האקרים גנבו 3.4 מיליארד דולר בקריפטו ב-2025 וחצו שוב את רף מיליארד הדולר במחצית הראשונה של 2026. מרגע שהמטבעות מתחילים לזוז, לחוקרים יש בערך 45 ימים לפני שהעקבות מתקררים.
לאן באמת מגיע קריפטו גנוב: בתוך מכונת ההלבנה של 45 הימים

תובנות מרכזיות
- Chainalysis תיעדה 3.4 מיליארד דולר שנגנבו ב-2025, כאשר פריצת Bybit בסך 1.5 מיליארד דולר לבדה היוותה 44% מהסכום הכולל.
- H1 2026 קבעה שיא של 212 תקריות לפי Blockaid, כאשר צוותים המקושרים ל-Lazarus אחראים לכ-55% מההפסדים הללו.
- ניצול הפרצה של KelpDAO באפריל בסך 293 מיליון דולר היה המכה הבודדת הגדולה ביותר של 2026.
שש שנים, יותר מ-16 מיליארד דולר נעלמו
גניבת קריפטו כבר אינה שלב שממנו תעשיית הנכסים הדיגיטליים יוצאת לאט, אלא תעשייה בפני עצמה. עד כה, במהלך חצי העשור האחרון בלבד, בלשי onchain ספרו סכומים גנובים שתפחו (3.7 מיליארד דולר ב-2022, 1.7 מיליארד דולר ב-2023, 2.2 מיליארד דולר ב-2024, ו-3.4 מיליארד דולר ב-2025), נתונים שלא הראו סימני עצירה.
למעשה, ראוי לציין שכמעט מחצית מהסך הכולל של השנה שעברה הגיע מאירוע יחיד, כלומר פריצת Bybit בפברואר 2025, שבה תוקפים פגעו בתהליך החתימה של ארנק הקר של הבורסה ונמלטו עם 1.5 מיליארד דולר (מה שהפך אותה לגניבת הקריפטו הגדולה ביותר בהיסטוריה).

המחצית הראשונה של השנה הייתה דומה באופן מצמרר, והוסיפה בערך 1.1 מיליארד דולר לאורך שיא של 212 תקריות, לפי חברת האבטחה Blockaid. המכה הבודדת הגדולה ביותר הייתה ניצול הפרצה ב-19 באפריל בפרוטוקול הריסטייקינג KelpDAO (בסך 293 מיליון דולר), ו-TRM Labs ספרה 207 תקריות במהלך ששת החודשים הללו, יותר מכפול ביחס לאותה תקופה שנה קודם לכן.
תוכנית הפעולה ל-45 יום
מה שקורה בדרך כלל לאחר הגניבות שהוזכרו לעיל הפך בשלב זה כמעט לתסריט, כאשר חוקרים מתארים מחזור הלבנה ייחודי שנמשך בערך 45 ימים בשלושה גלים.
בימים אפס עד חמישה, המהירות חשובה ביותר והטוקנים הגנובים בדרך כלל מוחלפים דרך פרוטוקולי מימון מבוזר (DeFi) (הפעילות מזנקת עד 370%) ומוזרמים לשירותי מיקסינג, שמאגדים ומערבבים מטבעות כדי לנתק את הקשר בין המקור ליעד. בימים שש עד עשר, הכספים קופצים בין שרשראות דרך גשרי קרוס-צ’יין וזורמים דרך בורסות עם בדיקות הכרת הלקוח (KYC) מוגבלות.
לאחר מכן, בערך מהיום ה-20 עד היום ה-45, המטבעות מומרים למזומן במנות קטנות (בדרך כלל מתחת ל-500,000 דולר כדי להישאר מתחת לספי דיווח) דרך זירות ללא KYC, מחליפים מיידיים, ורשתות OTC בשפה הסינית ושירותי ערבות כמו שוק Huione המוטל בסנקציות.
כתוצאה מכך, עד סוף המחזור, הכסף עבר דרך כל כך הרבה שרשראות, מיקסרים ותחומי שיפוט, שגם אם ייחוס עדיין אפשרי (מאחר שבלוקצ’יינים לא שוכחים), שחזור כמעט שלא. לשם פרספקטיבה, פחות מ-5% מהכספים שנגנבו מ-Bybit הושבו אי פעם, אף שלבורסה עמדו כמה מאנשי ה-white hat הפוריים ביותר לצידה.
2026: יותר פריצות, שלל קטן יותר
השנה, התוקפים הרחיבו את יעדי התקיפה שלהם משום שלצד ניצולי פרוטוקולים כמו של KelpDAO, אפריל לבדו קבע שיא חודשי עם 641.67 מיליון דולר שנגנבו. צוותים צפון-קוריאניים המקושרים ל-Lazarus עמדו מאחורי כ-55% מההפסדים במחצית הראשונה, וספירתה של CertiK, הכוללת פישינג וריקון ארנקים אישיים, מעמידה את הנזק על 1.32 מיליארד דולר לאורך 344 תקריות.
לאחרונה, ניצול הפרצה בארנק החומרה Coldcard הראה כיצד תוכנית הפעולה מסתגלת גם לביטקוין. לאחר ריקון של בערך 116 מיליון דולר מארנקים עם seed חלש, התוקף החל לאחד מטבעות בעוד הצופים עוקבים אחרי כל קפיצה. לאור האירוע, היתרונות הייחודיים המרכזיים (USPs) של ביטקוין, כגון שקיפות ואי-הפיכות, הפכו כמעט בן לילה לחרב פיפיות, משום שלמרות שכולם יכלו לראות את המטבעות הגנובים זזים, אף אחד לא יכול היה להזיז אותם בחזרה.
מדוע שחזור כמעט אף פעם לא מתרחש
כאשר כל ההתקפות הללו מתרחשות, המנוף היחיד שפעם אחר פעם עבד באופן אמין הוא הקפאה מרכזית של סטייבלקוינים. Tether ו-Circle יכולות להכניס כתובות לרשימה שחורה ברמת החוזה, ולתקוע מיד כל USDT או USDC שהגנבים עדיין מחזיקים, וזו בדיוק הסיבה שתוקפים מתוחכמים ממירים סטייבלקוינים גנובים לאתר או לביטקוין בתוך דקות מפריצה, תוך קבלת סיכון מחיר כדי לברוח מרדיוס ההקפאה.
זו אסימטריה חושפנית, כלומר הנכסים העמידים ביותר לצנזורה הם הקלים ביותר להלבנה, והנכסים שניתן להקפיא בקלות הם הקלים ביותר לשחזור. כל תוכנית הלבנה היא בסופו של דבר מרוץ להמיר את מה שאפשר לתפוס למה שאי אפשר לתפוס לפני שמישהו עם כפתור עצירה שם לב.
המתמטיקה הלא נוחה של גניבת קריפטו היא שמניעה היא כמעט כל המשחק. בורסות וחברות אנליטיקה יכולות להקפיא כספים שנוגעים בפלטפורמות מצייתות, וזו בדיוק הסיבה שמלבינים מעמיסים את החלק הקדמי ב-DeFi ובמיקסרים, שבהם אף אחד לא יכול להקפיא דבר.
סנקציות על מיקסרים ושירותים כמו Huione מעלות עלויות אך רק דוחפות את הזרימות ליורשים במקום לעצור אותן. ושעון ה-45 יום אומר שעד שתהליך משפטי חוצה גבולות בכלל יוצא לדרך, המטבעות בדרך כלל כבר סיימו את המסע שלהם.
עבור משתמשים ופלטפורמות, הלקח הוא שברגע שנגנבו, הרוב המכריע של כספיהם לעולם לא יחזור. יתר על כן, מחזור הפעולה של התוקפים מהיר יותר מציות, ובכל שנה שבה “גניבת הקריפטו בירידה” מופיע בכותרת, הדוגמה הנגדית הבאה של מיליארד דולר כבר בתנועה. הבלוקצ’יין מתעד הכול ולא מחזיר דבר.
מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.












