A kriptopiac biztonsági problémái 2026 augusztusában ismét reflektorfénybe kerültek: a PeckShield összesítése szerint egyetlen hónap alatt 50 jelentősebb kriptovaluta-hack és exploit történt, amelyekhez összesen mintegy 136,3 millió dolláros veszteséget társítottak. Miközben a támadások száma 67 százalékkal nőtt júliushoz képest, az összesített kár közel a felére csökkent. A számok mögött azonban egy különösen fontos történet rajzolódik ki: a DeFi-protokollok számára egyre nagyobb veszélyt jelentenek az ármanipulációs támadások, amelyekhez sok esetben még klasszikus értelemben vett szoftverhibára sincs szükség.
Rekordot döntött a kriptovaluta-hackek száma augusztusban

A PeckShield szeptember 1-jén közzétett összesítése szerint 2026 augusztusában 50 jelentősebb kriptós biztonsági incidens történt. Ez 67 százalékos emelkedést jelent a júliusi 30 esethez képest, és az eddigi legmagasabb havi támadásszám 2026-ban.
A becsült veszteség ugyanakkor 136,3 millió dollárra csökkent a júliusi mintegy 270 millió dollárról, vagyis havi összevetésben 49,5 százalékkal esett vissza.
A két adat első pillantásra ellentmondásosnak tűnhet. A támadások száma meredeken emelkedett, miközben az elvesztett összeg jelentősen csökkent. A magyarázat az incidensek méreteloszlásában keresendő.
Júliusban egy támadásra átlagosan körülbelül 9 millió dollár veszteség jutott. Augusztusban ez az egyszerű számtani átlag mintegy 2,73 millió dollárra csökkent. Ez azonban önmagában szintén félrevezető, mivel az augusztusi kár több mint fele egyetlen támadáshoz, a Tectonic elleni exploithoz kapcsolódott.
A tíz legnagyobb augusztusi incidens a PeckShield adatai alapján együttesen hozzávetőleg 123,34 millió dollárt tett ki, ami a teljes havi összeg körülbelül 90,5 százaléka. A fennmaradó 40 incidensre így összesen nagyjából 13 millió dollár jutott.
Ez jól mutatja a kriptoszektor egyik sajátos biztonsági problémáját: az incidensek száma és az általuk okozott pénzügyi kár nem feltétlenül mozog együtt. Sok kisebb exploit mellett már egyetlen nagyobb infrastruktúra- vagy DeFi-támadás is teljesen átírhatja egy adott hónap statisztikáját.
A Tectonic 74–75 millió dolláros exploitja vitte el a veszteségek több mint felét
Augusztus legnagyobb biztonsági incidense a Cronos blokkláncon működő Tectonic decentralizált hitelezési protokollt érte augusztus 30-án.
A DeFi, vagyis decentralized finance – magyarul decentralizált pénzügy – olyan blokkláncalapú pénzügyi szolgáltatásokat jelent, amelyeknél a hitelezést, kereskedést vagy egyéb műveleteket jellemzően okosszerződések végzik hagyományos banki közvetítő nélkül.
A Tectonic ebben a rendszerben egy hitelezési piac: a felhasználók kriptoeszközöket helyezhetnek el benne, amelyeket mások megfelelő fedezet ellenében kölcsönözhetnek.
A PeckShield körülbelül 74 millió dolláros veszteséget számolt az incidenshez, míg a TRM Labs becslése megközelítőleg 75 millió dollár. Ez önmagában az augusztusi PeckShield-összeg több mint 54 százalékának felel meg.
Az exploit különösen tanulságos, mert az eddig rendelkezésre álló elemzések szerint nem egy hagyományos programozási hibával törték fel a protokollt.
A támadó ehelyett a Tectonic TONIC tokenjének árát manipulálta.
A TRM Labs elemzése szerint a TONIC árfolyamát hozzávetőleg százszorosára emelték körülbelül húsz perc alatt. Az így mesterségesen felértékelt tokent fedezetként lehetett felhasználni, amely ellenében a támadó jóval likvidebb, valós piaci értékkel rendelkező eszközöket kölcsönzött ki a Tectonic pooljaiból.
A probléma kulcsa a TONIC rendkívül alacsony likviditása volt. A likviditás azt mutatja meg, hogy egy eszközből mennyit lehet megvásárolni vagy eladni anélkül, hogy az ügylet jelentősen elmozdítaná az árfolyamot. Minél kisebb egy piac, annál könnyebben manipulálható az ára.
A TRM szerint a TONIC kereskedési forgalma a támadás előtti teljes héten mindössze körülbelül 305 ezer dollár volt. Ezzel szemben a manipulált fedezet segítségével nagyjából 75 millió dollárnyi eszközt lehetett kikölcsönözni – körülbelül 245-ször annyit, mint amekkora a token előző heti teljes forgalma volt.
Ez nem egyszerű technikai részlet, hanem a történet egyik legfontosabb tanulsága. Egy hitelezési protokoll biztonságát nemcsak az határozza meg, hogy hibátlan-e az okosszerződés kódja. Ugyanolyan fontos, hogy milyen eszközt fogad el fedezetként, milyen likvid az adott eszköz piaca, hogyan számolja ki annak értékét, és mekkora összeget enged kölcsönözni ellene.
Hogyan csapható be egy DeFi-protokoll az árfolyam manipulálásával?
A decentralizált hitelezési rendszereknek folyamatosan tudniuk kell, mennyit ér a felhasználó által letétbe helyezett fedezet. Ehhez úgynevezett oracle-öket, vagyis külső árfolyam-információkat továbbító mechanizmusokat használnak.
Egyszerű példával: ha valaki 1000 dollár értékű kriptoeszközt helyez el fedezetként, és a rendszer 50 százalékos fedezeti faktort engedélyez, akkor legfeljebb körülbelül 500 dollárnyi másik eszközt vehet fel hitelként.
A probléma akkor kezdődik, ha az 1000 dolláros fedezet valójában csak 10 dollárt ér, de a támadó egy gyengén likvid piacon ideiglenesen százszorosára tudja emelni az árát.
Amennyiben az oracle ezt a manipulált árat valós piaci árként továbbítja a hitelezési protokollnak, a rendszer saját szabályait követve túl nagy hitelt adhat ki. Amikor a token árfolyama visszaesik, már nincs elegendő fedezet a kölcsön mögött.
A Tectonic esete ráadásul nem elszigetelt jelenség. A TRM Labs szerint 2026-ban augusztus végéig már 32 ármanipulációs exploitot regisztráltak, ami éves szinten történelmi rekord. Az ilyen támadások az összes hack körülbelül nyolcadát adták, szemben a 2022-ben mért nagyjából egy a tizenhéthez aránnyal.
Ez komoly figyelmeztetés a DeFi-szektor számára. A jövő biztonsági versenye nem kizárólag arról szólhat, hogy hány auditon esett át egy okosszerződés. A gazdasági modell, a fedezeti limitek, az oracle-rendszer és a token likviditása ugyanúgy a biztonsági infrastruktúra részét képezi.
A Cronos leállította, majd visszaállította a blokkláncot

A Tectonic-incidens legvitatottabb része végül nem maga az exploit, hanem a Cronos reakciója lett.
A támadónak körülbelül 6 millió dollárnyi eszközt sikerült a Cronosról az Ethereum hálózatára átjuttatnia, mielőtt a validátorok vészhelyzeti konszenzussal leállították a blokklánc működését. A TRM Labs szerint a fennmaradó, mintegy 68,7 millió dollárnyi összeg a Cronoson maradt.
A „bridge”, vagyis blokklánchíd két különálló hálózat között teszi lehetővé eszközök vagy azok reprezentációinak mozgatását. Miután egy eszköz sikeresen átkerült például Cronosról Ethereumra, a Cronos önmagában már nem tudja visszafordítani az Ethereum hálózatán végrehajtott műveleteket.
A Cronos validátorai nem egyszerűen újraindították a hálózatot. A lánc állapotát egy, az exploit előtti pontra állították vissza, majd onnan folytatták a blokkgyártást. A hálózat közlése szerint a blokkok előállítása 2026. augusztus 30-án 23:49:01 UTC-kor indult újra a 90 896 189-es blokktól. A Cronos ezt „validator-consensus emergency action”, vagyis validátori konszenzussal végrehajtott vészhelyzeti intézkedésként írta le.
Ez az úgynevezett rollback, vagyis láncvisszaállítás lényegében azt jelenti, hogy a hálózat egy korábbi állapothoz tér vissza, és az azt követő tranzakciók egy része többé nem része a kanonikus blokklánctörténetnek.
A TRM elemzése szerint ezzel a Cronoson maradt exploitérték nagy részét sikerült visszafordítani. Az Ethereumra korábban kijutott mintegy 6 millió dollár azonban kívül esett a Cronos hatókörén. Az on-chain elemzések szerint ezt az összeget többek között ETH-ra váltották; a PeckShield szeptember 1-jei közlése szerint később körülbelül 200 ezer dollárnyi értéket már Bitcoin irányába is továbbmozgattak.
Emiatt fontos óvatosan kezelni a „74 millió dollárt loptak el” megfogalmazást. A 74–75 millió dollár az exploit széles körben idézett bruttó értéke. A tényleges, véglegesen elveszett összeg ettől eltérhet, mivel a láncvisszaállítás a Cronoson maradt tranzakciók nagy részét semmissé tette. Szeptember 2-án a végleges Tectonic-postmortem és a teljes hivatalos pénzügyi elszámolás még nem állt rendelkezésre.
Biztonsági mentőöv vagy a decentralizáció megkérdőjelezése?

A Cronos beavatkozása rövid távon jelentős összeget védhetett meg, ugyanakkor kellemetlen kérdéseket vet fel a decentralizáció és a blokkláncok megváltoztathatatlansága kapcsán.
A blokklánc egyik alapvető értékígérete az „immutability”, vagyis az, hogy egy kellően megerősített tranzakció történetét utólag rendkívül nehéz megváltoztatni.
A Cronos esete azonban megmutatta, hogy bizonyos blokkláncok validátorai rendkívüli helyzetben képesek lehetnek a hálózat leállítására, majd egy korábbi állapot visszaállítására.
Ennek két oldala van.
Felhasználóvédelmi szempontból a gyors reakció megakadályozhatta, hogy több tízmillió dollárnyi eszköz végleg elhagyja az ökoszisztémát. Egy teljesen beavatkozásképtelen hálózaton a támadó jó eséllyel tovább mozgathatta volna az eszközöket más blokkláncokra, decentralizált tőzsdékre vagy olyan szolgáltatások felé, ahol azok visszaszerzése sokkal nehezebbé válik.
Másrészt egy láncvisszaállítás precedenst is teremt. A befektetőknek és fejlesztőknek mérlegelniük kell, milyen feltételek mellett változtatható meg egy blokklánc története, kik hozhatják meg ezt a döntést, és milyen garancia van arra, hogy a rendkívüli jogosultságokat valóban csak szélsőséges esetekben használják.
Ez a kérdés túlmutat a Tectonicon. A blokkláncok közötti versenyben a decentralizáció, a véglegesség és a gyors vészhelyzeti reagálás gyakran egymással ütköző célokat jelentenek.
Moonwell és Term Finance: nem csak a Tectonic volt sebezhető
A PeckShield augusztusi rangsora szerint a legnagyobb incidensek a következők voltak:

A lista azért érdekes, mert nem egyetlen támadási módszert mutat.
Augusztus 27-én például a Base hálózaton működő Moonwell MAMO-piacát érte támadás. A Moonwell saját postmortemje szerint a támadó a fedezet elszámolási mechanizmusának kihasználását MAMO-ármanipulációval kombinálta. A biztonsági cégek az incidenshez körülbelül 8,7 millió dolláros veszteséget társítottak.
Mindössze három nappal később következett a Tectonic hasonlóan ármanipulációra épülő esete. Ez arra utal, hogy a gyengén likvid tokenek hitelezési fedezetként való alkalmazása egyre kritikusabb támadási felület.
A Term Finance augusztus 23-i, körülbelül 8,5 millió dolláros incidense ezzel szemben governance, vagyis irányítási exploit volt. A támadás a Term egyedi vault-governance rendszerét érintette, nem pedig az alapul szolgáló Yearn V3 technológiát.
A governance egy DeFi-protokoll irányítási rendszere: meghatározza például, ki módosíthat bizonyos paramétereket vagy hajthat végre fontos változtatásokat. Ha a jogosultsági, szavazási vagy késleltetési mechanizmusokat ki lehet játszani, akkor a támadónak adott esetben nem kell „feltörnie” az okosszerződést – elég a rendszer saját szabályait rosszindulatúan kihasználnia.
2026 egyik fő problémája: egyre több a támadás

Az augusztusi adatok egy hosszabb távú tendenciába illeszkednek.
A TRM Labs szerint 2026 első hat hónapjában 207 különálló kriptós hack vagy exploit történt, ami a társaság adatbázisában rekordot jelentett. Az első féléves veszteség összesen mintegy 972 millió dollár volt, szemben a 2025 első felében mért hozzávetőleg 2,3 milliárd dollárral.
Vagyis ugyanaz az ellentmondás figyelhető meg, mint augusztusban: nő a támadások gyakorisága, miközben az ellopott pénz összege nem feltétlenül emelkedik vele együtt.
A TRM szerint 2026 első felében az okosszerződéses exploitok adták az incidensek többségét: 207 támadásból 125 ebbe a kategóriába tartozott. A legsúlyosabb pénzügyi veszteségeket ugyanakkor továbbra is a nagy infrastruktúra- és működési kompromittálások okozták. Az ilyen típusú támadások az esetek mintegy 15 százalékát jelentették, mégis az elvesztett érték körülbelül 76 százalékáért feleltek.
Ez azért fontos, mert a „kriptohack” kifejezés több, egymástól gyökeresen eltérő eseményt takarhat. Más biztonsági intézkedés szükséges egy hibás okosszerződés, egy manipulálható oracle, egy ellopott privát kulcs, egy governance-támadás vagy egy social engineering – vagyis emberi megtévesztésre épülő – incidens ellen.
A PeckShield és a TRM számai ráadásul nem feltétlenül vethetők össze közvetlenül. Az egyes blokklánc-biztonsági cégek eltérően definiálhatják, mely eseményeket sorolnak a hackek, exploitok vagy egyéb biztonsági incidensek közé. Emiatt egy adott szolgáltató idősorain belüli összehasonlítás általában informatívabb, mint két különböző adatbázis nyers számainak összeadása.
Mit jelent mindez a kriptopiac és a befektetők számára?
Az augusztusi adatokból nem az következik, hogy a kriptopiac biztonságosabb lett pusztán azért, mert júliushoz képest kevesebb pénzt veszítettek a szereplők. Éppen ellenkezőleg: az 50 jelentősebb incidens arra utal, hogy a támadási felület tovább szélesedik.
A DeFi fejlődésével egyre több protokoll, token, oracle, bridge és okosszerződés kapcsolódik egymáshoz. Ez az úgynevezett composability – vagyis az, hogy különböző blokkláncalapú alkalmazások egymás szolgáltatásaira tudnak építeni – a DeFi egyik legnagyobb előnye, ugyanakkor biztonsági szempontból kockázatot is jelent.
Egyetlen hibás árfolyamforrás vagy rosszul kalibrált fedezeti limit több egymásra épülő protokollra is hatással lehet.
A befektetők számára ezért önmagában nem elegendő azt vizsgálni, hogy egy projekt „auditált-e”. Érdemes megérteni azt is, milyen eszközöket fogad el fedezetként, mekkora azok piaci likviditása, honnan érkeznek az árfolyamadatok, vannak-e hitel- és betéti limitek, milyen vészhelyzeti jogosultságokkal rendelkezik a fejlesztőcsapat vagy a governance, illetve mennyire koncentráltak a validátori vagy multisig-kulcsok.
A Stabilcoinok – vagyis olyan tokenek, amelyek jellemzően valamely hagyományos pénz, például az amerikai dollár értékéhez igyekeznek kötni árfolyamukat – sem jelentenek automatikus védelmet. A támadások során az olyan Stabilcoinok, mint az USDC vagy a DAI, gyakran éppen azért vonzó célpontok, mert mélyebb likviditással és kiszámíthatóbb értékkel rendelkeznek, mint a manipulált fedezetként használt kisebb tokenek.
A 2026. augusztusi események legfontosabb tanulsága ezért nem pusztán az, hogy 136,3 millió dollárnyi érték került veszélybe. Sokkal lényegesebb, hogy a kriptopiac biztonsági kockázatai egyre inkább áttevődnek a puszta programkódról a teljes gazdasági rendszer felépítésére.
Egy okosszerződés működhet pontosan úgy, ahogyan megírták – és a protokoll mégis elveszíthet több millió dollárt.
Gyakori kérdések
Hány jelentősebb kriptovaluta-hack történt 2026 augusztusában?
A PeckShield 50 jelentősebb kriptós hackről és exploitról számolt be, 67 százalékkal többről, mint júliusban.
Mennyi pénzt veszítettek a támadások során?
A PeckShield augusztusi összesítése 136,3 millió dolláros veszteséget mutat. Ez 49,5 százalékkal alacsonyabb a júliusi körülbelül 270 millió dollárnál. Az egyes incidenseknél a bruttó exploitérték és a véglegesen elveszett összeg eltérhet.
Mi volt 2026 augusztusának legnagyobb kriptós exploitja?
A Tectonic elleni támadás, amelynek értékét a PeckShield körülbelül 74 millió, a TRM Labs pedig mintegy 75 millió dollárra becsülte. A Cronos visszaállítása miatt azonban ennek jelentős része nem feltétlenül tekinthető végleges veszteségnek.
Hogyan történt a Tectonic támadása?
A rendelkezésre álló elemzések szerint a támadó mesterségesen megemelte a gyengén likvid TONIC token árát, majd a túlértékelt tokent fedezetként használva nagyobb értékű, likvidebb eszközöket kölcsönzött ki a protokollból.
Mit jelent a blokklánc rollback?
A rollback egy blokklánc korábbi állapotának visszaállítása. A Cronos validátorai az exploit előtti állapothoz tértek vissza, amivel a hálózaton maradt támadói tranzakciók jelentős részét visszafordították. Más hálózatokra, például Ethereumra már átkerült eszközöket azonban ezzel nem lehet visszaszerezni.
Biztonságosabb lett a kriptopiac, mert augusztusban csökkent a veszteség?
Ebből önmagában nem lehet ilyen következtetést levonni. Bár az összesített veszteség júliushoz képest csökkent, a jelentősebb támadások száma erőteljesen emelkedett. A két mutatót ezért együtt érdemes értékelni.
Jogi nyilatkozat
A cikk kizárólag tájékoztató és ismeretterjesztő célokat szolgál, és nem minősül befektetési, pénzügyi vagy kereskedési tanácsadásnak. A kriptovaluták és a DeFi-eszközök magas kockázatú, jelentős volatilitást mutató befektetések lehetnek. Minden pénzügyi döntés előtt indokolt saját kutatást végezni, valamint szükség esetén megfelelő szakértő véleményét kérni.











