Кількість криптоатак тільки що встановила рекорд. У попередніх даних TRM Labs міститься попередження про те, де насправді втрачаються кошти.
У своєму огляді криптоатак за перше півріччя 2026 року, TRM Labs повідомив, що зловмисники здійснили 207 окремих атак у першому півріччі, що є найбільшим показником, який фірма зафіксувала за будь-який шестимісячний період.
Проте загальні збитки скоротилися до 972 мільйонів доларів, що менше ніж половини від 2,3 мільярда доларів, викрадених у першому півріччі 2025 року.
Цей поділ змінює ситуацію з безпекою. Все більше протоколів, токенів і децентралізованих додатків стають цілями атак, але збитки, які все ще характеризують цей рік, концентруються на операційних системах: ключах, депозитаріях, інфраструктурі підписів, схемах затвердження та інших контролерських механізмах, що стосуються коду, а не самого коду.
Для команд DeFi перевірки смарт-контрактів залишаються необхідними, оскільки експлуатації смарт-контрактів становили більшість інцидентів. Збитки, які можуть знищити сотні мільйонів доларів, все частіше походять з систем, що вирішують, хто може переміщати кошти, як затверджуються підписи та як довіряють інфраструктурі навколо протоколу.
Більше інцидентів, менші типові збитки
TRM повідомив, що кількість атак зросла більш ніж удвічі — з 83 інцидентів у першому півріччі 2025 року до 207 у першому півріччі 2026 року. Лише другий квартал приніс 123 інциденти після рекордного першого кварталу.
Більшість цього зростання припало на експлуатації смарт-контрактів, які склали 125 з 207 інцидентів.
Типовий збиток, однак, був набагато меншим, ніж свідчить загальна цифра. TRM оцінив медіанну атаку приблизно в 219 000 доларів, тоді як середній збиток становив 4,7 мільйона доларів.
Цей розрив демонструє, як кілька дуже великих інцидентів можуть домінувати в загальних збитках, навіть попри те, що щоденне загрозне середовище стає більш заповненим завдяки меншим спробам експлуатації.
Результатом є розділена картина безпеки. З одного боку, DeFi все ще має справу з вразливостями на рівні коду, складною логікою протоколів та багатоетапними маніпуляціями, що призводять до частих збитків.
З іншого боку, найбільший збиток походить від невдач у системах, які зберігають чи санкціонують контроль над коштами.
[

Пов’язане читання
Криптоатаки DeFi перетворюють високу винагороду на приховану податок на ліквідність
Дані DeFiLlama показують 780,3 мільйона доларів у другому кварталі відомих збитків, оскільки мости, ключі та логіка протоколів перетворюють безпеку на живі витрати участі.
30 червня 2026 р. · Ліам «Акіба» Райт
](https://cryptoslate.com/defis-hack-problem-is-becoming-a-liquidity-tax/)
TRM повідомив, що компроміси інфраструктури та операційних процесів становили лише близько 15% інцидентів у першому півріччі 2026 року, але приблизно 76% викрадених коштів.
Цей співвідношення перетворює звіт з історії кількості атак на історію пріоритетів безпеки.
Якщо протокол розглядає аудити як всю програму безпеки, він захищає лише частину ризику. Зловмисник може обійти основний контракт, компромітуючи підписанта, маніпулюючи шляхом перевірки мосту, отруюючи операційну залежність або отримуючи схвалення для злочинного переказу.
Найяскравішим прикладом є концентрація активності, пов’язаної з Північною Кореєю. TRM оцінює, що близько 643 мільйони доларів, або приблизно 66% всіх викрадених коштів у першому півріччі 2026 року, було пов’язано з діяльністю, пов’язаною з Північною Кореєю.
Ця цифра знизилася з приблизно 1,7 мільярда доларів у першому півріччі 2025 року, але все ж таки зробила суб’єктів, пов’язаних з Північною Кореєю, найбільшим джерелом викрадених коштів у цей період.
операцій у квітні, що включали Drift Protocol і KelpDAO. TRM оцінив збиток від Drift приблизно в 285 мільйонів доларів, а KelpDAO — приблизно в 292 мільйони доларів, що дає загальну суму близько 577 мільйонів доларів.
[

Пов’язане читання
Північна Корея викрала криптовалюту на понад 500 мільйонів доларів цього місяця — і загроза в 6,75 мільярда доларів ще не закінчилася
Drift Protocol і KelpDAO постраждали приблизно на 286 мільйонів доларів і 290 мільйонів доларів, оскільки зловмисники атакували периферійну інфраструктуру.
21 квітня 2026 р. · Олувапелумі Адеджумо
](https://cryptoslate.com/north-korea-stole-500m-from-crypto-in-18-days/)
Ці інциденти відображали ту саму ширшу модель: зловмисники атакували інфраструктуру та людські верстви навколо систем DeFi, а не просто били по основних смарт-контрактам.
Цей розрізнення важливе, оскільки операції, пов’язані з Північною Кореєю, — це не просто ще одна категорія експлуатації. Вони поєднують технічне вторгнення, соціальний інженеринг, операційну терпеливість, інфраструктуру для відмивання грошей та державно спрямовані фінансові цілі.
Одна успішна операція може переважити місяці менших некомерційних експлуатацій.
Попередження TRM полягає в тому, що нижча сума доларів у першому півріччі 2026 року відображає відсутність іншого викрадення такого масштабу, як найбільші атаки 2025 року, а не зменшення можливостей зловмисників.
Іншими словами, загальна кількість зменшилася, бо найбільший випадок був меншим, тоді як клас ризику, що створює випадки, залишається нерозв’язаним.
Це робить наступний великий збиток менш ймовірним, що виглядатиме як простий звіт про помилку. Швидше за все, він виявить слабкий процес затвердження, компромітований приватний ключ, підписанта, якого могли соціально змоделювати, постачальника чи інфраструктурну залежність, якій надто широко довіряли, або план реагування, що діяв занадто повільно, коли кошти почали переходити через блокчейни.
Аудитам потрібен операційний шар
Робота зі смарт-контрактами залишається важливою, але їй потрібні контрольні механізми навколо систем, що переміщують кошти. TRM каже, що експлуатації коду залишаються найпоширенішим типом інцидентів, а протоколам DeFi все ще потрібні аудити, формальний огляд, моніторинг та стимули для розкриття інформації.
Зміна полягає в тому, що аудити не можуть бути верхньою межею програми безпеки.
Контролі, що найбільше важать для катастрофічних збитків, стосуються переміщення активів. TRM конкретно вказав на управління ключами, інфраструктуру підписів, схеми затвердження та депозитарії як сфери, що потребують більшої уваги.
Це не тільки технічні, а й операційні дисципліни.
Зміцнений протокол тепер має знати, хто може ініціювати великі перекази, хто може їх затверджувати, які пристрої та репозитарії можуть впливати на шляхи підписів, як змінюються чи оскаржуються зміни в управлінні, і що станеться, якщо компромітований довірений оператор, співробітник чи постачальник.
Статичний звіт про аудит не може відповісти на ці питання після зміни операційного середовища.
[

Пов’язане читання
Попередження Міністерства фінансів США про шахрайство на 10 мільярдів доларів показує, чому криптовалюта поспішає сама себе поліціювати
Нова коаліція з безпеки DeFi намагається перетворити кібербезпеку на стандарт галузі, оскільки соціальний інженеринг, пов’язаний з Північною Кореєю, атаки та нагляд Вашингтону виявляють обмеження лише аудитів.
24 червня 2026 р. · Джино Матос
](https://cryptoslate.com/us-treasurys-10b-scam-warning-shows-why-crypto-is-racing-to-police-itself/)
Саме тому останні матеріали CryptoSlate про безпеку постійно повертаються до однієї теми: операційна безпека, практики підписів, управління, перевірка мостів та контроль інфраструктури стають частиною оборонної позиції галузі, що спрямована на політику.
Окремий аналіз CryptoSlate попередив, що старіші моделі експлуатації DeFi можуть згасати, але нові ризики можуть поширюватися через блокчейни та інфраструктурні шари, коли протоколи повторно використовують системи або надто широко довіряють припущенням.
Для команд безпеки наступне обговорення бюджету має охоплювати більше, ніж черговий цикл аудиту.
Воно має включати підтримку підписів на апаратному забезпеченні, багатостороннє затвердження великих переказів, обмеження привілейованого доступу, моніторингові пристрої розробників, посилену перевірку постачальників, перевірені плани реагування на інциденти та планування казначейства на випадок найгіршого сценарію компромісу інфраструктури, а не середнього експлуатаційного випадку.
Та ж сама зміна торкається бірж, депозитаріїв та фінансових установ, які можуть ніколи не бути первинною метою. TRM повідомив, що викрадені активи часто проходять через мости між блокчейнами та послуги обміну без KYC перед тим, як потрапити на біржі.
Це робить первинний скринінг недостатнім, коли зловмисники можуть швидко переміщати кошти через блокчейни та послуги.
Моніторинг транзакцій з кількома переходами, швидше обмін інформацією про гаманці та координація між протоколами, біржами, емітентами стейблкоїнів, аналітичними фірмами та правоохоронними органами стають частиною стеку безпеки.
TRM вказав на мережі обміну інформацією як один із варіантів, оскільки час реагування може визначити, чи заморожені, відслідковані чи відмиті викрадені кошти, що унеможливлює легке відновлення.
Для протоколів це створює друге операційне навантаження. Безпечний план має припускати, що запобігання може провалитися.
Він має визначити, хто може призупиняти системи, хто може контактувати з контрагентами, як розповсюджуються адреси зловмисників та які шляхи переказів слід відстежувати в перші хвилини після виявлення.
Саме це і є справжнім значенням даних TRM за перше півріччя 2026 року. Криптовалюта зазнала більше атак і менше збитків, але також виявила розрив між зростаючою кількістю менших інцидентів зі смарт-контрактами та концентрованими операційними компромісами, які все ще визначають профіль збитків галузі.
Наступний тест полягає в тому, чи команда DeFi та депозитарії розглянуть цей розрив як причину для перебалансування пріоритетів безпеки.
Якщо найбільші збитки продовжують походити від компромісованих ключів, схем підписів, систем депозитаріїв та інфраструктурних залежностей, катастрофічний ризик зменшиться лише тоді, коли переміщення коштів стане складнішим для компромісу, повільнішим для зловживання та легшим для переривання, як тільки зловмисник потрапить всередину.
Публікація Криптоатаки досягли рекордної кількості, але найбільша загроза — це не смарт-контракти з’явилася спочатку на CryptoSlate.
