Dikuasakan oleh
Featured

Peralihan $763.9 Juta: Mengapa Audit Kontrak Pintar Tidak Dapat Menghentikan Suku Tahun Terburuk Web3

Pelaku ancaman mencuri $763.9 juta merentasi 67 insiden pada S2 2026, menjadikannya tempoh paling teruk bagi keselamatan Web3 sejak S2 2025. Pelanggaran dalam protokol yang telah diaudit menonjolkan salah tanggapan industri: menganggap audit kod pada satu titik masa sebagai meterai keselamatan yang menyeluruh.

DITULIS OLEH
KONGSI
Peralihan $763.9 Juta: Mengapa Audit Kontrak Pintar Tidak Dapat Menghentikan Suku Tahun Terburuk Web3

Intipati Utama

  • Hacken melaporkan $763.9 juta diekstrak merentasi 67 insiden keselamatan Web3 pada S2 2026.
  • Lebih 88% daripada jumlah kerugian beralih daripada kelemahan kontrak pintar kepada kompromi operasi dan pengurusan kunci.
  • Peneraju keselamatan seperti Leo Fan menjangkakan pelaku ancaman akan menyasarkan kawalan operasi, bukannya kod, pada separuh kedua 2026.

Pecahan Keselamatan S2 2026

Suku kedua 2026 merupakan tempoh paling teruk bagi keselamatan Web3 sejak suku kedua 2025, dengan pelaku ancaman mengekstrak $763.9 juta merentasi 67 insiden keselamatan. Perubahan yang mentakrifkan suku ini ialah perubahan asas dalam profil kerentanan: Kod bukan lagi permukaan serangan utama; kawalan operasi dan pengurusan kunci adalah.

Lebih 88% daripada jumlah kerugian berpunca daripada kompromi operasi, bukannya kelemahan dalam logik kontrak pintar. Modal institusi sudah pun menyesuaikan diri, mengalihkan keutamaan usaha wajar daripada audit pada satu titik masa kepada pemantauan berterusan, tadbir urus akses berkeistimewaan, dan rangka kerja kebenaran berbilang peserta.

Menurut laporan keselamatan dan pematuhan suku tahunan Hacken, kompromi kunci dan infrastruktur menyumbang 88.3% daripada semua dana yang dicuri, atau kira-kira $674.5 juta. Pepijat kontrak pintar kekal sebagai jenis serangan paling lazim — 44 daripada 67 insiden — tetapi hanya mewakili kira-kira 11% daripada jumlah kerugian. Sekitar 75.5% daripada semua kerugian datang hanya daripada dua insiden yang dikaitkan dengan pelaku ancaman Korea Utara, manakala hanya 9% projek yang dipantau mengekalkan pemantauan berterusan dan 4% menggabungkan audit, ganjaran pepijat dan pemantauan langsung.

Dapatan teras daripada suku kedua ialah 14 protokol yang telah diaudit telah ditembusi—petunjuk jelas jurang yang semakin melebar antara apa yang sebenarnya dinilai oleh audit kontrak pintar dan di mana pelaku ancaman sebenarnya menyerang. Bagi pakar keselamatan, pelanggaran ini memperlihatkan kelemahan fatal apabila menganggap semakan kod pada satu titik masa sebagai perisai keselamatan yang merangkumi segala-galanya.

“Salah tanggapan terbesar ialah audit itu sijil keselamatan,” kata Leo Fan, pengasas Cysic. “Sebenarnya ia penilaian berskop terhadap pangkalan kod tertentu pada satu titik masa tertentu. Audit tidak secara automatik meliputi peranti penandatangan, infrastruktur awan, keizinan operasi, baitkod yang dikerahkan, naik taraf kemudian, kebergantungan pihak ketiga atau kontrak lama yang masih boleh dipanggil.”

Eric Swartz, rakan kongsi am pengasas dan penasihat undang-undang am Panther Hollow Ventures, mengulangi bahawa menganggap audit sebagai garis penamat membuatkan protokol terdedah. “Audit memberitahu anda bagaimana rupa sistem pada satu detik tertentu,” kata Swartz. “Ia tidak menjamin bahawa naik taraf masa depan, perubahan operasi atau kaedah serangan baharu tidak akan memperkenalkan risiko. Pasukan terkuat melihat audit sebagai satu bahagian daripada program keselamatan yang jauh lebih luas.”

Samuel Videau, CTO di Genius, menyatakan bahawa bahagian skop dalam laporan audit sering mendedahkan apa yang tidak dinilai. “Hampir 90% kerugian S2 datang daripada kunci, penandatangan dan infrastruktur, semuanya di luar bahagian skop itu, namun 14 projek yang telah diaudit tetap dikuras,” kata Videau. “Kad laporan itu bukanlah program keselamatan.”

Himanshu Sahay, CTO dan pengasas bersama Arch, menekankan bahawa audit tidak boleh berdiri sendiri. “Audit ialah penilaian penting pada satu titik masa terhadap kod dan seni bina yang disemak, tetapi ia tidak dapat mengambil kira setiap risiko operasi atau perubahan masa depan pada sesuatu sistem,” kata Sahay. “Keselamatan perlu dianggap sebagai proses yang berterusan.”

Memintas Kod: Kelemahan Tersembunyi Infrastruktur Luar Rantaian

Sementara itu, apabila pertahanan kontrak pintar semakin matang dan logik di rantaian semakin sukar dikompromi, pelaku ancaman telah beralih secara tegas. Daripada memecah masuk melalui pintu depan yang dijaga rapi, penyerang kini secara sistematik memintas kod sepenuhnya untuk mengeksploitasi kelemahan tersembunyi infrastruktur luar rantaian.

“Permukaan yang paling dipandang remeh ialah pelan kawalan luar rantaian: peranti penandatangan, prosedur penjanaan dan putaran kunci, identiti awan, saluran CI/CD, perkhidmatan backend, pengesah jambatan dan laluan pentadbir kecemasan,” kata Fan. “Pasukan sering mengamankan penyimpanan kunci tetapi kurang memberi perhatian kepada bagaimana kunci sebenarnya digunakan… apabila dikompromi, penyerang boleh menghasilkan transaksi yang secara teknikalnya sah di rantaian, menjadikan pencegahan dan pengesanan jauh lebih sukar.”

Perimeter awan itu sendiri memberi rasa selamat yang palsu kepada ramai pembangun Web3.

“Andaian terbesar ialah menggunakan penyedia awan utama menjadikan aplikasi selamat secara lalai,” kata Jerald David, CEO Lynq. “Penyedia awan mengamankan infrastruktur asas, tetapi pasukan masih bertanggungjawab terhadap bagaimana sistem dikonfigurasi, bagaimana kelayakan diurus dan siapa yang mempunyai akses.”

Videau pula memberi amaran bahawa seni bina yang tidak betul boleh menafikan perlindungan multisig. “Seluruh operasi berjalan atas peranan perkhidmatan yang diberi kebenaran berlebihan dan saluran CI/CD yang boleh menyentuh kunci produksi, dan jika satu akaun perkhidmatan boleh membaca kunci tandatangan anda, multisig anda hanyalah sandiwara,” kata Videau. “Kontrak usang yang masih memegang hak pentadbir ialah satu lagi vektor: Kod yang anda hantar dua tahun lalu ialah pintu yang masih hidup, dan penyerang tidak peduli apa yang anda anggap dalam skop.”

Ketika pengagih institusi menentukur semula model risiko mereka, ambang untuk penempatan modal telah meningkat dengan ketara. “Sedia institusi” kini tidak lagi ditakrifkan oleh laporan audit yang bersih, tetapi oleh bukti kematangan operasi, tadbir urus bertaraf perusahaan, dan kawalan pengurusan kunci yang berdaya tahan.

“Saya melihat terlebih dahulu pada kematangan operasi,” kata David. “Bolehkah pasukan menerangkan dengan jelas bagaimana modal bergerak melalui sistem, di mana titik kawalan utama berada dan bagaimana risiko dipantau? Institusi memerlukan kebolehramalan dan ketelusan.”

Sahay menyatakan bahawa tiada satu kawalan pun menjamin sokongan institusi secara bersendirian. “Institusi mahu memahami bagaimana sistem kritikal diakses, bagaimana keizinan diurus, bagaimana aktiviti dipantau dan proses apa yang wujud jika sesuatu menjadi salah,” kata Sahay. “Gabungan kawalan yang kukuh, ketelusan dan disiplin operasi itulah yang akhirnya membina keyakinan.”

Apabila menilai protokol, Fan menumpukan pada peta keistimewaan: siapa boleh menggerakkan aset, menggantikan penandatangan atau mengubah perlindungan. “Jika saya perlu mengenal pasti satu kawalan yang paling berkait dengan keyakinan institusi, ia ialah kebenaran berbilang pihak merentasi setiap laluan pemindahan aset dan naik taraf,” kata Fan. “Institusi mahukan bukti bahawa tindakan unilateral adalah mustahil.”

Swartz menambah bahawa institusi mengutamakan bagaimana pasukan menangani kesukaran. “Institusi tahu tiada protokol yang benar-benar bebas risiko,” kata Swartz. “Yang penting ialah sama ada pasukan mempunyai tadbir urus yang baik, kawalan dalaman yang kuat, ketelusan tentang risiko dan pelan yang jelas untuk bertindak balas apabila sesuatu menjadi salah.”

Lima pakar itu bersetuju bahawa Web3 mesti mengguna pakai timbunan pertahanan berlapis yang menggabungkan pemantauan masa nyata, pengurusan kunci yang berdisiplin dan ganjaran pepijat yang responsif untuk melindungi daripada ancaman yang berkembang.

“Aset digital beroperasi sepanjang masa, tetapi sebahagian daripada infrastruktur yang menyokongnya masih beroperasi mengikut jadual kewangan tradisional,” kata David. “Apabila pasaran menjadi lebih berinstitusi, infrastruktur yang menyokong pergerakan dan penyelesaian modal perlu menjadi lebih berdaya tahan juga.”

Memandang Ke Hadapan Separuh Kedua 2026: Menyelaraskan Semula Timbunan Pertahanan

Para pakar, sementara itu, memberi amaran bahawa separuh kedua 2026 akan membawa lebih banyak perkara yang sama. Daripada membuang masa cuba melakukan kejuruteraan songsang terhadap kontrak pintar yang telah diaudit, pelaku ancaman dijangka terus menghentam laluan paling mudah: kawalan operasi, sasaran manusia, dan infrastruktur kunci.

“Saya menjangkakan serangan kawalan akses operasi akan terus mendominasi kerugian: kejuruteraan sosial, kecurian kelayakan, kompromi penandatangan, pencerobohan awan atau CI/CD dan serangan ke atas infrastruktur pengesah luar rantaian,” ramal Fan. “Pepijat kontrak pintar individu akan berterusan, tetapi penyerang akan terus menyasarkan laluan terpendek kepada autoriti.”

Videau menutup dengan seruan untuk menyelaraskan perbelanjaan keselamatan dengan risiko sebenar: “Belanjakan di tempat kerugian berlaku. Hampir 90% dana yang dicuri bergerak melalui kunci, penandatangan dan infrastruktur, namun bajet masih dicurahkan ke audit kontrak. Serangan paling buruk ialah yang tiada siapa ramalkan, jadi bina seolah-olah perimeter anda sudah pun hilang.”

Artikel ini telah diterjemahkan daripada bahasa Inggeris menggunakan AI. Versi asal dalam bahasa Inggeris ialah sumber yang berwibawa; terjemahan automatik mungkin mengandungi ketidaktepatan, terutamanya dalam terminologi undang-undang dan kawal selia.

Tag dalam cerita ini