Akteri prijetnji ukrali su 763,9 milijuna dolara kroz 67 incidenata u Q2 2026., što ga čini najtežim razdobljem za Web3 sigurnost od Q2 2025. Proboji u revidiranim protokolima istaknuli su industrijsku zabludu: tretiranje revizije koda u određenom trenutku kao potpuni sigurnosni pečat.
Pomak od 763,9 milijuna dolara: Zašto revizije pametnih ugovora nisu mogle zaustaviti najgori kvartal za Web3

Ključne pouke
- Hacken je izvijestio o 763,9 milijuna dolara izvučenih kroz 67 Web3 sigurnosnih incidenata u Q2 2026.
- Više od 88% ukupnih gubitaka prešlo je s nedostataka u pametnim ugovorima na operativne kompromise i kompromise upravljanja ključevima.
- Sigurnosni lideri poput Lea Fana očekuju da će akteri prijetnji u H2 2026. ciljati operativne kontrole, a ne kod.
Sigurnosna raščlamba Q2 2026
Drugo tromjesečje 2026. bilo je najteže razdoblje za Web3 sigurnost od drugog tromjesečja 2025., pri čemu su akteri prijetnji izvukli 763,9 milijuna dolara kroz 67 sigurnosnih incidenata. Definirajuća promjena ovog tromjesečja bila je temeljna promjena profila ranjivosti: kod više nije primarna površina napada; to su operativne kontrole i upravljanje ključevima.
Više od 88% ukupnih gubitaka proizašlo je iz operativnih kompromisa, a ne iz grešaka u logici pametnih ugovora. Institucionalni kapital već se prilagođava, preusmjeravajući prioritete dubinske provjere s revizija u određenom trenutku prema kontinuiranom nadzoru, upravljanju privilegiranim pristupom i okvirima autorizacije s više sudionika.
Prema Hackenovu kvartalnom izvješću o sigurnosti i usklađenosti, kompromitacije ključeva i infrastrukture činile su 88,3% svih ukradenih sredstava, odnosno oko 674,5 milijuna dolara. Greške u pametnim ugovorima ostale su najčešći tip napada — 44 od 67 incidenata — ali su predstavljale samo otprilike 11% ukupnih gubitaka. Oko 75,5% svih gubitaka proizašlo je iz samo dva incidenta pripisana sjevernokorejskim akterima prijetnji, dok samo 9% praćenih projekata održava kontinuirani nadzor, a 4% kombinira revizije, bug bounty programe i nadzor uživo.
Ključno otkriće iz drugog tromjesečja jest da je probijeno 14 revidiranih protokola — snažan pokazatelj rastućeg jaza između onoga što revizija pametnog ugovora zapravo procjenjuje i mjesta gdje akteri prijetnji doista napadaju. Za sigurnosne stručnjake, ti proboji razotkrivaju kobnu pogrešku tretiranja pregleda koda u određenom trenutku kao sveobuhvatnog sigurnosnog štita.
“Najveća zabluda je da je revizija sigurnosni certifikat”, rekao je Leo Fan, osnivač Cysica. “To je zapravo procjena određenog opsega određene baze koda u određenom trenutku. Revizija automatski ne pokriva uređaje potpisnika, cloud infrastrukturu, operativne dozvole, implementirani bajtkod, kasnije nadogradnje, ovisnosti trećih strana ili stare ugovore koji ostaju pozivljivi.”
Eric Swartz, osnivački generalni partner i glavni pravni savjetnik Panther Hollow Venturesa, složio se da tretiranje revizija kao ciljne crte ostavlja protokole izloženima. “Revizija vam govori kako je sustav izgledao u određenom trenutku”, rekao je Swartz. “Ne jamči da buduće nadogradnje, operativne promjene ili nove metode napada neće uvesti rizik. Najjači timovi revizije vide kao jedan dio mnogo šireg sigurnosnog programa.”
Samuel Videau, CTO u Genius-u, primijetio je da odjeljak o opsegu u revizorskom izvješću često otkriva što nije bilo evaluirano. “Gotovo 90% gubitaka u Q2 došlo je od ključeva, potpisnika i infrastrukture, sve izvan tog odjeljka o opsegu, a 14 revidiranih projekata svejedno je ispražnjeno”, rekao je Videau. “Ocjenska lista nije sigurnosni program.”
Himanshu Sahay, CTO i suosnivač Archa, naglasio je da revizije ne mogu stajati same. “Revizija je važna procjena koda i arhitekture u određenom trenutku koja je pregledana, ali ne može obuhvatiti svaki operativni rizik ili buduću promjenu sustava”, rekao je Sahay. “Sigurnost treba tretirati kao kontinuiran proces.”
Zaobilaženje koda: slaba točka off-chain infrastrukture
U međuvremenu, kako obrane pametnih ugovora sazrijevaju i on-chain logiku je sve teže kompromitirati, akteri prijetnji odlučno su promijenili fokus. Umjesto proboja kroz snažno čuvana ulazna vrata, napadači sustavno u potpunosti zaobilaze kod kako bi iskoristili slabu točku off-chain infrastrukture.
“Najpodcjenjenija površina je off-chain kontrolna ravnina: uređaji potpisnika, postupci generiranja i rotacije ključeva, cloud identiteti, CI/CD cjevovodi, backend usluge, validatori mostova i hitni admin putevi”, rekao je Fan. “Timovi često osiguraju pohranu ključeva, ali manje pažnje posvete tome kako se ključevi zapravo koriste… kada su kompromitirani, napadači mogu proizvesti transakcije koje su tehnički valjane onchain, što prevenciju i detekciju čini puno težima.”
Sama cloud periferija mnogim Web3 developerima pruža lažan osjećaj sigurnosti.
“Najveća pretpostavka je da korištenje velikog cloud pružatelja usluga čini aplikaciju sigurnošću zadanom postavkom”, rekao je Jerald David, CEO Lynq-a. “Cloud pružatelji osiguravaju temeljnu infrastrukturu, ali timovi su i dalje odgovorni za to kako su sustavi konfigurirani, kako se upravlja vjerodajnicama i tko ima pristup.”
Videau je, u međuvremenu, upozorio da neispravna arhitektura može poništiti multisig zaštitu. “Cijela operacija radi na servisnim ulogama s pretjeranim ovlastima i CI/CD cjevovodima koji mogu dodirnuti produkcijske ključeve, a ako jedan servisni račun može pročitati vaš ključ za potpisivanje, vaš multisig je kazalište”, rekao je Videau. “Zastarjeli ugovori koji i dalje imaju administratorska prava još su jedan vektor: kod koji ste isporučili prije dvije godine je živa vrata, a napadače nije briga što vi smatrate u opsegu.”
Kako institucionalni alokatori recalibriraju svoje modele rizika, prag za plasman kapitala značajno je porastao. “Spreman za institucije” više nije definiran čistim revizorskim izvješćem, već dokazom operativne zrelosti, governanceom na razini poduzeća i otpornim kontrolama upravljanja ključevima.
“Prvo gledam operativnu zrelost”, rekao je David. “Može li tim jasno objasniti kako se kapital kreće kroz sustav, gdje su ključne točke kontrole i kako se rizici nadziru? Institucijama su potrebni predvidljivost i transparentnost.”
Sahay je istaknuo da nijedna pojedinačna kontrola sama po sebi ne jamči institucionalnu podršku. “Institucije žele razumjeti kako se pristupa kritičnim sustavima, kako se upravlja ovlastima, kako se aktivnost nadzire i koji procesi postoje ako nešto pođe po zlu”, rekao je Sahay. “Upravo kombinacija snažnih kontrola, transparentnosti i operativne discipline u konačnici gradi povjerenje.”
Pri procjeni protokola, Fan se fokusira na mapu privilegija: tko može premještati imovinu, zamijeniti potpisnike ili mijenjati zaštitne mjere. “Kad bih morao identificirati jednu kontrolu koja je najviše povezana s institucionalnim povjerenjem, bila bi to višestrana autorizacija preko svakog puta kretanja imovine i nadogradnje”, rekao je Fan. “Institucije žele dokaz da je jednostrano djelovanje nemoguće.”
Swartz je dodao da institucije daju prednost tome kako timovi podnose nevolje. “Institucije znaju da nijedan protokol nije potpuno bez rizika”, rekao je Swartz. “Ono što je važno jest ima li tim dobar governance, snažne interne kontrole, transparentnost oko rizika i jasan plan za reagiranje kada nešto pođe po zlu.”
Pet stručnjaka slaže se da Web3 mora usvojiti slojevite obrambene stackove koji uključuju nadzor u stvarnom vremenu, disciplinirano upravljanje ključevima i responzivne bug bounty programe kako bi se zaštitio od evoluirajućih prijetnji.
“Digitalna imovina djeluje 24/7, ali dijelovi infrastrukture koji je podržavaju i dalje rade prema tradicionalnim financijskim rasporedima”, primijetio je David. “Kako tržište postaje institucionalnije, infrastruktura koja podržava kretanje i namiru kapitala mora postati otpornija.”
Pogled unaprijed na H2 2026: ponovno usklađivanje obrambenih stackova
Stručnjaci, u međuvremenu, upozoravaju da će druga polovica 2026. donijeti više istoga. Umjesto trošenja vremena na pokušaje reverznog inženjeringa revidiranih pametnih ugovora, očekuje se da će akteri prijetnji nastaviti snažno napadati put najmanjeg otpora: operativne kontrole, ljudske mete i ključnu infrastrukturu.
“Očekujem da će napadi na operativne kontrole pristupa i dalje dominirati gubicima: socijalni inženjering, krađa vjerodajnica, kompromitacija potpisnika, provala u cloud ili CI/CD i napadi na off-chain validatorsku infrastrukturu”, predvidio je Fan. “Pojedinačne greške pametnih ugovora nastavit će se, ali napadači će i dalje ciljati najkraći put do ovlasti.”
Videau je zaključio pozivom na ponovno usklađivanje sigurnosne potrošnje sa stvarnim rizikom: “Trošite tamo gdje su gubici. Gotovo 90% ukradenih sredstava prošlo je kroz ključeve, potpisnike i infrastrukturu, a budžeti se i dalje slijevaju u revizije ugovora. Najgori napadi bit će oni koje nitko nije predvidio, zato gradite kao da vam je perimetar već izgubljen.”
Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.

















