Drevet af
Featured

Skiftet på 763,9 millioner dollar: Hvorfor revisioner af smarte kontrakter ikke kunne forhindre Web3’s værste kvartal

Cyberkriminelle stjal 763,9 millioner dollar i forbindelse med 67 hændelser i 2. kvartal 2026, hvilket gør perioden til den mest alvorlige for Web3-sikkerheden siden 2. kvartal 2025. Sikkerhedsbrud i protokoller, der var blevet revideret, satte fokus på en udbredt misforståelse i branchen: at betragte en koderevision på et bestemt tidspunkt som en fuldstændig sikkerhedsgaranti.

SKREVET AF
DEL
Skiftet på 763,9 millioner dollar: Hvorfor revisioner af smarte kontrakter ikke kunne forhindre Web3’s værste kvartal

Vigtigste konklusioner

  • Hacken rapporterede, at der blev stjålet 763,9 millioner dollar i forbindelse med 67 Web3-sikkerhedshændelser i 2. kvartal 2026.
  • Over 88 % af de samlede tab skiftede fra fejl i smartkontrakter til kompromittering af drifts- og nøgleadministration.
  • Sikkerhedseksperter som Leo Fan forventer, at trusselsaktører vil rette deres angreb mod operationelle kontroller frem for koden i 2. halvår 2026.

Sikkerhedsoversigt for 2. kvartal 2026

2. kvartal 2026 var den mest alvorlige periode for Web3-sikkerheden siden 2. kvartal 2025, hvor trusselsaktører stjal 763,9 millioner dollar i forbindelse med 67 sikkerhedshændelser. Kvartalets afgørende skift var en grundlæggende ændring i sårbarhedsprofilerne: Koden er ikke længere det primære angrebsmål; det er i stedet driftskontroller og nøgleadministration.

Mere end 88 % af de samlede tab skyldtes operationelle kompromitteringer snarere end fejl i smartkontraktlogikken. Institutionelle investorer er allerede i gang med at tilpasse sig og flytter prioriteterne for due diligence væk fra punktuelle revisioner og over mod løbende overvågning, styring af privilegeret adgang og autorisationsrammer med flere deltagere.

Ifølge Hackens kvartalsrapport om sikkerhed og compliance udgjorde kompromitteringer af nøgler og infrastruktur 88,3 % af alle stjålne midler, svarende til ca. 674,5 millioner dollars. Fejl i smartkontrakter var fortsat den mest almindelige angrebstype – 44 ud af 67 hændelser – men udgjorde kun ca. 11 % af de samlede tab. Omkring 75,5 % af alle tab stammede fra blot to hændelser, der tilskrives nordkoreanske trusselsaktører, mens kun 9 % af de sporede projekter opretholder løbende overvågning, og 4 % kombinerer revisioner, bug-bounties og liveovervågning.

En central konklusion fra andet kvartal er, at 14 reviderede protokoller blev brudt – en tydelig indikator på den voksende kløft mellem, hvad en smartkontrakt-revision rent faktisk vurderer, og hvor trusselsaktørerne rent faktisk slår til. For sikkerhedseksperter afslører disse brud den fatale fejl ved at behandle en kodegennemgang på et bestemt tidspunkt som et altomfattende sikkerhedsskjold.

»Den største misforståelse er, at en revision er et sikkerhedscertifikat,« sagde Leo Fan, grundlægger af Cysic. »Det er faktisk en afgrænset vurdering af en bestemt kodebase på et bestemt tidspunkt. En revision dækker ikke automatisk underskriveres enheder, cloud-infrastruktur, operationelle tilladelser, implementeret bytecode, senere opgraderinger, tredjepartsafhængigheder eller gamle kontrakter, der stadig kan kaldes.”

Eric Swartz, stiftende komplementar og juridisk chef hos Panther Hollow Ventures, gentog, at det at betragte revisioner som en målstrege efterlader protokollerne sårbare. »En revision fortæller, hvordan et system så ud på et bestemt tidspunkt,« sagde Swartz. »Den garanterer ikke, at fremtidige opgraderinger, driftsmæssige ændringer eller nye angrebsmetoder ikke vil medføre risiko. De stærkeste teams betragter revisioner som en del af et langt bredere sikkerhedsprogram.«

Samuel Videau, CTO hos Genius, bemærkede, at afsnittet om omfanget i en revisionsrapport ofte afslører, hvad der ikke blev vurderet. "Næsten 90 % af tabene i 2. kvartal stammede fra nøgler, underskrivere og infrastruktur – alt sammen uden for dette omfangsafsnit – og 14 reviderede projekter blev alligevel tømt," sagde Videau. "Rapporten er ikke det samme som sikkerhedsprogrammet."

Himanshu Sahay, CTO og medstifter af Arch, understregede, at revisioner ikke kan stå alene. »En revision er en vigtig øjebliksbillede-vurdering af den kode og arkitektur, der blev gennemgået, men den kan ikke tage højde for alle operationelle risici eller fremtidige ændringer i et system,« sagde Sahay. »Sikkerhed skal behandles som en løbende proces.«

Omgåelse af kode: Den bløde underdel af off-chain-infrastrukturen

I mellemtiden, i takt med at forsvaret af smart contracts modnes, og on-chain-logikken er blevet stadig sværere at kompromittere, har trusselsaktørerne skiftet kurs markant. I stedet for at bryde igennem stærkt bevogtede hoveddøre omgår angriberne systematisk koden fuldstændigt for at udnytte den bløde underdel af off-chain-infrastrukturen.

»Det mest undervurderede angrebsområde er kontrolplanet uden for blockchainen: underskriverenheder, procedurer for nøglegenerering og -rotation, cloud-identiteter, CI/CD-pipelines, backend-tjenester, bro-validatorer og nødadministrationsveje,« sagde Fan. »Teams sikrer ofte nøglelagringen, men lægger mindre vægt på, hvordan nøglerne rent faktisk bruges… når de kompromitteres, kan angribere generere transaktioner, der teknisk set er gyldige on-chain, hvilket gør forebyggelse og opdagelse meget sværere.«

Selve cloud-perimeteret giver mange Web3-udviklere en falsk følelse af sikkerhed.

"Den største antagelse er, at brugen af en stor cloududbyder gør en applikation sikker som standard," sagde Jerald David, CEO hos Lynq. "Cloududbydere sikrer den underliggende infrastruktur, men teams er stadig ansvarlige for, hvordan systemerne konfigureres, hvordan adgangsoplysninger administreres, og hvem der har adgang."

Videau advarede samtidig om, at en forkert arkitektur kan gøre multisig-beskyttelsen virkningsløs. "Hele driften kører på serviceroller med for omfattende tilladelser og CI/CD-pipelines, der kan få adgang til produktionsnøgler, og hvis én servicekonto kan læse din signeringsnøgle, er din multisig ren facade," sagde Videau. »Forældede kontrakter, der stadig har administratorrettigheder, udgør en anden angrebsvektor: Kode, du udsendte for to år siden, er en åben dør, og angribere er ligeglade med, hvad du anser for at være inden for rammerne.«

I takt med at institutionelle investorer justerer deres risikomodeller, er barren for kapitalallokering hævet markant. »Institutionsklar« defineres ikke længere af en pletfri revisionsrapport, men af bevis på operationel modenhed, governance på virksomhedsniveau og robuste nøgleadministrationskontroller.

»Jeg ser først på operationel modenhed,« sagde David. »Kan teamet klart forklare, hvordan kapitalen bevæger sig gennem systemet, hvor de centrale kontrolpunkter er, og hvordan risici overvåges? Institutioner har brug for forudsigelighed og gennemsigtighed.«

Sahay bemærkede, at ingen enkelt kontrolforanstaltning i sig selv garanterer institutionel opbakning. »Institutioner ønsker at forstå, hvordan der opnås adgang til kritiske systemer, hvordan tilladelser administreres, hvordan aktiviteter overvåges, og hvilke processer der findes, hvis noget går galt,« sagde Sahay. »Det er kombinationen af stærke kontrolforanstaltninger, gennemsigtighed og operationel disciplin, der i sidste ende skaber tillid.«

Når Fan vurderer protokoller, fokuserer han på privilegiekortet: hvem der kan flytte aktiver, udskifte underskrivere eller ændre sikkerhedsforanstaltninger. »Hvis jeg skulle udpege én kontrolforanstaltning, der er mest forbundet med institutionel tillid, ville det være flerpartigodkendelse på tværs af alle veje til aktivflytning og opgradering,« sagde Fan. »Institutioner ønsker bevis for, at ensidige handlinger er umulige.«

Swartz tilføjede, at institutionerne prioriterer, hvordan teams håndterer modgang. »Institutionerne ved, at ingen protokol er fuldstændig risikofri,« sagde Swartz. »Det afgørende er, om teamet har god ledelse, stærke interne kontroller, gennemsigtighed omkring risiko og en klar plan for, hvordan man skal reagere, når noget går galt.«

De fem eksperter er enige om, at Web3 skal indføre lagdelte forsvarsstrukturer, der omfatter overvågning i realtid, disciplineret nøgleadministration og responsive bug-bounties for at beskytte mod nye trusler.

»Digitale aktiver fungerer døgnet rundt, men dele af den infrastruktur, der understøtter dem, fungerer stadig efter traditionelle finansielle tidsplaner,« bemærkede David. »I takt med at markedet bliver mere institutionelt, skal den infrastruktur, der understøtter bevægelse og afvikling af kapital, også blive mere modstandsdygtig.«

Et blik frem mod 2. halvår 2026: Omstrukturering af forsvarslagene

Eksperterne advarer samtidig om, at anden halvdel af 2026 vil byde på mere af det samme. I stedet for at spilde tid på at forsøge at reverse-engineere auditerede smartkontrakter forventes trusselsaktører at fortsætte med at udnytte den vej, der byder på mindst modstand: operationelle kontroller, menneskelige mål og nøgleinfrastruktur.

»Jeg forventer, at angreb mod operationelle adgangskontrolsystemer fortsat vil udgøre den største årsag til tab: social engineering, tyveri af adgangskoder, kompromittering af underskrivere, indtrængen i cloud- eller CI/CD-systemer samt angreb på off-chain-validatorinfrastruktur,« forudsagde Fan. »Enkelte fejl i smarte kontrakter vil fortsætte, men angriberne vil fortsat gå efter den korteste vej til autoriteten.«

Videau afsluttede med en opfordring til at tilpasse sikkerhedsudgifterne til den faktiske risiko: »Brug pengene der, hvor tabene opstår. Næsten 90 % af de stjålne midler blev flyttet via nøgler, underskrivere og infrastruktur, men alligevel strømmer budgetterne stadig ind i kontraktrevisioner. De værste angreb vil være dem, som ingen forudsagde, så byg sikkerheden op, som om jeres perimeter allerede er væk.«

Denne artikel er oversat fra engelsk ved hjælp af kunstig intelligens. Den originale engelske version er den autoritative kilde; automatiske oversættelser kan indeholde unøjagtigheder, især i juridisk og lovgivningsmæssig terminologi.

Tags i denne artikel