перша такого роду — витягнула 216 000 доларів, обманом змусивши автономну систему авторизувати несанкціоновану транзакцію. Також уперше атакували офчейн-інфраструктуру prover для мостів: KelpDAO і Taiko обидва були зламані через сфальсифіковані докази, які приймали ланцюги-отримувачі.

Результати відновлення показують різку асиметрію між типами атак

Найуспішніше стримування періоду сталося на Stellar: реальний час кластеризації гаманців від Blockaid дав змогу валідаторам ізолювати 7,3 мільйона доларів — 73% витоку на 10,2 мільйона доларів від маніпуляції оракулом — протягом хвилин після атаки. Код-експлойти інколи давали часткове відновлення коштів через екстрені функції пауз або ончейн-координацію. Натомість скомпрометовані ключі майже не давали повернення: вкрадені активи зазвичай спрямовувалися через міксери протягом годин.

FAQ

Що сталося в першій половині 2026 року в блокчейн-безпеці?

Фірма з ончейн-безпеки Blockaid підтвердила 212 експлойтів у блокчейнах у першій половині 2026 року, що в сумі становить 1,1 мільярда доларів збитків. Кількість інцидентів дорівнювала 3,4 раза кількості високопорогових експлойтів, зафіксованих упродовж усього 2025 року.

Чому актори, пов’язані з ДПРК, спричинили більшість збитків у H1 2026?

Актори, пов’язані з ДПРК, насамперед підгрупа TraderTraitor у складі групи Lazarus з Північної Кореї, завдали приблизно 609 мільйонів доларів шкоди — 55% від загальної суми за пів року. Обидві ключові атаки на KelpDAO і Drift розпочалися з кампаній соціальної інженерії, спрямованих на співробітників через маніпуляції на кшталт LinkedIn, зрештою отримавши контроль над мультисигнальними підписантами та інфраструктурою верифікатора мостів.

Які нові вектори атак з’явилися в H1 2026?

Три нові вектори атак вперше з’явилися в H1 2026: зловживали делегуванням гаманця EIP-7702 в чотирьох інцидентах, атака на підказки (prompt injection) на агента Bankr витягнула 216 000 доларів, а офчейн-інфраструктуру prover для мостів атакували — і KelpDAO, і Taiko були зламані через сфальсифіковані докази, які приймали ланцюги-отримувачі.

Застереження: інформація на цій сторінці може походити зі сторонніх джерел і надається виключно для ознайомлення. Вона не відображає позицію чи думку Gate і не є фінансовою, інвестиційною чи юридичною консультацією. Торгівля віртуальними активами пов’язана з високим ризиком. Будь ласка, не покладайтеся лише на інформацію з цієї сторінки під час прийняття рішень. Детальніше дивіться у Застереженні.
Прокоментувати
0/400
Немає коментарів