Pokreće
Security

Sigurnosna tvrtka Blockaid kaže da su 212 onchain exploita ukrala 1,1 mlrd. dolara dok se AI i napadi na novčanike ubrzavaju

Prva polovica 2026. bila je najaktivnije razdoblje dosad zabilježeno za onchain sigurnosne prijetnje, pri čemu je Blockaid verificirao 212 high-threshold eksploita, što je 3,4 puta više nego tijekom cijele 2025.

PODIJELI
Sigurnosna tvrtka Blockaid kaže da su 212 onchain exploita ukrala 1,1 mlrd. dolara dok se AI i napadi na novčanike ubrzavaju

Ključne poruke

  • Blockaid je verificirao rekordnih 212 kripto eksploita u H1 2026.
  • OpSec i krađa ključeva uzrokovali su 74% gubitaka, pri čemu su Drift i KelpDAO izgubili 577 milijuna dolara.
  • Blockaid očekuje porast napada povezanih s EIP-7702 i AI prompt-injection napada u H2 2026.

Sjevernokorejski hakeri potaknuli su krađu 600 milijuna dolara

Prva polovica 2026. označila je najaktivnije razdoblje dosad zabilježeno za onchain sigurnosne prijetnje, pri čemu je sigurnosna tvrtka Blockaid zabilježila 3,4 puta veći broj high-threshold eksploita u odnosu na cijelu 2025. Prema Blockaidovu Onchain Security izvješću za H1 2026, ukupni dolarski gubici dosegli su 1,1 milijardu dolara, zaostajući za prvom polovicom 2025. zbog izostanka jedne jedine višemilijardne mega-pljačke.

Međutim, volumen i tehnička sofisticiranost napada dramatično su eskalirali. Podaci studije pokazuju da su napadači tijekom šest mjeseci izveli 212 verificiranih eksploita, s vrhuncem u lipnju kada je zabilježeno 57 odvojenih incidenata. Samo četiri velika incidenta činila su 707 milijuna dolara, odnosno 64%, ukupno ukradenih sredstava. Sjevernokorejski hakerski klaster “Trader Traitor”, povezan s Lazarus Group, bio je odgovoran za približno 609 milijuna dolara ukupnih gubitaka, navodi Blockaid.

Većina financijskih gubitaka koncentrirala se u nekolicini visokoprofilnih sigurnosnih proboja koje su predvodili sjevernokorejski državno sponzorirani akteri prijetnji. Dva najveća eksploita u tom razdoblju, restaking protokol KelpDAO (292 milijuna dolara) i Solanin perpetual DEX Drift Protocol (285 milijuna dolara), oba su pripisana Trader Traitoru.

Umjesto oslanjanja na greške u pametnim ugovorima, ovi napadi ciljali su ljudske i operativne vektore. U proboju Drift-a, tjedni ciljane socijalne manipulacije napadačima su omogućili administrativnu multisig kontrolu, što je rezultiralo krađom 285 milijuna dolara u manje od 12 minuta. U eksploitu KelpDAO-a, napadači su upotrijebili socijalni inženjering protiv LayerZero developera kako bi kontaminirali RPC infrastrukturu i krivotvorili potvrde cross-chain bridgea.

U međuvremenu, izvješće je istaknulo tri glavne sigurnosne granice koje su se pojavile u prvoj polovici 2026. — područja koja su povijesno bila izvan standardnih opsega revizija: napade na delegiranje novčanika prema EIP-7702, AI prompt injection i off-chain infrastrukturu mostova. Kako bi se naglasila prijetnja koju predstavljaju AI ranjivosti, izvješće je ukazalo na incident iz svibnja u kojem je napadač “upotrijebio prompt injection kako bi prevario Bankrovog AI agenta da odobri neovlaštenu transakciju, odnijevši 216 tisuća dolara”.

Stope povrata sredstava ostale su izrazito podijeljene ovisno o vektoru napada. Ukradena sredstva koja su proizašla iz kompromitacije ključeva gotovo su odmah nestajala u mixerima ili cross-chain mostovima. Suprotno tome, greške u protokolima povremeno su omogućavale djelomičan ili potpun povrat kroz brzu koordinaciju white-hat aktera ili pauziranje ugovora.

Gledajući unaprijed, Blockaid upozorava da bi se Web3 ekosustavi trebali pripremiti na nastavak pritiska u drugoj polovici godine. Ključna područja zabrinutosti uključuju ustrajne kampanje socijalnog inženjeringa od strane sankcioniranih aktera na razini država, skaliranje eksploita oko značajki delegiranja novčanika prema EIP-7702 te brz porast prompt-injection napada na autonomne AI trgovačke agente kako se usvajanje širi kroz decentralizirane financije.

Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.

Oznake u ovom članku