
Platformele crypto au pierdut 3,63 miliarde de dolari în 245 de incidente de securitate documentate între ianuarie 2025 și iulie 2026, conform Raportului CoinGecko privind Starea Securității Crypto publicat pe 27 august.
Pierderile au fost puternic concentrate. Cele mai mari zece atacuri au reprezentat peste 72,5% din valoarea totală furată, în timp ce compromisurile de infrastructură și de lanț de aprovizionare au cauzat pierderi de peste 1,8 miliarde de dolari.
CoinGecko a identificat compromiterea cheilor private ca fiind principalul risc pentru bursele centralizate. Aplicațiile descentralizate au pierdut aproximativ 546 de milioane de dolari prin exploatări de contracte inteligente, în timp ce ambele categorii de platforme s-au confruntat, de asemenea, cu manipularea oracolelor și cu eșecuri ale mecanismelor interne.
Cifrele reprezintă setul de date al incidentelor CoinGecko. Rezumatul publicat nu specifică clar dacă fiecare activ recuperat sau înghețat a fost dedus, astfel încât suma de 3,63 miliarde de dolari ar trebui tratată ca estimarea pierderilor raportate, mai degrabă decât ca un total final al pierderilor nete.
Breșa Bybit din februarie 2025 a fost cel mai mare incident inclus, reprezentând aproximativ 1,44 miliarde de dolari. Atacul a implicat o infrastructură de semnare a tranzacțiilor compromisă, mai degrabă decât un defect într-un contract inteligent al bursei.
Alte incidente majore au inclus breșa KelpDAO de 292 de milioane de dolari, atacul Drift Protocol de 285 de milioane de dolari și exploatarea Cetus de 223 de milioane de dolari. Metodele lor diferite arată de ce un singur control de securitate nu poate acoperi întreaga suprafață de atac a industriei.
Atacurile asupra infrastructurii pot viza chei private, dispozitive ale angajaților, interfețe front-end, dependențe software și operatori de bridge-uri. Aceste componente se află adesea în afara contractelor inteligente examinate în timpul auditurilor convenționale.
Grupurile susținute de stat au adoptat, de asemenea, operațiuni mai lungi și mai complexe. Așa cum a fost raportat anterior, două atacuri legate de Coreea de Nord au drenat aproximativ 577 de milioane de dolari prin inginerie socială și compromisuri ale infrastructurii bridge-urilor, mai degrabă decât prin defecte obișnuite ale contractelor.
CoinGecko a constatat că 147 din cele 245 de platforme afectate, adică aproximativ 60%, au finalizat un audit independent de securitate înainte de a fi atacate. Aceste platforme au reprezentat 88,44% din pierderile înregistrate.
Această constatare nu stabilește că auditorii au aprobat componenta vulnerabilă. CoinGecko a declarat că doar aproximativ 11% dintre incidente au implicat erori care se încadrau în sfera de aplicare a auditurilor de rutină ale contractelor inteligente.
Acele eșecuri în domeniu au cauzat totuși pierderi de aproximativ 396 de milioane de dolari. Majoritatea celorlalte incidente au implicat infrastructură externă, actualizări software neauditate, credențiale compromise sau mecanisme de guvernanță pe care auditul nu le-a evaluat.
Un audit este, de asemenea, o imagine de ansamblu a unei anumite versiuni de cod. Modificările făcute după revizuire pot introduce noi vulnerabilități. Eficacitatea sa depinde de scop, metodologie, experiența auditorului și de faptul dacă dezvoltatorii au rezolvat constatările.
Într-o acoperire similară, revizuirea de securitate a Ripple a identificat 96 de probleme înainte ca codul afectat să ajungă la utilizatori, arătând că auditurile pot preveni pierderile atunci când constatările apar înainte de activare. Acestea nu pot înlocui monitorizarea continuă și securitatea operațională.
Acoperirea activă la nivelul principalelor protocoale de asigurare onchain a scăzut cu 20,2%, de la 163,2 milioane de dolari la 130,2 milioane de dolari. Plățile cumulative au rămas în jurul valorii de 33 de milioane de dolari, potrivit CoinGecko.
Cinci dintre cele nouă protocoale monitorizate au devenit inactive sau s-au mutat în alte domenii de activitate până în august 2026. CoinGecko a atribuit retragerea parțial riscului crescut, primelor costisitoare și dificultății de a atrage furnizori de capital.
Cifra de acoperire de 130,2 milioane de dolari nu ar trebui comparată direct cu 3,63 miliarde de dolari ca un raport formal de acoperire. Prima este o măsură punctuală, în timp ce a doua acoperă incidente cumulative pe parcursul a 19 luni.
Politele conțin, de asemenea, definiții înguste. Unele acoperă eșecurile verificate ale contractelor inteligente, dar exclud phishing-ul, furtul de chei private, greșelile angajaților, volatilitatea pieței și pierderile care implică lanțuri nesuportate.
Bursele centralizate au înființat din ce în ce mai mult fonduri de protecție a investitorilor, în loc să achiziționeze asigurări externe complete. Aceste rezerve pot oferi o rambursare mai rapidă după o breșă.
Cu toate acestea, un fond de protecție nu este automat echivalent cu o asigurare reglementată. Acoperirea depinde de termenii bursei, custodia rezervelor, compoziția activelor și discreția privind evenimentele calificatoare.
Atestările de tip „proof-of-reserves” abordează o altă problemă, arătând că o bursă controlează active corespunzătoare soldurilor clienților. Acestea nu stabilesc o gestionare sigură a cheilor sau nu dovedesc că toate pasivele au fost divulgate.
Următorul test al raportului va fi dacă platformele își vor extinde auditurile dincolo de contractele inteligente, către sistemele operaționale, bridge-uri și dependențele software. Furnizorii de asigurări trebuie, de asemenea, să stabilească dacă o protecție mai amplă poate fi oferită fără a face primele inaccesibile.








