Назад к новостям

Взломы крипты H1 2026: рекордные 207 атак и откуда берутся грязные USDT

За первое полугодие 2026 — 207 криптовзломов на $972 млн (TRM Labs), крупнейший — Kelp DAO $292 млн (Lazarus/TraderTraitor). Объясняем, как украденные средства попадают к обычным P2P-трейдерам и почему замораживают USDT даже у честных людей.

Самый частый вопрос к AML-чекеру: «Я же ничего не нарушал, почему мой адрес заблокировали?» Ответ — в статистике взломов. По данным TRM Labs, за первое полугодие 2026 года зафиксировано рекордные 207 криптоатак на общую сумму $972 млн. Украденные монеты и токены не исчезают — они проходят через сотни кошельков, и рано или поздно кто-то из честных P2P-трейдеров получает «грязные» USDT. Разбираемся, как это работает.

Статистика H1 2026

207криптоатак за январь-июнь 2026 (на 18% больше YoY)
$972 млнсуммарный ущерб (ниже $1 млрд впервые за 4 года)
$292 млнкрупнейший взлом — Kelp DAO (апрель 2026)

Парадокс: число атак растёт, а сумма потерь падает. Это значит, что AML-системы и биржи стали быстрее отслеживать и замораживать украденные средства. Для P2P-трейдеров это плохая новость: больше адресов попадает в AML-базы, чем раньше, и выше шанс получить «грязные» USDT, которые биржа заморозит у вас на счёте.

Как украденные средства доходят до честного трейдера

Цепочка от взлома до блокировки вашего аккаунта выглядит так:

  1. Хакер взламывает протокол (DeFi-мост, биржу, кошелёк). Адрес хакера попадает в базы TRM/Chainalysis/OFAC (если причастен к Lazarus/санкционной группе).
  2. Дробление и миксинг. Хакер прогоняет средства через Tornado Cash или цепочку промежуточных кошельков, чтобы запутать след.
  3. Вывод через P2P. На определённом этапе хакер (или следующий держатель) продаёт USDT через P2P — и покупателем становитесь вы.
  4. Биржа маркирует ваш адрес. Когда вы выводите USDT на биржу, её комплаенс сверяет историю — и если видит связь с адресом взлома, замораживает ваш счёт.
Главный риск

Вы не знали, вы не участвовали — но бирже это безразлично. AML-комплаенс работает по принципу «адрес с историей = риск». Доказывать легальность приходится вам, и процесс может занять месяцы.

Крупнейшие взломы H1 2026

Kelp DAO — $292 млн (апрель 2026)

Крупнейший DeFi-взлом 2026 года. Через уязвимость в мосту LayerZero у протокола Kelp DAO выведено около $292 млн. Атаку приписали северокорейской группе TraderTraitor (подразделение Lazarus, по классификации FBI). Адреса хакеров попали в SDN-лист OFAC и в базы AML-провайдеров.

Drift Protocol — $285 млн (апрель 2026, Solana)

Крупнейший взлом на Solana: с протокола Drift выведено $285 млн. Атрибуция на момент публикации продолжается. Адреса попали в базы Forta (которую использует VerifAML) и GraphSense.

Общая картина

МетрикаH1 2025H1 2026Тренд
Число атак~175207↑ 18%
Ущерб~$1.3 млрд$972 млн↓ 25%
Средняя атака~$7.4 млн~$4.7 млн↓ ниже
Доля DeFi~60%~65%

Тренд: больше атак, но меньше средний ущерб — защита DeFi улучшается, но число адресов хакеров, попадающих в базы, растёт. Это повышает риск для P2P-трейдеров.

Почему USDT замораживают даже у честных людей

Три причины:

  1. Tether и USDC сотрудничают с OFAC и биржами. Если ваш адрес в цепочке транзакций от санкционного адреса (например, TraderTraitor/Kelp DAO), эмитент может заморозить USDT на вашем кошельке.
  2. Биржи используют AML-скоринг. Binance/Bybit/OKX подключены к Chainalysis/TRM. Они видят историю входящих средств на несколько хопов. Связь с взломом = блокировка.
  3. Закон о крипте 2026 в РФ усиливает банковский контроль: банки обязаны блокировать переводы, связанные с нелицензированными криптоплощадками. Двойной фильтр.

Как защититься

Практический чек-лист
  1. Проверяйте адрес контрагента перед P2P-сделкой. VerifAML бесплатно проверяет по 9 базам: OFAC, EU, GoPlus, eth-labels, Forta, MEW, BitOK, GraphSense, Ransomwhere. 30 секунд на проверку экономят месяцы разбирательств.
  2. Для крупных сумм используйте уровень Standard. Он добавляет репутационные базы (GoPlus, eth-labels, Forta), которые ловят адреса хакеров, ещё не попавших в санкционные списки.
  3. Проверяйте прямо перед сделкой, не заранее. Адрес мог быть чистым вчера, но сегодня получить «грязные» USDT.
  4. Сохраняйте отчёт AML-проверки. Скриншот отчёта — документ для биржи/банка, доказывающий вашу осмотрительность.
  5. Избегайте работы с адресами, связанными с Garantex/Grinex/HTX — после 21-го пакета ЕС они под усиленным контролем.

Что делать, если ваш аккаунт всё-таки заморозили

  1. Запросите у биржи причину блокировки (обычно это конкретная транзакция или адрес).
  2. Соберите доказательства легальности: история сделок, AML-отчёты на контрагентов, переписка.
  3. Свяжитесь с комплаенс-отделом биржи письменно. Процесс длительный (недели-месяцы), но бездействие = признание вины.
  4. Поднимите историю ваших USDT в обозревателе блоков (tronscan.org, etherscan.io), чтобы видеть, откуда пришли средства.

Частые вопросы

Если адрес в OFAC, но я получил USDT от него не зная — вернут ли деньги? Практически нет. Tether/биржа замораживает по принципу «адрес с риском». Возврат требует юридического разбирательства. Профилактика (проверка до сделки) — единственный надёжный способ.

Как часто базы AML обновляются? OFAC/EU — при каждом новом пакете санкций (обычно раз в 1-2 месяца). Репутационные базы (GoPlus, eth-labels, Forta) — чаще, от ежедневно до еженедельно. VerifAML обновляет кэш по cron, дата последнего обновления видна в каждой проверке.

Миксеры (Tornado Cash) «чистят» USDT? Нет. Tornado Cash запутывает след в Ethereum, но адреса, связанные с взломами и Lazarus, всё равно остаются в AML-базах. Более того, сам факт получения средств с миксера — красный флаг для бирж. После снятия санкций с Tornado Cash (март 2025, апелляционный суд) миф о «лучшем миксере» живёт, но для P2P-трейдера это гарантированный комплаенс-риск.

Связанные материалы


Источники: TRM Labs (H1 2026 report), Sanctions.io, Phemex, Nardello & Co, FBI attribution. VerifAML — информационный сервис.