Крупнейшие взломы криптовалют 2025–2026: $3,63 млрд украдено
С начала 2025 по июль 2026 года хакеры вывели с криптоплатформ $3,63 млрд в 245 отдельных инцидентах. Разбираем данные отчёта CoinGecko, топ-20 крупнейших взломов и почему пройденный аудит безопасности не спасает от катастрофы.
Коротко
С января 2025 по июль 2026 хакеры похитили $3,63 млрд с криптоплатформ в 245 инцидентах (данные CoinGecko State of Crypto Security Report 2026). Крупнейшим стал взлом биржи Bybit на $1,436 млрд в феврале 2025, приписываемый северокорейской группировке Lazarus. На топ-10 атак пришлось более 72,5% всех потерь, а 60% взломанных платформ ранее прошли независимый аудит безопасности, но эти аудированные проекты составили 88,44% украденной суммы.
Криптовалютная индустрия продолжает терять миллиарды долларов из-за взломов, и масштаб проблемы не снижается год к году. Отчёт CoinGecko State of Crypto Security Report 2026, опубликованный 27 августа 2026 года, собрал данные по 245 подтверждённым инцидентам взлома криптоплатформ с января 2025 по июль 2026 года. Совокупные потери составили $3,63 млрд — и это только те случаи, которые попали в публичную статистику крупнейших инцидентов.
Ниже мы разбираем полную статистику топ-20 взломов, детали пяти крупнейших инцидентов со ссылками на первоисточники, роль Северной Кореи в этой картине и главный неудобный вывод отчёта: аудит смарт-контрактов далеко не гарантирует безопасность.
Топ-20 крупнейших взломов криптовалют, 2025–2026
Таблица ниже показывает 20 крупнейших зафиксированных инцидентов за отчётный период по объёму украденных средств.
| # | Платформа | Убыток |
|---|---|---|
| 1 | Bybit | $1 436 млн |
| 2 | KelpDAO | $292 млн |
| 3 | Drift Protocol | $285 млн |
| 4 | Cetus | $223 млн |
| 5 | Balancer | $128 млн |
| 6 | Bitget | $100 млн |
| 7 | Nobitex | $90 млн |
| 8 | Phemex | $74 млн |
| 9 | BTCTurk | $52 млн |
| 10 | Infini | $50 млн |
| 11 | CoinDCX | $44 млн |
| 12 | GMX | $42 млн |
| 13 | Swissborg | $42 млн |
| 14 | UXLink | $41 млн |
| 15 | Humanity Protocol | $36 млн |
| 16 | Step Finance | $27 млн |
| 17 | BigONE | $27 млн |
| 18 | Truebit | $26 млн |
| 19 | Resolv Labs | $25 млн |
| 20 | SBI Crypto | $24 млн |
Источник: CoinGecko, State of Crypto Security Report 2026. Данные отражают заявленный объём потерь на момент публикации отчёта.
Обратите внимание на разрыв между первым и вторым местом: взлом Bybit почти в пять раз крупнее второго по величине инцидента. При этом с третьего места по двадцатое список выглядит куда однороднее — это уже не биржи-гиганты, а в основном DeFi-протоколы среднего размера, что говорит об одном: атакуют не только тех, у кого больше всего резервов, но и тех, у кого слабее защита.
Взлом Bybit: крупнейший в истории криптовалют
21 февраля 2025 года биржа Bybit потеряла более $1,4 млрд, включая 401 347 ETH, выведенных с холодного кошелька. Это крупнейшая кража криптовалюты за всю историю индустрии, как подтверждает технический анализ NCC Group.
Атакующие скомпрометировали среду разработки Safe{Wallet} — широко используемого решения для мультиподписных кошельков, которое использовала Bybit (требовалось минимум три подписи для проведения транзакции). Во время планового перевода средств с холодного кошелька на горячий хакеры подменили то, что видели подписывающие сотрудники биржи при подтверждении транзакции, из-за чего те невольно одобрили перевод в пользу адресов, контролируемых атакующими.
В течение 48 часов блокчейн-аналитики связали атаку с северокорейской Lazarus Group. ФБР подтвердило, что за атакой стоит именно эта группировка, также известная как TraderTraitor и APT38. По оценкам, как минимум $160 млн из похищенного было отмыто уже в первые 48 часов после атаки, а оставшиеся средства были быстро конвертированы в биткоин и другие активы и распределены по тысячам адресов для запутывания следа.
KelpDAO: крупнейший DeFi-взлом 2026 года
В апреле 2026 года атакующий эксплуатировал мост Kelp DAO, работающий на протоколе LayerZero, и вывел 116 500 rsETH — около $292 млн, что составляло примерно 18% от всего циркулирующего предложения токена. По данным разбора Chainalysis, корневой причиной стала конфигурация верификатора моста по схеме «1 из 1»: при получении сообщений через кросс-чейн протокол LayerZero проверку выполнял всего один узел, прежде чем средства освобождались.
Заставив легитимные узлы выйти из сети, атакующие изолировали единственный верификатор в контролируемой среде и добились одобрения мошеннической инструкции. После получения токенов злоумышленник внёс 89 567 rsETH в качестве залога в протокол Aave и занял под него $190,86 млн в обёрнутом эфире — ещё до того, как Aave успела заморозить рынки rsETH. Компания приписала атаку группировке TraderTraitor (она же UNC4899), связанной с Северной Кореей, опираясь на исследования Mandiant, CrowdStrike и других специалистов по кибербезопасности.
Drift Protocol: $285 млн за 12 минут
1 апреля 2026 года крупнейшая деривативная платформа на Solana, Drift Protocol, потеряла около $285 млн за координированное окно продолжительностью примерно 12 минут. По данным расследования TRM Labs, атака стала кульминацией многомесячной, тщательно спланированной операции социальной инженерии со стороны КНДР, начавшейся ещё осенью 2025 года.
Атакующие использовали поддельный токен и скомпрометированный ключ администратора для манипуляции оракулами и опустошения хранилищ протокола. Drift Protocol с умеренной степенью уверенности приписал атаку северокорейской группировке, отслеживаемой под кодовыми именами UNC4736, AppleJeus, Citrine Sleet, Golden Chollima и Gleaming Pisces. По данным разбора Chainalysis, атака привела к утрате более половины всего заблокированного в протоколе капитала (TVL).
Cetus: переполнение переменной на $223 млн
22 мая 2025 года Cetus Protocol, крупная децентрализованная биржа на блокчейне Sui, подверглась атаке через тонкую ошибку арифметического переполнения, позволившую вывести около $223 млн. По данным разбора Halborn, уязвимость находилась в функции checked_shlw библиотеки смарт-контрактов Cetus.
Атака началась с флеш-займа, после чего атакующий открыл позицию с крайне узким диапазоном тиков, что при расчёте необходимого объёма токенов для получения ликвидности приводило к переполнению и в результате требовало внести всего один токен для получения непропорционально большого объёма ликвидности. После инцидента Cetus приостановила работу затронутого смарт-контракта и заморозила около $162 млн похищенных активов прямо на блокчейне Sui, ещё около $60 млн было переведено через мост в Ethereum. Проект предложил отозвать все юридические претензии к атакующему в случае возврата средств и объявил награду в $5 млн за информацию, ведущую к его установлению.
Balancer: $128 млн через ошибку округления
3 ноября 2025 года протокол ликвидности Balancer, управлявший активами инвесторов на сумму $678 млн, потерял $128 млн в результате предполагаемой злонамеренной атаки. По данным DL News, эксплойт сочетал в себе сразу два вектора: ошибку округления в расчётах свопов внутри vault-контракта, которую атакующий эксплуатировал через цепочку множественных свопов, и манипуляцию инвариантами через развёртывание вредоносных контрактов и минтинг поддельных токенов.
Наибольший ущерб пришёлся на деплой в сети Ethereum, откуда было выведено $100 млн. При этом несколько других протоколов, использовавших открытый код Balancer, также оказались затронуты — в частности, Beets Finance сообщил о потерях около $3 млн.
Столкнулись с похожей ситуацией?
Проверяем адреса на связь со взломанными платформами и готовим доказательную базу для биржи или полиции.
Роль Северной Кореи: общая картина
Из пяти крупнейших взломов, разобранных выше, четыре (Bybit, KelpDAO, Drift Protocol и, предположительно, часть менее крупных инцидентов) связывают с северокорейскими хакерскими группировками. Это не совпадение, а системная тенденция, зафиксированная в отдельном отчёте Chainalysis 2026 Crypto Crime Report.
По данным Chainalysis, в 2025 году северокорейские хакеры похитили как минимум $2,02 млрд в криптовалюте — на 51% больше, чем годом ранее. Это означает, что КНДР ответственна примерно за 60% всех украденных за год средств, а совокупная нижняя оценка похищенного Северной Кореей с 2017 года превышает $6,75 млрд. По данным того же отчёта, северокорейские группировки всё чаще добиваются подобных результатов, внедряя своих ИТ-специалистов непосредственно внутрь криптокомпаний под видом обычных сотрудников, получая привилегированный доступ к инфраструктуре: на долю КНДР пришлось рекордные 76% всех компрометаций сервисов через инсайдерский доступ. Похищенные средства, по имеющимся данным, в конечном счёте используются режимом для финансирования программы разработки оружия массового поражения.
Почему аудит безопасности не спасает
Один из самых неудобных выводов отчёта CoinGecko касается роли аудитов смарт-контрактов. Из 245 взломанных за отчётный период платформ 147, то есть примерно 60%, ранее прошли независимый аудит безопасности. При этом именно на эти аудированные проекты пришлось 88,44% всей украденной суммы. Лишь 11% взломов были связаны с уязвимостями, которые в принципе покрывает стандартный аудит смарт-контракта.
Объяснение достаточно простое: аудит проверяет код смарт-контракта на предмет известных классов уязвимостей, но не покрывает инфраструктурные и организационные риски — компрометацию среды разработки (как в случае Bybit), социальную инженерию против сотрудников (как в случае Drift Protocol) или манипуляцию через кросс-чейн мосты с единой точкой отказа (как в случае KelpDAO). По данным отчёта, именно инфраструктурные и supply-chain уязвимости стали крупнейшим источником потерь — более $1,8 млрд, тогда как непосредственно эксплойты смарт-контрактов в DeFi-приложениях обошлись индустрии в $546 млн. Централизованные биржи, в свою очередь, чаще всего страдали от компрометации приватных ключей.
Практический вывод: наличие строчки «audited by [известная компания]» на сайте проекта не является гарантией безопасности ваших средств. Аудит снижает один класс рисков, но оставляет открытыми остальные.
Разбивка по векторам атак: где реально теряют деньги
Если сгруппировать все 245 инцидентов по типу первопричины, картина получается достаточно чёткой. По данным отчёта CoinGecko, крупнейшим источником потерь оказались инфраструктурные и supply-chain уязвимости — более $1,8 млрд, то есть почти половина всей украденной суммы. Сюда относится всё, что не является багом в самом смарт-контракте: скомпрометированная среда разработки (Bybit), скомпрометированный админ-ключ (Drift Protocol), единая точка отказа в кросс-чейн мосте (KelpDAO). Эти атаки объединяет то, что они происходят не в публично проверяемом коде, а в закрытой инфраструктуре компании, куда у внешнего аудитора попросту нет доступа.
Второй по величине источник потерь — собственно эксплойты смарт-контрактов в DeFi-приложениях, на них пришлось $546 млн. Это тот класс уязвимостей, который аудит теоретически должен ловить: ошибки округления (Balancer), переполнение переменных (Cetus), логические баги в расчёте ликвидности. Именно поэтому аудит хоть и не панацея, но по-прежнему нужен — без него доля подобных атак была бы ощутимо выше.
Третий вектор специфичен для централизованных бирж: компрометация приватных ключей. В отличие от DeFi-протоколов, где логика атаки обычно завязана на код, биржи чаще всего теряют средства из-за банальной операционной небрежности — плохо защищённого хранения ключей, недостаточного разделения полномочий при подписании транзакций, отсутствия многоуровневой проверки перед крупными переводами. Именно это в итоге и подвело Bybit: формально у биржи было мультиподписное решение, но скомпрометированная среда разработки поставщика решения свела на нет всю дополнительную защиту.
Что делать, если вы пользуетесь одной из затронутых платформ
Если вы держали или до сих пор держите средства на одной из площадок из списка выше, есть несколько конкретных шагов, которые стоит предпринять уже сейчас, а не откладывать до следующего инцидента.
Проверьте статус компенсаций. После крупных взломов часть бирж и протоколов запускает программы частичного возмещения (как это частично произошло после атак на Bybit и Cetus). Информация обычно публикуется в официальных каналах платформы и требует активного действия от пользователя — подачи заявки в установленный срок.
Не полагайтесь на один тип хранения. Если крупная сумма продолжает лежать на бирже только потому, что «так удобнее», стоит пересмотреть это решение. Некастодиальный кошелёк с холодным хранением seed-фразы снимает риск, связанный именно с инфраструктурой третьей стороны — хотя и добавляет ответственность за сохранность самого кошелька.
Следите, не пересекался ли ваш адрес с адресами атакующих. Если вы получали переводы от контрагентов на любой из затронутых платформ незадолго до или после инцидента, есть шанс, что часть похищенных средств прошла через цепочку, включающую ваш адрес, даже без вашего ведома. Это не означает вину, но может привести к автоматической заморозке при попытке вывода на другую биржу.
Подпишитесь на официальные каналы платформы, а не только на новостные агрегаторы. В первые часы после взлома официальная информация обновляется быстрее, чем успевают её пересказать сторонние СМИ, а сроки подачи заявок на компенсацию или на проверку статуса адреса нередко ограничены буквально днями.
Что это значит для рядового пользователя
Даже если вы никогда не пользовались ни одной из платформ из списка выше, риск не ограничивается прямым использованием взломанного сервиса. Похищенные средства проходят через десятки посреднических адресов, миксеры и мосты, прежде чем осесть на биржах для обналичивания — и любой адрес, когда-либо соприкоснувшийся с этой цепочкой, рискует получить AML-флаг при попытке вывода на легальную биржу, даже если владелец адреса не имеет никакого отношения к самому взлому.
Если вы получили криптовалюту от контрагента, чья репутация вам неизвестна, или ваш аккаунт на бирже внезапно заморозили без объяснений после взлома одной из платформ, о которых говорилось выше, стоит проверить адрес заранее, а не постфактум. Мы разбирали эту механику подробнее в материале о том, как работает AML-проверка в криптовалюте.
Главный вывод отчёта
Масштаб потерь не снижается несмотря на растущее число аудитов, а значит бремя защиты всё больше ложится на самих пользователей и компании — через мониторинг адресов контрагентов, независимую AML-проверку входящих средств и своевременную реакцию при первых признаках компрометации. Ждать, что площадка сама защитит вас, больше не рабочая стратегия.
«Каждый крупный взлом 2025–2026 годов объединяет одно: деньги не исчезают, они перемещаются. Чем раньше начата трассировка после инцидента, тем выше шанс заморозить средства до того, как они окончательно растворятся в цепочке посредников.»
Если вы столкнулись с заморозкой средств на бирже, подозреваете, что получили «грязную» криптовалюту, или ваш адрес оказался связан со взломанной платформой, разбираем такие случаи каждую неделю. Начать можно с бесплатной AML-проверки адреса — риск-скор от 0 до 100 за пару минут.
Частые вопросы
Сколько денег украли из криптовалюты в 2025-2026 году?
Какой был самый крупный взлом криптовалюты?
При чём тут Северная Корея?
Помогает ли аудит смарт-контрактов защититься от взлома?
Можно ли вернуть средства после взлома криптобиржи или протокола?
Проверьте, не связан ли ваш адрес со взломом
Бесплатная проверка адреса + полный анализ транзакций для сложных случаев. От $500.