Почему взломы на $972 млн меняют правила безопасности для владельцев криптовалют
данным CoinDesk и аналитики Immunefi, за первое полугодие 2026 года крипторынок потерял около 972 миллионов долларов в результате взломов.
Демид Красильников, Обозреватель и гид по криптограмотности·обновлено 30 июля 2026 г.

И это не просто сухая строчка в отчёте — за ней сменился сам паттерн атак. Если раньше главной головной болью считались дыры в смарт-контрактах, то теперь деньги уходят через управление, приватные ключи и банальный человеческий фактор. Разберём, что из этого следует для нас, обычных пользователей.
Не код, а правила
Самая показательная история этого лета — кейс BonkDAO. Злоумышленник потратил около 4 миллионов долларов, чтобы вывести из казны проекта примерно 20 миллионов. Ни один смарт-контракт не был скомпрометирован. Атакующий просто скупил достаточно токенов, продавил нужное голосование при низкой активности участников — и процедура сработала ровно так, как была написана. Уязвимостью оказались сами правила управления.
В июне похожая история произошла с Humanity Protocol: скомпрометированный приватный ключ на устройстве одного из членов команды привёл к потерям, превышающим 30 миллионов долларов. Контракт остался нетронутым. По данным Immunefi, при анализе 425 взломов с 2021 по 2025 год картина получается предельно конкретная: в 2024–2025 годах 54,6% всей утраченной стоимости — это централизованные биржи. Ключи, кастодиальные кошельки, подписывающие механизмы — всё то, что находится «выше» уровня кода. А среди программ, работающих пять и более лет, 93,9% имеют хотя бы одну подтверждённую критическую уязвимость. Примерно каждый пятый подтверждённый отчёт — критический.
Что делать с этим обычному человеку
А теперь самое интересное. Знаменитая фраза «нас audited» — это не галочка безопасности. Аудит проверяет код на конкретный момент времени. Он не скажет, кто в команде хранит ключи, на каком ноутбуке они лежат и что произойдёт, если этот ноутбук уведут. Для нас, пользователей, это превращается в простой набор правил:
— Не держите крупные суммы на бирже, если не торгуете ими прямо сейчас. Биржа — это кастодиальный кошелёк, и по статистике Immunefi именно на этот сегмент приходится больше половины потерь.
— Подходите к выбору протокола так же методично, как к расчёту дефицита калорий — на глазок не работает, ошибка в формуле вылезает позже и бьёт по карману. Если вы не можете простым языком объяснить, где у проекта ключи и кто ими распоряжается, не заводите туда деньги, которые не готовы потерять.
— Аппаратный кошелёк — база, а не опция. Это ваш способ вытащить приватные ключи из-под чужого контроля. Да, неудобно. Да, стоит денег. Но это единственный способ избавиться от риска «ключ утек с ноутбука» в стиле Humanity Protocol.
Код никогда не считается завершённым — каждое обновление приносит новые вектора атак. Если вы зашли в крипту за «цифровым золотом», первым делом стройте защиту, а не ищите иксы. Рынок в этом году уже показал, где именно снимают деньги — и это далеко не всегда строчка в коде. Главный риск — не хакер с супернавыками, а банальная операционная гигиена. Ею и стоит заняться в первую очередь.