Útočníci ukradli ve 2. čtvrtletí roku 2026 v rámci 67 incidentů celkem 763,9 milionu dolarů, což z tohoto období činí nejzávažnější fázi z hlediska bezpečnosti Web3 od 2. čtvrtletí roku 2025. Útoky na auditované protokoly poukázaly na mylnou představu v oboru: vnímání jednorázového auditu kódu jako záruky úplné bezpečnosti.
Ztráta ve výši 763,9 milionu dolarů: Proč audity smart kontraktů nedokázaly zabránit nejhoršímu čtvrtletí v historii Web3

Hlavní závěry
- Společnost Hacken oznámila, že ve 2. čtvrtletí roku 2026 bylo při 67 bezpečnostních incidentech v oblasti Web3 odcizeno 763,9 milionu dolarů.
- Více než 88 % celkových ztrát se přesunulo z chyb ve smart kontraktech na narušení provozních procesů a správy klíčů.
- Odborníci na bezpečnost, jako je Leo Fan, očekávají, že útočníci se ve druhé polovině roku 2026 zaměří spíše na provozní kontroly než na kód.
Přehled bezpečnostních incidentů ve 2. čtvrtletí 2026
Druhé čtvrtletí roku 2026 bylo z hlediska bezpečnosti Web3 nejzávažnějším obdobím od druhého čtvrtletí roku 2025, kdy útočníci v rámci 67 bezpečnostních incidentů ukradli 763,9 milionu dolarů. Rozhodujícím posunem v tomto čtvrtletí byla zásadní změna v profilech zranitelností: primární útočnou plochou již není kód, ale provozní kontroly a správa klíčů.
Více než 88 % celkových ztrát pramenilo z narušení provozních procesů, nikoli z chyb v logice smart kontraktů. Institucionální kapitál se již přizpůsobuje a přesouvá priority due diligence od jednorázových auditů směrem k nepřetržitému monitorování, správě privilegovaného přístupu a rámcům autorizace s více účastníky.
Podle čtvrtletní zprávy společnosti Hacken o bezpečnosti a dodržování předpisů představovaly narušení klíčů a infrastruktury 88,3 % všech odcizených prostředků, což je přibližně 674,5 milionu dolarů. Chyby ve smart kontraktech zůstaly nejčastějším typem útoku – 44 z 67 incidentů –, představovaly však pouze zhruba 11 % celkových ztrát. Přibližně 75,5 % všech ztrát pocházelo pouze ze dvou incidentů připisovaných severokorejským útočníkům, zatímco pouze 9 % sledovaných projektů provádí průběžné monitorování a 4 % kombinuje audity, odměny za nalezení chyb a živé monitorování.
Jedním z klíčových zjištění druhého čtvrtletí je, že došlo k narušení 14 auditovaných protokolů – což je jasným ukazatelem rostoucí propasti mezi tím, co audit inteligentních smluv ve skutečnosti hodnotí, a tím, kde útočníci skutečně zasahují. Pro bezpečnostní experty tato narušení odhalují fatální chybu spočívající v tom, že se jednorázová revize kódu považuje za všezahrnující bezpečnostní štít.
„Největším omylem je, že audit je bezpečnostní certifikát,“ uvedl Leo Fan, zakladatel společnosti Cysic. „Ve skutečnosti se jedná o hodnocení konkrétní kódové základny v určitém časovém okamžiku s vymezeným rozsahem. Audit automaticky nezahrnuje zařízení podepisujících stran, cloudovou infrastrukturu, provozní oprávnění, nasazený bajtkód, pozdější aktualizace, závislosti na třetích stranách ani staré smlouvy, které zůstávají aktivní.“
Eric Swartz, zakládající generální partner a generální poradce společnosti Panther Hollow Ventures, souhlasil s tím, že považování auditů za konečný cíl vystavuje protokoly riziku. „Audit vám řekne, jak systém vypadal v konkrétním okamžiku,“ uvedl Swartz. „Nezaručuje však, že budoucí aktualizace, provozní změny nebo nové metody útoku nepřinesou riziko. Nejlepší týmy vnímají audity jako jednu součást mnohem širšího bezpečnostního programu.“
Samuel Videau, technický ředitel společnosti Genius, poznamenal, že část auditní zprávy věnovaná rozsahu často odhaluje, co nebylo vyhodnoceno. „Téměř 90 % ztrát ve druhém čtvrtletí pocházelo z klíčů, podepisujících osob a infrastruktury, což vše spadá mimo tuto část věnovanou rozsahu, a 14 auditovaných projektů bylo přesto vyprázdněno,“ uvedl Videau. „Zpráva o auditu není bezpečnostním programem.“
Himanshu Sahay, technický ředitel a spoluzakladatel společnosti Arch, zdůraznil, že audity nemohou fungovat samostatně. „Audit je důležitým jednorázovým posouzením kódu a architektury, které byly prověřeny, ale nemůže zohlednit všechna provozní rizika ani budoucí změny systému,“ uvedl Sahay. „Bezpečnost je třeba vnímat jako průběžný proces.“
Obcházení kódu: Slabé místo off-chainové infrastruktury
Mezitím, jak se obrana smart kontraktů zdokonaluje a logika v řetězci se stává stále obtížněji napadnutelnou, útočníci radikálně změnili taktiku. Místo toho, aby se pokoušeli prolomit přísně střežené přední dveře, útočníci systematicky zcela obcházejí kód, aby zneužili slabé místo infrastruktury mimo řetězec.
„Nejvíce podceňovanou plochou je řídicí rovina mimo řetězec: zařízení pro podepisování, postupy generování a rotace klíčů, cloudové identity, CI/CD pipeline, backendové služby, validátory mostů a nouzové správcovské cesty,“ uvedl Fan. „Týmy často zabezpečují úložiště klíčů, ale věnují méně pozornosti tomu, jak se klíče ve skutečnosti používají… v případě narušení mohou útočníci vytvářet transakce, které jsou v řetězci technicky platné, což výrazně ztěžuje prevenci a detekci.“
Samotný perimetr cloudu vyvolává u mnoha vývojářů Web3 falešný pocit bezpečí.
„Největším omylem je předpoklad, že použití velkého poskytovatele cloudových služeb automaticky zajišťuje bezpečnost aplikace,“ uvedl Jerald David, generální ředitel společnosti Lynq. „Poskytovatelé cloudových služeb zajišťují bezpečnost základní infrastruktury, ale týmy jsou stále zodpovědné za to, jak jsou systémy nakonfigurovány, jak jsou spravovány přihlašovací údaje a kdo má přístup.“
Videau mezitím varoval, že nesprávná architektura může ochranu multisig znehodnotit. „Celý provoz běží na servisních rolích s nadměrnými oprávněními a CI/CD pipelinech, které se mohou dostat k produkčním klíčům, a pokud jeden servisní účet dokáže přečíst váš podpisový klíč, je vaše multisig jen divadlo,“ řekl Videau. „Dalším vektorem jsou zastaralé smlouvy, které stále obsahují administrátorská práva: kód, který jste vydali před dvěma lety, je otevřenými dveřmi a útočníkům je jedno, co považujete za v rozsahu.“
Vzhledem k tomu, že institucionální investoři přehodnocují své modely rizika, laťka pro alokaci kapitálu se výrazně zvýšila. Pojem „vhodný pro instituce“ již není definován čistou auditní zprávou, ale důkazem provozní vyspělosti, správy na podnikové úrovni a odolných kontrol správy klíčů.
„Nejprve se zaměřuji na provozní vyspělost,“ řekl David. „Dokáže tým jasně vysvětlit, jak se kapitál pohybuje systémem, kde se nacházejí klíčové kontrolní body a jak jsou sledována rizika? Instituce potřebují předvídatelnost a transparentnost.“
Sahay poznamenal, že žádná jednotlivá kontrolní opatření sama o sobě nezaručují institucionální podporu. „Instituce chtějí pochopit, jak se přistupuje ke kritickým systémům, jak se spravují oprávnění, jak se monitoruje činnost a jaké procesy existují pro případ, že se něco pokazí,“ řekl Sahay. „Právě kombinace silných kontrolních mechanismů, transparentnosti a provozní disciplíny nakonec buduje důvěru.“
Při hodnocení protokolů se Fan zaměřuje na mapu oprávnění: kdo může přesouvat aktiva, nahrazovat podepisující osoby nebo měnit bezpečnostní opatření. „Kdybych měl určit jednu kontrolní opatření, které nejvíce souvisí s důvěrou institucí, bylo by to víceúrovňové schvalování napříč všemi cestami pro přesun aktiv a aktualizace,“ řekl Fan. „Instituce chtějí důkaz, že jednostranné jednání není možné.“
Swartz dodal, že instituce kladou důraz na to, jak týmy zvládají nepříznivé situace. „Instituce vědí, že žádný protokol není zcela bez rizika,“ uvedl Swartz. „Záleží na tom, zda má tým dobré řízení, silné vnitřní kontrolní mechanismy, transparentnost ohledně rizik a jasný plán reakce pro případ, že se něco pokazí.“
Pět odborníků se shoduje, že Web3 musí přijmout víceúrovňové obranné systémy zahrnující monitorování v reálném čase, disciplinovanou správu klíčů a pohotové odměny za nalezení chyb, aby se ochránil před vyvíjejícími se hrozbami.
„Digitální aktiva fungují nepřetržitě, ale části infrastruktury, která je podporuje, stále fungují podle tradičních finančních harmonogramů,“ poznamenal David. „Vzhledem k tomu, že se trh stává stále více institucionálním, musí být i infrastruktura podporující pohyb a vypořádání kapitálu odolnější.“
Výhled na druhou polovinu roku 2026: Přizpůsobení obranných systémů
Odborníci mezitím varují, že druhá polovina roku 2026 přinese více toho samého. Místo plýtvání časem na pokusy o reverzní inženýrství auditovaných smart kontraktů se očekává, že útočníci budou i nadále útočit cestou nejmenšího odporu: na provozní kontroly, lidské cíle a klíčovou infrastrukturu.
„Očekávám, že ztráty budou i nadále způsobeny především útoky na operační kontrolu přístupu: sociálním inženýrstvím, krádeží přihlašovacích údajů, kompromitací podepisujících osob, vniknutím do cloudu nebo CI/CD a útoky na infrastrukturu validátorů mimo řetězec,“ předpověděl Fan. „Jednotlivé chyby ve smart kontraktech budou přetrvávat, ale útočníci se budou i nadále zaměřovat na nejkratší cestu k získání oprávnění.“
Videau na závěr vyzval k přizpůsobení výdajů na bezpečnost skutečným rizikům: „Investujte tam, kde dochází ke ztrátám. Téměř 90 % ukradených prostředků prošlo přes klíče, podepisující osoby a infrastrukturu, přesto se rozpočty stále vkládají do auditů smluv. Nejhorší útoky budou ty, které nikdo nepředvídal, takže budujte systémy tak, jako by vaše zabezpečení již neexistovalo.“
Tento článek byl přeložen z angličtiny pomocí umělé inteligence. Původní anglická verze je autoritativním zdrojem; automatické překlady mohou obsahovat nepřesnosti, zejména v právní a regulační terminologii.

















