שחקני איום גנבו 763.9 מיליון דולר ב-67 תקריות במהלך רבעון 2 של 2026, מה שהפך אותו לתקופה החמורה ביותר לאבטחת Web3 מאז רבעון 2 של 2025. פריצות בפרוטוקולים שעברו ביקורת הדגישו תפיסה שגויה בתעשייה: התייחסות לביקורת קוד נקודתית בזמן כחותמת אבטחה מלאה.
המעבר של 763.9 מיליון דולר: מדוע ביקורות חוזים חכמים לא הצליחו לעצור את הרבעון הגרוע ביותר של Web3

נקודות מפתח
- Hacken דיווחה על 763.9 מיליון דולר שנמשכו מתוך 67 תקריות אבטחת Web3 ברבעון 2 של 2026.
- יותר מ-88% מסך ההפסדים עברו מפגמים בחוזים חכמים לפשרות תפעוליות ולכשלים בניהול מפתחות.
- מובילי אבטחה כמו ליאו פאן מצפים ששחקני איום יכוונו לבקרות תפעוליות ולא לקוד במחצית השנייה של 2026.
פירוט האבטחה ברבעון 2 של 2026
הרבעון השני של 2026 היה התקופה החמורה ביותר לאבטחת Web3 מאז הרבעון השני של 2025, כאשר שחקני איום חילצו 763.9 מיליון דולר ב-67 תקריות אבטחה. השינוי המכריע של הרבעון היה שינוי יסודי בפרופילי הפגיעויות: הקוד כבר אינו משטח התקיפה העיקרי; בקרות תפעוליות וניהול מפתחות הם כאלה.
יותר מ-88% מסך ההפסדים נבעו מפשרות תפעוליות ולא מפגמים בלוגיקת חוזים חכמים. הון מוסדי כבר מסתגל, ומסיט את עדיפויות בדיקת הנאותות מביקורות נקודתיות בזמן לעבר ניטור רציף, ממשל גישה פריבילגית ומסגרות הרשאה מרובות משתתפים.
לפי הדוח הרבעוני של Hacken בנושא אבטחה וציות, פשרות במפתחות ובתשתיות היוו 88.3% מכלל הכספים שנגנבו, או כ-674.5 מיליון דולר. באגים בחוזים חכמים נותרו סוג התקיפה הנפוץ ביותר — 44 מתוך 67 תקריות — אך ייצגו רק כ-11% מסך ההפסדים. כ-75.5% מכלל ההפסדים נבעו משתי תקריות בלבד שיוחסו לשחקני איום מצפון קוריאה, בעוד שרק 9% מהפרויקטים שנבדקו מקיימים ניטור רציף ו-4% משלבים ביקורות, תוכניות באונטי לבאגים וניטור חי.
ממצא מרכזי מהרבעון השני הוא ש-14 פרוטוקולים שעברו ביקורת נפרצו — אינדיקציה חריפה להתרחבות הפער בין מה שביקורת חוזה חכם למעשה בוחנת לבין המקום שבו שחקני איום למעשה תוקפים. עבור מומחי אבטחה, פריצות אלה חושפות בבירור את הכשל הקטלני שבהתייחסות לסקירת קוד נקודתית בזמן כמגן אבטחה כוללני.
“התפיסה השגויה הגדולה ביותר היא שביקורת היא תעודת אבטחה,” אמר ליאו פאן, מייסד Cysic. “בפועל זו הערכה מוגדרת היקף של בסיס קוד מסוים בנקודת זמן מסוימת. ביקורת אינה מכסה אוטומטית מכשירי חתימה, תשתיות ענן, הרשאות תפעוליות, בייטקוד שנפרס, שדרוגים מאוחרים יותר, תלות בצד שלישי או חוזים ישנים שעדיין ניתן לקרוא להם.”
אריק שוורץ, שותף כללי מייסד והיועץ המשפטי הכללי של Panther Hollow Ventures, הדהד כי התייחסות לביקורות כקו סיום משאירה פרוטוקולים חשופים. “ביקורת אומרת לך איך מערכת נראתה ברגע מסוים בזמן,” אמר שוורץ. “היא לא מבטיחה ששדרוגים עתידיים, שינויים תפעוליים או שיטות תקיפה חדשות לא יכניסו סיכון. הצוותים החזקים ביותר רואים בביקורות חלק אחד מתוכנית אבטחה רחבה בהרבה.”
סמואל וידו, CTO ב-Genius, ציין שסעיף ההיקף בדוח ביקורת לעיתים קרובות חושף מה לא נבדק. “כמעט 90% מהפסדי רבעון 2 הגיעו ממפתחות, חותמים ותשתיות — כולם מחוץ לסעיף ההיקף הזה — ובכל זאת 14 פרויקטים שעברו ביקורת התרוקנו,” אמר וידו. “תעודת הציון אינה תוכנית האבטחה.”
הימאנשו סהאיי, CTO ומייסד-שותף ב-Arch, הדגיש שביקורות אינן יכולות לעמוד לבדן. “ביקורת היא הערכה חשובה נקודתית בזמן של הקוד והארכיטקטורה שנבדקו, אך היא לא יכולה להתחשב בכל סיכון תפעולי או שינוי עתידי במערכת,” אמר סהאיי. “צריך להתייחס לאבטחה כתהליך מתמשך.”
עקיפת הקוד: הבטן הרכה של התשתית שמחוץ לשרשרת
בינתיים, ככל שהגנות חוזים חכמים מתבגרות והלוגיקה על השרשרת הופכת יותר ויותר קשה לפגיעה, שחקני האיום ביצעו תפנית מכרעת. במקום לפרוץ דרך דלתות כניסה שמורות היטב, תוקפים עוקפים באופן שיטתי את הקוד לחלוטין כדי לנצל את הבטן הרכה של התשתית שמחוץ לשרשרת.
“משטח התקיפה המוערך בחסר ביותר הוא מישור הבקרה שמחוץ לשרשרת: מכשירי חתימה, נהלי יצירה וסבב של מפתחות, זהויות ענן, צינורות CI/CD, שירותי Backend, מאמתים בגשרים ונתיבי אדמין חירום,” אמר פאן. “צוותים לעיתים מאבטחים את אחסון המפתחות אך מקדישים פחות תשומת לב לאופן שבו המפתחות באמת משמשים… כאשר יש פשרה, תוקפים יכולים לייצר עסקאות שהן תקפות טכנית על השרשרת, מה שמקשה הרבה יותר על מניעה וזיהוי.”
היקף הענן עצמו מציג תחושת ביטחון כוזבת עבור רבים ממפתחי Web3.
“ההנחה הגדולה ביותר היא ששימוש בספק ענן גדול הופך אפליקציה לבטוחה כברירת מחדל,” אמר ג’רלד דייוויד, מנכ”ל Lynq. “ספקי ענן מאבטחים את התשתית הבסיסית, אבל הצוותים עדיין אחראים לאופן שבו מערכות מוגדרות, כיצד אישורים מנוהלים ומי מקבל גישה.”
וידו, מנגד, הזהיר שארכיטקטורה לא נכונה יכולה לנטרל הגנת multisig. “כל התפעול מתבסס על תפקידי שירות עם הרשאות יתר וצינורות CI/CD שיכולים לגעת במפתחות ייצור, ואם חשבון שירות אחד יכול לקרוא את מפתח החתימה שלך, ה-multisig שלך הוא תיאטרון,” אמר וידו. “חוזים שהוצאו משימוש ועדיין מחזיקים בהרשאות אדמין הם וקטור נוסף: קוד ששחררת לפני שנתיים הוא דלת חיה, ולתוקפים לא אכפת ממה שאתה מחשיב ‘בתוך ההיקף’.”
ככל שמקצי הון מוסדיים מכיילים מחדש את מודלי הסיכון שלהם, הרף להקצאת הון עלה משמעותית. “מוכנות למוסדות” כבר אינה מוגדרת על ידי דוח ביקורת נקי, אלא על ידי הוכחת בגרות תפעולית, ממשל ברמת ארגון ובקרות ניהול מפתחות עמידות.
“אני מסתכל קודם כל על בגרות תפעולית,” אמר דייוויד. “האם הצוות יכול להסביר בבירור איך הון נע במערכת, איפה נקודות הבקרה המרכזיות וכיצד הסיכונים מנוטרים? מוסדות צריכים צפיות ושקיפות.”
סהאיי ציין שאף בקרה יחידה אינה מבטיחה תמיכה מוסדית בפני עצמה. “מוסדות רוצים להבין כיצד ניגשים למערכות קריטיות, כיצד הרשאות מנוהלות, כיצד פעילות מנוטרת ואילו תהליכים קיימים אם משהו משתבש,” אמר סהאיי. “זהו השילוב של בקרות חזקות, שקיפות ומשמעת תפעולית שבסופו של דבר בונה אמון.”
כאשר מעריכים פרוטוקולים, פאן מתמקד במפת ההרשאות: מי יכול להזיז נכסים, להחליף חותמים או לשנות אמצעי הגנה. “אם הייתי צריך לזהות בקרה אחת שמזוהה ביותר עם ביטחון מוסדי, זו הייתה הרשאה מרובת-צדדים בכל מסלול של העברת נכסים ושדרוג,” אמר פאן. “מוסדות רוצים ראיות שפעולה חד-צדדית בלתי אפשרית.”
שוורץ הוסיף שמוסדות נותנים עדיפות לאופן שבו צוותים מתמודדים עם מצבי קיצון. “מוסדות יודעים שאין פרוטוקול שהוא נטול סיכון לחלוטין,” אמר שוורץ. “מה שחשוב הוא האם לצוות יש ממשל טוב, בקרות פנימיות חזקות, שקיפות סביב סיכון ותוכנית ברורה לתגובה כאשר משהו משתבש.”
חמשת המומחים מסכימים ש-Web3 חייב לאמץ מערכי הגנה שכבתיים המשלבים ניטור בזמן אמת, ניהול מפתחות ממושמע ותוכניות באונטי לבאגים שמגיבות במהירות כדי להגן מפני איומים מתפתחים.
“נכסים דיגיטליים פועלים סביב השעון, אבל חלקים מהתשתית שתומכת בהם עדיין פועלים לפי לוחות זמנים מסורתיים של פיננסים,” ציין דייוויד. “ככל שהשוק נעשה יותר מוסדי, גם התשתית שתומכת בתנועה ובסליקה של הון צריכה להפוך לעמידה יותר.”
מבט קדימה למחצית השנייה של 2026: יישור מחדש של מערכי ההגנה
המומחים, בינתיים, מזהירים שהמחצית השנייה של 2026 תביא יותר מאותו הדבר. במקום לבזבז מחזורים על ניסיון להנדס לאחור חוזים חכמים שעברו ביקורת, צפוי ששחקני איום ימשיכו להלום בנתיב ההתנגדות הנמוכה ביותר: בקרות תפעוליות, מטרות אנושיות ותשתיות מפתחות.
“אני מצפה שמתקפות על בקרת גישה תפעולית ימשיכו לשלוט בהפסדים: הנדסה חברתית, גניבת אישורים, פשרה של חותמים, חדירה לענן או ל-CI/CD ומתקפות על תשתית מאמתים שמחוץ לשרשרת,” חזה פאן. “באגים בודדים בחוזים חכמים יימשכו, אבל תוקפים ימשיכו לכוון לנתיב הקצר ביותר לסמכות.”
וידו סיכם בקריאה ליישר את הוצאות האבטחה עם הסיכון בפועל: “השקיעו במקום שבו ההפסדים נמצאים. כמעט 90% מהכספים שנגנבו עברו דרך מפתחות, חותמים ותשתיות, ובכל זאת התקציבים עדיין נשפכים לביקורות חוזים. המתקפות הגרועות ביותר יהיו אלה שאיש לא חזה, אז בנו כאילו ההיקף שלכם כבר נעלם.”
מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.

















