Аудити безпеки не врятували: чому криптоплатформи втрачають мільярди через кібератаки

Фото до статті

Криптоплатформи за 19 місяців втратили через хакерські атаки понад $3,63 млрд. Більшість викрадених грошей припала на проєкти, які до цього проходили незалежні аудити безпеки. Лише дев’ять зломів інфраструктури та ланцюга постачання дали зловмисникам понад $1,8 млрд — майже половину від усієї викраденої суми.

Такі висновки містить звіт CoinGecko, який охоплює 245 атак із січня 2025-го до липня 2026 року.

Найчастіше хакери атакували смартконтракти — програми в блокчейні, які автоматично виконують задані правила, наприклад, переказують кошти після виконання певних умов. CoinGecko нарахувала 135 таких атак. Сумарно вони принесли близько $777 млн збитків.

Натомість атак на ланцюг постачання та інфраструктуру було всього дев’ять, але втрати від них перевищили $1,81 млрд. Під атакою на ланцюг постачання мається на увазі ситуація, коли хакери ламають не сам криптосервіс, а щось, від чого він залежить. Наприклад, сторонній застосунок, сервер, інструмент для підпису транзакцій або інший компонент, якому платформа довіряє.

Саме так стався найбільший злом у вибірці — атака на Bybit у лютому 2025-го року, під час якої хакери викрали близько $1,4 млрд. Зловмисники скомпрометували середовище Safe — сервісу, який Bybit використовував для підписання транзакцій. У результаті співробітники біржі на екрані бачили одну транзакцію, а фактично підписали іншу, яка передала хакерам контроль над коштами.

Другим за розміром став злом KelpDAO на $292 млн у квітні 2026-го року. Там зловмисники за допомогою соціальної інженерії отримали доступ до сесії розробника, а потім проникли в інфраструктуру проєкту.

Із 245 атакованих проєктів 147 раніше проходили незалежний аудит безпеки. Саме на них припало понад 88% усіх викрадених коштів. Утім, у більшості випадків хакери атакували те, що аудитори взагалі не перевіряли.

Лише приблизно 11% атак на проаудитовані проєкти використовували вразливість у тій частині системи, яку раніше перевіряли аудитори. В інших випадках слабким місцем ставала стороння інфраструктура, соціальна інженерія, новий код, який додали вже після аудиту, або ж штатні функції системи, якими хакери навчилися зловживати.

Раніше dev.ua писав, що у лютому 2025 року хакери атакували криптобіржу Bybit і вивели токенів майже на $1,5 млрд. Цей злам став найбільшим серед інцидентів, які тепер проаналізувала CoinGecko.

Хакери атакували користувачів Polymarket і вкрали $3 млн у крипті

Хакери атакували користувачів Polymarket і вкрали $3 млн у крипті

Українська компанія Hacken, яка займається Web3-аудитом безпеки, зазнала атаки, що дозволила хакеру створити 900 млн токенів HAI

Українська компанія Hacken, яка займається Web3-аудитом безпеки, зазнала атаки, що дозволила хакеру створити 900 млн токенів HAI

Читайте головні IT-новини країни в нашому Telegram

Читайте головні IT-новини країни в нашому Telegram
No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *