Tarjoaa
Featured

763,9 miljoonan dollarin muutos: Miksi älykkäiden sopimusten tarkastukset eivät pystyneet estämään Web3:n huonointa vuosineljännestä

Hakkereiden saalis oli 763,9 miljoonaa dollaria 67 tietoturvaloukkauksessa vuoden 2026 toisella neljänneksellä, mikä teki siitä Web3-tietoturvan kannalta vakavimman jakson vuoden 2025 toisen neljänneksen jälkeen. Tarkastettujen protokollien tietoturvaloukkaukset toivat esiin alan yleisen väärinkäsityksen: ajankohtaisen kooditarkastuksen pitäminen täydellisenä turvatakuuna.

KIRJOITTAJA
JAA
763,9 miljoonan dollarin muutos: Miksi älykkäiden sopimusten tarkastukset eivät pystyneet estämään Web3:n huonointa vuosineljännestä

Tärkeimmät johtopäätökset

  • Hacken raportoi, että vuoden 2026 toisella neljänneksellä 67 Web3-tietoturvapoikkeaman yhteydessä varastettiin 763,9 miljoonaa dollaria.
  • Yli 88 % kokonaistappioista johtui älykkäiden sopimusten puutteiden sijaan operatiivisista ja avainhallinnan haavoittuvuuksista.
  • Leo Fanin kaltaiset tietoturva-asiantuntijat odottavat, että uhkatekijät kohdistavat hyökkäyksensä vuoden 2026 toisella puoliskolla pikemminkin operatiivisiin hallintatoimiin kuin koodiin.

Vuoden 2026 toisen neljänneksen turvallisuustilanne

Vuoden 2026 toinen neljännes oli Web3-tietoturvan kannalta vakavin jakso vuoden 2025 toisen neljänneksen jälkeen, kun uhkatekijät saivat haltuunsa 763,9 miljoonaa dollaria 67 tietoturvaloukkauksessa. Vuosineljänneksen ratkaiseva muutos oli haavoittuvuusprofiilien perustavanlaatuinen muutos: koodi ei ole enää ensisijainen hyökkäyskohde, vaan operatiiviset hallintatoimenpiteet ja avainhallinta.

Yli 88 % kokonaistappioista johtui operatiivisista vaarantumisista eikä älykkäiden sopimusten logiikan puutteista. Institutionaalinen pääoma on jo sopeutumassa tilanteeseen siirtämällä due diligence -tarkastusten painopisteitä kertaluonteisista auditoinneista kohti jatkuvaa seurantaa, etuoikeutetun pääsyn hallintaa ja monen osapuolen valtuutuskehyksiä.

Hackenin neljännesvuosittaisen turvallisuus- ja vaatimustenmukaisuusraportin mukaan avainten ja infrastruktuurin vaarantumiset muodostivat 88,3 % kaikista varastetuista varoista, eli noin 674,5 miljoonaa dollaria. Älykkäiden sopimusten virheet olivat edelleen yleisin hyökkäystyyppi – 44 tapausta 67:stä – mutta ne edustivat vain noin 11 % kokonaistappioista. Noin 75,5 % kaikista tappioista johtui vain kahdesta tapauksesta, jotka liitettiin pohjoiskorealaisiin uhkatekijöihin, kun taas vain 9 % seuratuista projekteista ylläpitää jatkuvaa seurantaa ja 4 % yhdistää auditointeja, bug bounty -ohjelmia ja reaaliaikaista seurantaa.

Toisen vuosineljänneksen keskeinen havainto on, että 14 auditoitua protokollaa murrettiin – mikä on selvä osoitus kasvavasta kuilusta sen välillä, mitä älykkään sopimuksen auditointi tosiasiassa arvioi ja mihin uhkatekijät tosiasiassa iskevät. Turvallisuusasiantuntijoiden mielestä nämä murrot paljastavat kohtalokkaan virheen, joka syntyy, kun tiettynä ajankohtana tehtyä koodin tarkastusta pidetään kaiken kattavana turvasuojana.

”Suurin väärinkäsitys on, että auditointi olisi turvallisuussertifikaatti”, sanoi Cysicin perustaja Leo Fan. ”Se on itse asiassa rajattu arvio tietystä koodipohjasta tietyllä ajankohdalla. Tarkastus ei automaattisesti kata allekirjoittajien laitteita, pilvi-infrastruktuuria, käyttöoikeuksia, käyttöönotettua bytekoodia, myöhempiä päivityksiä, kolmansien osapuolten riippuvuuksia tai vanhoja sopimuksia, joita voidaan edelleen kutsua.”

Panther Hollow Venturesin perustajaosakas ja lakiasiainjohtaja Eric Swartz oli samaa mieltä siitä, että tarkastusten pitäminen maaliinpääsynä jättää protokollat alttiiksi hyökkäyksille. "Auditointi kertoo, miltä järjestelmä näytti tietyllä hetkellä", Swartz sanoi. "Se ei takaa, etteivätkö tulevat päivitykset, toiminnalliset muutokset tai uudet hyökkäysmenetelmät aiheuttaisi riskejä. Vahvimmat tiimit pitävät auditointeja osana paljon laajempaa tietoturvaohjelmaa."

Geniuksen teknologiajohtaja Samuel Videau huomautti, että auditointiraportin laajuusosio paljastaa usein sen, mitä ei ole arvioitu. ”Lähes 90 % toisen vuosineljänneksen tappioista johtui avaimista, allekirjoittajista ja infrastruktuurista, jotka kaikki jäivät kyseisen laajuusosion ulkopuolelle, ja 14 auditoitua projektia tyhjennettiin silti”, Videau sanoi. "Arviointiraportti ei ole turvallisuusohjelma."

Archin teknologiajohtaja ja perustajajäsen Himanshu Sahay korosti, että auditoinnit eivät voi toimia erillisinä. ”Auditointi on tärkeä, tiettynä ajankohtana tehty arvio tarkastetusta koodista ja arkkitehtuurista, mutta se ei voi ottaa huomioon kaikkia operatiivisia riskejä tai järjestelmään tulevaisuudessa tehtäviä muutoksia”, Sahay sanoi. ”Tietoturvaa on käsiteltävä jatkuvana prosessina.”

Koodin ohittaminen: Off-chain-infrastruktuurin heikko kohta

Samaan aikaan, kun älykkäiden sopimusten suojaukset kehittyvät ja ketjussa toimivaa logiikkaa on yhä vaikeampi murtaa, uhkatekijät ovat muuttaneet strategiaansa ratkaisevasti. Sen sijaan, että murtaisivat tiukasti vartioituja etuovia, hyökkääjät kiertävät järjestelmällisesti koodin kokonaan hyödyntääkseen off-chain-infrastruktuurin heikkoa kohtaa.

"Eniten aliarvioitu hyökkäyskohde on ketjun ulkopuolinen ohjauskerros: allekirjoituslaitteet, avainten luonti- ja kierrätysmenettelyt, pilvipalveluiden tunnukset, CI/CD-putket, taustapalvelut, siltavalidaattorit ja hätätilanteiden hallintareitit", Fan sanoi. ”Tiimit suojaavat usein avainten tallennustilan, mutta kiinnittävät vähemmän huomiota siihen, miten avaimia tosiasiassa käytetään… Kun järjestelmä on vaarantunut, hyökkääjät voivat luoda transaktioita, jotka ovat teknisesti kelvollisia ketjussa, mikä vaikeuttaa ennaltaehkäisyä ja havaitsemista huomattavasti.”

Pilvipalvelun ulkoraja itsessään luo monille Web3-kehittäjille väärän turvallisuudentunteen.

"Suurin oletus on, että suuren pilvipalveluntarjoajan käyttö tekee sovelluksesta oletusarvoisesti turvallisen", sanoi Lynqin toimitusjohtaja Jerald David. "Pilvipalveluntarjoajat turvaavat taustalla olevan infrastruktuurin, mutta tiimit ovat edelleen vastuussa siitä, miten järjestelmät konfiguroidaan, miten tunnistetietoja hallitaan ja kenellä on pääsyoikeudet."

Videau puolestaan varoitti, että virheellinen arkkitehtuuri voi mitätöidä monen allekirjoituksen suojauksen. ”Koko toiminta perustuu liian laajoihin käyttöoikeuksiin palvelurooleissa ja CI/CD-putkistoissa, jotka pääsevät käsiksi tuotantoavaimiin, ja jos yksi palvelutili pystyy lukemaan allekirjoitusavaimesi, monen allekirjoituksen suojauksesi on pelkkää silmänlumetta”, Videau sanoi. "Toinen haavoittuvuus on vanhentuneet sopimukset, joilla on edelleen järjestelmänvalvojan oikeudet: kaksi vuotta sitten julkaisemasi koodi on avoin ovi, eikä hyökkääjille ole väliä, mitä pidät suojatun alueen sisällä."

Kun institutionaaliset sijoittajat tarkistavat riskimallejaan, pääoman sijoittamisen kynnys on noussut merkittävästi. ”Instituutioille sopiva” ei enää tarkoita pelkästään puhdasta tilintarkastuskertomusta, vaan todisteita toiminnallisesta kypsyydestä, yritystason hallinnosta ja joustavista avainhallinnan valvontamenetelmistä.

"Tarkastelen ensisijaisesti toiminnallista kypsyyttä", David sanoi. "Pystyykö tiimi selittämään selkeästi, miten pääoma liikkuu järjestelmän läpi, missä keskeiset valvontapisteet sijaitsevat ja miten riskejä seurataan? Instituutiot tarvitsevat ennustettavuutta ja läpinäkyvyyttä."

Sahay totesi, ettei yksikään valvontatoimenpide yksinään takaa institutionaalista tukea. ”Institutiot haluavat ymmärtää, miten kriittisiin järjestelmiin pääsee, miten käyttöoikeuksia hallitaan, miten toimintaa seurataan ja millaisia prosesseja on olemassa, jos jokin menee pieleen”, Sahay sanoi. ”Vahvojen valvontatoimenpiteiden, läpinäkyvyyden ja toiminnallisen kurinalaisuuden yhdistelmä rakentaa lopulta luottamusta.”

Arvioidessaan protokollia Fan keskittyy käyttöoikeuskarttaan: kuka voi siirtää varoja, vaihtaa allekirjoittajia tai muuttaa suojatoimia. ”Jos minun pitäisi nimetä yksi valvontatoimenpide, joka liittyy eniten institutionaaliseen luottamukseen, se olisi monen osapuolen valtuutus jokaisella varojen siirto- ja päivityspolulla”, Fan sanoi. ”Institutiot haluavat näyttöä siitä, että yksipuolinen toiminta on mahdotonta.”

Swartz lisäsi, että instituutiot asettavat etusijalle sen, miten tiimit selviävät vastoinkäymisistä. ”Instituutiot tietävät, ettei mikään protokolla ole täysin riskitön”, Swartz sanoi. ”Tärkeää on, onko tiimillä hyvä hallinto, vahvat sisäiset valvontamenetelmät, läpinäkyvyys riskeistä ja selkeä suunnitelma toimia, kun jokin menee pieleen.”

Viisi asiantuntijaa ovat yhtä mieltä siitä, että Web3:n on otettava käyttöön monikerroksiset puolustusjärjestelmät, joihin sisältyy reaaliaikainen seuranta, kurinalainen avainhallinta ja reagoivat bug bounty -ohjelmat suojautumiseksi kehittyviä uhkia vastaan.

”Digitaaliset varat toimivat ympäri vuorokauden, mutta niitä tukevan infrastruktuurin osat toimivat edelleen perinteisten rahoitusalan aikataulujen mukaisesti”, David totesi. ”Markkinoiden institutionalisoituessa myös pääoman liikkuvuutta ja selvitystä tukevan infrastruktuurin on oltava entistä kestävämpi.”

Katsaus vuoden 2026 toiseen puoliskoon: puolustusrakenteiden uudelleensuuntaaminen

Asiantuntijat varoittavat kuitenkin, että vuoden 2026 toinen puolisko tuo mukanaan lisää samaa. Sen sijaan, että uhkatekijät tuhlaaisivat resursseja yrittäessään purkaa auditoituja älykkäitä sopimuksia, niiden odotetaan jatkavan hyökkäyksiä helpoimman reitin kautta: operatiiviset valvontamenetelmät, ihmiskohteet ja avaininfrastruktuuri.

"Odotan, että operatiiviset pääsynvalvontaan kohdistuvat hyökkäykset jatkavat tappioiden aiheuttamista suurimpia menetyksiä: sosiaalinen manipulointi, tunnistetietojen varastaminen, allekirjoittajien vaarantaminen, pilvi- tai CI/CD-järjestelmien tunkeutuminen sekä off-chain-validaattori-infrastruktuuriin kohdistuvat hyökkäykset", Fan ennusti. "Yksittäiset älykkäiden sopimusten virheet jatkuvat, mutta hyökkääjät jatkavat lyhimmän reitin tavoittelua päästäkseen käsiksi valtuuksiin."

Videau päätti puheenvuoronsa kehotuksella kohdentaa tietoturvamenot todellisten riskien mukaan: ”Käytä varoja siellä, missä menetykset syntyvät. Lähes 90 % varastetuista varoista kulki avainten, allekirjoittajien ja infrastruktuurin kautta, mutta budjetit ohjataan edelleen sopimusten auditointeihin. Pahimmat hyökkäykset ovat niitä, joita kukaan ei ennustanut, joten rakenna järjestelmäsi ikään kuin suojamuurisi olisi jo murtunut.”

Tämä artikkeli on käännetty englannista tekoälyn avulla. Alkuperäinen englanninkielinen versio on auktoritatiivinen lähde; automaattiset käännökset voivat sisältää epätarkkuuksia, erityisesti oikeudellisessa ja sääntelyyn liittyvässä terminologiassa.

Tunnisteet tässä tarinassa