Взломы крипты H1 2026: рекордные 207 атак и откуда берутся грязные USDT
За первое полугодие 2026 — 207 криптовзломов на $972 млн (TRM Labs), крупнейший — Kelp DAO $292 млн (Lazarus/TraderTraitor). Объясняем, как украденные средства попадают к обычным P2P-трейдерам и почему замораживают USDT даже у честных людей.
Самый частый вопрос к AML-чекеру: «Я же ничего не нарушал, почему мой адрес заблокировали?» Ответ — в статистике взломов. По данным TRM Labs, за первое полугодие 2026 года зафиксировано рекордные 207 криптоатак на общую сумму $972 млн. Украденные монеты и токены не исчезают — они проходят через сотни кошельков, и рано или поздно кто-то из честных P2P-трейдеров получает «грязные» USDT. Разбираемся, как это работает.
Статистика H1 2026
Парадокс: число атак растёт, а сумма потерь падает. Это значит, что AML-системы и биржи стали быстрее отслеживать и замораживать украденные средства. Для P2P-трейдеров это плохая новость: больше адресов попадает в AML-базы, чем раньше, и выше шанс получить «грязные» USDT, которые биржа заморозит у вас на счёте.
Как украденные средства доходят до честного трейдера
Цепочка от взлома до блокировки вашего аккаунта выглядит так:
- Хакер взламывает протокол (DeFi-мост, биржу, кошелёк). Адрес хакера попадает в базы TRM/Chainalysis/OFAC (если причастен к Lazarus/санкционной группе).
- Дробление и миксинг. Хакер прогоняет средства через Tornado Cash или цепочку промежуточных кошельков, чтобы запутать след.
- Вывод через P2P. На определённом этапе хакер (или следующий держатель) продаёт USDT через P2P — и покупателем становитесь вы.
- Биржа маркирует ваш адрес. Когда вы выводите USDT на биржу, её комплаенс сверяет историю — и если видит связь с адресом взлома, замораживает ваш счёт.
Вы не знали, вы не участвовали — но бирже это безразлично. AML-комплаенс работает по принципу «адрес с историей = риск». Доказывать легальность приходится вам, и процесс может занять месяцы.
Крупнейшие взломы H1 2026
Kelp DAO — $292 млн (апрель 2026)
Крупнейший DeFi-взлом 2026 года. Через уязвимость в мосту LayerZero у протокола Kelp DAO выведено около $292 млн. Атаку приписали северокорейской группе TraderTraitor (подразделение Lazarus, по классификации FBI). Адреса хакеров попали в SDN-лист OFAC и в базы AML-провайдеров.
Drift Protocol — $285 млн (апрель 2026, Solana)
Крупнейший взлом на Solana: с протокола Drift выведено $285 млн. Атрибуция на момент публикации продолжается. Адреса попали в базы Forta (которую использует VerifAML) и GraphSense.
Общая картина
| Метрика | H1 2025 | H1 2026 | Тренд |
|---|---|---|---|
| Число атак | ~175 | 207 | ↑ 18% |
| Ущерб | ~$1.3 млрд | $972 млн | ↓ 25% |
| Средняя атака | ~$7.4 млн | ~$4.7 млн | ↓ ниже |
| Доля DeFi | ~60% | ~65% | ↑ |
Тренд: больше атак, но меньше средний ущерб — защита DeFi улучшается, но число адресов хакеров, попадающих в базы, растёт. Это повышает риск для P2P-трейдеров.
Почему USDT замораживают даже у честных людей
Три причины:
- Tether и USDC сотрудничают с OFAC и биржами. Если ваш адрес в цепочке транзакций от санкционного адреса (например, TraderTraitor/Kelp DAO), эмитент может заморозить USDT на вашем кошельке.
- Биржи используют AML-скоринг. Binance/Bybit/OKX подключены к Chainalysis/TRM. Они видят историю входящих средств на несколько хопов. Связь с взломом = блокировка.
- Закон о крипте 2026 в РФ усиливает банковский контроль: банки обязаны блокировать переводы, связанные с нелицензированными криптоплощадками. Двойной фильтр.
Как защититься
Практический чек-лист
- Проверяйте адрес контрагента перед P2P-сделкой. VerifAML бесплатно проверяет по 9 базам: OFAC, EU, GoPlus, eth-labels, Forta, MEW, BitOK, GraphSense, Ransomwhere. 30 секунд на проверку экономят месяцы разбирательств.
- Для крупных сумм используйте уровень Standard. Он добавляет репутационные базы (GoPlus, eth-labels, Forta), которые ловят адреса хакеров, ещё не попавших в санкционные списки.
- Проверяйте прямо перед сделкой, не заранее. Адрес мог быть чистым вчера, но сегодня получить «грязные» USDT.
- Сохраняйте отчёт AML-проверки. Скриншот отчёта — документ для биржи/банка, доказывающий вашу осмотрительность.
- Избегайте работы с адресами, связанными с Garantex/Grinex/HTX — после 21-го пакета ЕС они под усиленным контролем.
Что делать, если ваш аккаунт всё-таки заморозили
- Запросите у биржи причину блокировки (обычно это конкретная транзакция или адрес).
- Соберите доказательства легальности: история сделок, AML-отчёты на контрагентов, переписка.
- Свяжитесь с комплаенс-отделом биржи письменно. Процесс длительный (недели-месяцы), но бездействие = признание вины.
- Поднимите историю ваших USDT в обозревателе блоков (tronscan.org, etherscan.io), чтобы видеть, откуда пришли средства.
Частые вопросы
Если адрес в OFAC, но я получил USDT от него не зная — вернут ли деньги? Практически нет. Tether/биржа замораживает по принципу «адрес с риском». Возврат требует юридического разбирательства. Профилактика (проверка до сделки) — единственный надёжный способ.
Как часто базы AML обновляются? OFAC/EU — при каждом новом пакете санкций (обычно раз в 1-2 месяца). Репутационные базы (GoPlus, eth-labels, Forta) — чаще, от ежедневно до еженедельно. VerifAML обновляет кэш по cron, дата последнего обновления видна в каждой проверке.
Миксеры (Tornado Cash) «чистят» USDT? Нет. Tornado Cash запутывает след в Ethereum, но адреса, связанные с взломами и Lazarus, всё равно остаются в AML-базах. Более того, сам факт получения средств с миксера — красный флаг для бирж. После снятия санкций с Tornado Cash (март 2025, апелляционный суд) миф о «лучшем миксере» живёт, но для P2P-трейдера это гарантированный комплаенс-риск.
Связанные материалы
- Tether заморозил $131M USDT: как работают заморозки стейблкоинов
- Как проверить USDT на Tron перед P2P-сделкой
- Что такое risk score 0–100 и как читать отчёт
Источники: TRM Labs (H1 2026 report), Sanctions.io, Phemex, Nardello & Co, FBI attribution. VerifAML — информационный сервис.