Цифры за H1 2026 шокируют даже бывалых: по данным CertiK и Blockaid, из экосистемы Web3 было выведено $1.1–1.31 млрд в результате 344 инцидентов. Это не про уязвимые смарт-контракты — основная угроза теперь вне кода.
Апрель 2026 стал самым дорогим месяцем — $651 млн утеряно за 61 атаку. Два крупнейших взлома: KelpDAO RPC ($291 млн) и Drift Protocol ($285 млн). Но главный виновник — не баги, а люди и инфраструктура.
🔑 Кражи приватных ключей
🛡️ Ошибки в opsec
🧠 Социальная инженерия
⚙️ Компрометация админ-ключей
Львиная доля — $609 млн — приходится на группировку Lazarus Group, связанную с КНДР. Они целенаправленно атакуют сервисы, используемые криминальными сетями в Web3.
🔹 Главный вывод: безопасность больше не заканчивается на аудите контракта. В 2026 году главный вектор атак — человеческий фактор и слабые звенья инфраструктуры.
