
Криптоплатформи за 19 місяців втратили через хакерські атаки понад $3,63 млрд. Більшість викрадених грошей припала на проєкти, які до цього проходили незалежні аудити безпеки. Лише дев’ять зломів інфраструктури та ланцюга постачання дали зловмисникам понад $1,8 млрд — майже половину від усієї викраденої суми.
Такі висновки містить звіт CoinGecko, який охоплює 245 атак із січня 2025-го до липня 2026 року.
Найчастіше хакери атакували смартконтракти — програми в блокчейні, які автоматично виконують задані правила, наприклад, переказують кошти після виконання певних умов. CoinGecko нарахувала 135 таких атак. Сумарно вони принесли близько $777 млн збитків.
Натомість атак на ланцюг постачання та інфраструктуру було всього дев’ять, але втрати від них перевищили $1,81 млрд. Під атакою на ланцюг постачання мається на увазі ситуація, коли хакери ламають не сам криптосервіс, а щось, від чого він залежить. Наприклад, сторонній застосунок, сервер, інструмент для підпису транзакцій або інший компонент, якому платформа довіряє.
Саме так стався найбільший злом у вибірці — атака на Bybit у лютому 2025-го року, під час якої хакери викрали близько $1,4 млрд. Зловмисники скомпрометували середовище Safe — сервісу, який Bybit використовував для підписання транзакцій. У результаті співробітники біржі на екрані бачили одну транзакцію, а фактично підписали іншу, яка передала хакерам контроль над коштами.
Другим за розміром став злом KelpDAO на $292 млн у квітні 2026-го року. Там зловмисники за допомогою соціальної інженерії отримали доступ до сесії розробника, а потім проникли в інфраструктуру проєкту.
Із 245 атакованих проєктів 147 раніше проходили незалежний аудит безпеки. Саме на них припало понад 88% усіх викрадених коштів. Утім, у більшості випадків хакери атакували те, що аудитори взагалі не перевіряли.
Лише приблизно 11% атак на проаудитовані проєкти використовували вразливість у тій частині системи, яку раніше перевіряли аудитори. В інших випадках слабким місцем ставала стороння інфраструктура, соціальна інженерія, новий код, який додали вже після аудиту, або ж штатні функції системи, якими хакери навчилися зловживати.
Раніше dev.ua писав, що у лютому 2025 року хакери атакували криптобіржу Bybit і вивели токенів майже на $1,5 млрд. Цей злам став найбільшим серед інцидентів, які тепер проаналізувала CoinGecko.



