На конференции USENIX Security '26 были представлены данные, согласно которым 65 340 криптоадресов в Ethereum и BNB Smart Chain связаны с потерями на сумму более $574,8 млн. В нативных токенах это 126 982,94 ETH и 17 726,7 BNB. Авторы исследования использовали майские котировки 2025 года — $4 408 за ETH и $847 за BNB.
Исследователи выделили два активных вектора атак. Первый — отправка средств на адрес без контрактного кода с последующим развертыванием вредоносного контракта по детерминированному адресу. Зафиксировано 469 вредоносных контрактов, связанных с потерями 3 446,37 ETH и 431,79 BNB. Второй вектор — компрометация внешних счетов с использованием EIP-7702: более 17 200 делегированных адресов и потери 25,86 ETH плюс 33,45 BNB. Эти два вектора непосредственно объясняют около $15,7 млн, или 2,7%, общей оценки.
Для сбора данных команда проанализировала 63 004 репозитория на GitHub, созданных с января 2015 по май 2025 года, и апрельский архив Stack Exchange 2025 года. Было извлечено более 16,3 млн приватных ключей, после чего адреса сопоставлялись с транзакционными паттернами и данными символического исполнения. Заявленная точность обнаружения адресов составила 99,11%.
Параллельно аналитики Lookonchain сообщили, что кит TLBL потерял более $26 млн в трех кошельках из-за компрометации приватного ключа. Ранее, в 2024 году, этот же трейдер лишился $24 млн в stETH и rETH в результате фишинговой атаки. Совокупный ущерб двух инцидентов оценивается примерно в $50,3 млн.
По данным PeckShield, украденные активы включали около $6,3 млн в aWBTC, $5,1 млн в DAI, $4,7 млн в WBTC и $2,6 млн в ETH. После взлома злоумышленник конвертировал часть средств в 20 млн DAI и около 3 тыс. ETH, что оценивается в $5,64 млн, и распределил их по четырем адресам.
По данным Blockaid, в первом полугодии 2026 года хакеры украли $1,1 млрд в 212 атаках. На компрометацию приватных ключей пришлось около $790 млн — почти 75% всех похищенных средств. Число ежемесячных инцидентов выросло с 18 в январе до 57 в июне. Оценки Nominis еще шире: за первые семь месяцев 2026 года совокупные потери достигли $1,65 млрд. Самым разрушительным стал апрель с ущербом около $578 млн от атак на Kelp DAO и Drift Protocol, в июле потери составили $242 млн, включая $116 млн из-за уязвимости прошивки аппаратных кошельков Coldcard.
Эксперты указывают на структурную проблему: кошельки остаются самым слабым звеном криптоэкосистемы. Пользователям рекомендуется проверять адрес и сеть по официальным источникам, разработчикам — исключать тестовые ключи из продакшена, а провайдерам кошельков — предупреждать о транзакциях на адреса без кода или скомпрометированные адреса.