Drevet av
Featured

Skiftet på 763,9 millioner dollar: Hvorfor smarte kontraktrevisjoner ikke kunne stoppe Web3s verste kvartal

Trusselaktører stjal 763,9 millioner dollar fordelt på 67 hendelser i Q2 2026, noe som gjorde det til den mest alvorlige perioden for Web3-sikkerhet siden Q2 2025. Brudd i reviderte protokoller fremhevet en bransjemisforståelse: å behandle en kodegjennomgang på et bestemt tidspunkt som et fullstendig sikkerhetsstempel.

SKREVET AV
DEL
Skiftet på 763,9 millioner dollar: Hvorfor smarte kontraktrevisjoner ikke kunne stoppe Web3s verste kvartal

Viktige punkter

  • Hacken rapporterte at 763,9 millioner dollar ble tappet ut på tvers av 67 Web3-sikkerhetshendelser i Q2 2026.
  • Over 88% av de totale tapene flyttet seg fra svakheter i smartkontrakter til kompromittering av drift og nøkkelhåndtering.
  • Sikkerhetsledere som Leo Fan forventer at trusselaktører vil rette seg mot driftskontroller snarere enn kode i H2 2026.

Sikkerhetsoversikt for Q2 2026

Andre kvartal 2026 var den mest alvorlige perioden for Web3-sikkerhet siden andre kvartal 2025, med trusselaktører som hentet ut 763,9 millioner dollar på tvers av 67 sikkerhetshendelser. Kvartalets avgjørende skifte var en grunnleggende endring i sårbarhetsprofilene: Kode er ikke lenger den primære angrepsflaten; det er driftskontroller og nøkkelhåndtering.

Mer enn 88% av de totale tapene stammet fra operative kompromitteringer snarere enn feil i smartkontraktlogikk. Institusjonell kapital justerer allerede, ved å flytte due diligence-prioriteringer bort fra revisjoner på et gitt tidspunkt og over mot kontinuerlig overvåking, styring av privilegert tilgang og autoriseringsrammeverk med flere deltakere.

Ifølge Hackens kvartalsvise sikkerhets- og compliance-rapport sto kompromitteringer av nøkler og infrastruktur for 88,3% av alle stjålne midler, eller omtrent 674,5 millioner dollar. Smartkontraktfeil forble den vanligste angrepstypen — 44 av 67 hendelser — men utgjorde bare rundt 11% av de totale tapene. Omtrent 75,5% av alle tap kom fra bare to hendelser tilskrevet nordkoreanske trusselaktører, mens bare 9% av de sporede prosjektene opprettholder kontinuerlig overvåking og 4% kombinerer revisjoner, bug bounties og live overvåking.

Et kjernefunn fra andre kvartal er at 14 reviderte protokoller ble brutt—en tydelig indikator på den økende avstanden mellom hva en smartkontraktrevisjon faktisk vurderer og hvor trusselaktører faktisk slår til. For sikkerhetseksperter blottlegger disse bruddene den skjebnesvangre feilen ved å behandle en kodegjennomgang på et bestemt tidspunkt som et altomfattende sikkerhetsskjold.

“Den største misoppfatningen er at en revisjon er et sikkerhetssertifikat,” sa Leo Fan, grunnlegger av Cysic. “Det er i realiteten en avgrenset vurdering av en bestemt kodebase på et bestemt tidspunkt. En revisjon dekker ikke automatisk signeringsenheter, skyinfrastruktur, operative tillatelser, distribuert bytekode, senere oppgraderinger, tredjepartsavhengigheter eller gamle kontrakter som fortsatt kan kalles.”

Eric Swartz, grunnleggende managing partner og general counsel i Panther Hollow Ventures, ga gjenklang og sa at å behandle revisjoner som en målstrekk etterlater protokoller eksponert. “En revisjon forteller deg hvordan et system så ut på et bestemt tidspunkt,” sa Swartz. “Den garanterer ikke at fremtidige oppgraderinger, operative endringer eller nye angrepsmetoder ikke vil introdusere risiko. De sterkeste teamene ser revisjoner som én del av et mye bredere sikkerhetsprogram.”

Samuel Videau, CTO i Genius, bemerket at omfangsdelen i en revisjonsrapport ofte avslører hva som ikke ble evaluert. “Nesten 90% av tapene i Q2 kom fra nøkler, signere og infrastruktur, alt utenfor den omfangsdelen, og 14 reviderte prosjekter ble likevel tappet,” sa Videau. “Rapportkortet er ikke sikkerhetsprogrammet.”

Himanshu Sahay, CTO og medgründer av Arch, understreket at revisjoner ikke kan stå alene. “En revisjon er en viktig punkt-i-tid-vurdering av koden og arkitekturen som ble gjennomgått, men den kan ikke ta høyde for enhver operasjonell risiko eller fremtidig endring i et system,” sa Sahay. “Sikkerhet må behandles som en pågående prosess.”

Å omgå kode: Det myke punktet i off-chain-infrastrukturen

I mellomtiden, etter hvert som smartkontraktforsvar modnes og on-chain-logikk i økende grad har blitt vanskeligere å kompromittere, har trusselaktører skiftet kurs avgjørende. I stedet for å bryte gjennom tungt bevoktede hoveddører, omgår angripere systematisk kode helt for å utnytte det myke punktet i off-chain-infrastrukturen.

“Den mest undervurderte flaten er off-chain-kontrollplanet: signeringsenheter, prosedyrer for nøkkelgenerering og -rotasjon, skyidentiteter, CI/CD-pipelines, backend-tjenester, brovaliderere og nødadmin-stier,” sa Fan. “Team sikrer ofte nøkkellagring, men vier mindre oppmerksomhet til hvordan nøkler faktisk brukes… når de kompromitteres, kan angripere produsere transaksjoner som er teknisk gyldige onchain, noe som gjør forebygging og oppdagelse mye vanskeligere.”

Selve skyperimeteret gir mange Web3-utviklere en falsk trygghetsfølelse.

“Den største antakelsen er at bruk av en stor skyløleverandør gjør en applikasjon sikker som standard,” sa Jerald David, CEO i Lynq. “Skyleverandører sikrer den underliggende infrastrukturen, men teamene er fortsatt ansvarlige for hvordan systemer konfigureres, hvordan legitimasjon håndteres og hvem som har tilgang.”

Videau advarte i mellomtiden om at feil arkitektur kan nøytralisere multisig-beskyttelse. “Hele driften kjører på overtildelte tjenestroller og CI/CD-pipelines som kan berøre produksjonsnøkler, og hvis én tjenestekonto kan lese signeringsnøkkelen din, er multisig bare teater,” sa Videau. “Utdaterte kontrakter som fortsatt har admin-rettigheter er en annen vektor: Kode du leverte for to år siden er en levende dør, og angripere bryr seg ikke om hva du anser som innenfor scope.”

Når institusjonelle allokatorer kalibrerer risikomodellene sine på nytt, har terskelen for kapitalutplassering steget betydelig. “Institusjonsklar” defineres ikke lenger av en ren revisjonsrapport, men av bevis på operasjonell modenhet, styring på bedriftsnivå og robuste kontroller for nøkkelhåndtering.

“Jeg ser først på operasjonell modenhet,” sa David. “Kan teamet tydelig forklare hvordan kapital flytter seg gjennom systemet, hvor de sentrale kontrollpunktene er og hvordan risiko overvåkes? Institusjoner trenger forutsigbarhet og åpenhet.”

Sahay bemerket at ingen enkeltkontroll garanterer institusjonell støtte alene. “Institusjoner vil forstå hvordan kritiske systemer aksesseres, hvordan tillatelser forvaltes, hvordan aktivitet overvåkes og hvilke prosesser som finnes hvis noe går galt,” sa Sahay. “Det er kombinasjonen av sterke kontroller, åpenhet og operasjonell disiplin som til slutt bygger tillit.”

Når Fan vurderer protokoller, fokuserer han på privilegiekartet: hvem som kan flytte eiendeler, bytte ut signere eller endre sikringstiltak. “Hvis jeg måtte identifisere én kontroll som er mest forbundet med institusjonell tillit, ville det være autorisasjon med flere parter på tvers av enhver vei for flytting av eiendeler og oppgraderinger,” sa Fan. “Institusjoner vil ha bevis på at ensidige handlinger er umulige.”

Swartz la til at institusjoner prioriterer hvordan team håndterer motgang. “Institusjoner vet at ingen protokoll er helt risikofri,” sa Swartz. “Det som betyr noe, er om teamet har god styring, sterke interne kontroller, åpenhet rundt risiko og en tydelig plan for å respondere når noe går galt.”

De fem ekspertene er enige om at Web3 må ta i bruk lagdelte forsvarsstakker som inkluderer sanntidsovervåking, disiplinert nøkkelhåndtering og responsive bug bounties for å beskytte mot utviklende trusler.

“Digitale eiendeler opererer døgnet rundt, men deler av infrastrukturen som støtter dem, opererer fortsatt etter tradisjonelle finansielle tidsplaner,” bemerket David. “Etter hvert som markedet blir mer institusjonelt, må infrastrukturen som støtter flytting og oppgjør av kapital også bli mer robust.”

Ser frem mot H2 2026: Omstilling av forsvarsstakker

Ekspertene advarer i mellomtiden om at andre halvdel av 2026 vil bringe mer av det samme. I stedet for å bruke tid på å reverskonstruere reviderte smartkontrakter, forventes trusselaktører å fortsette å hamre på veien med minst motstand: driftskontroller, menneskelige mål og nøkkelinfrastruktur.

“Jeg forventer at angrep mot operasjonell tilgangskontroll vil fortsette å dominere tap: sosial manipulering, tyveri av legitimasjon, kompromittering av signere, inntrengning i sky eller CI/CD og angrep på off-chain-validatorinfrastruktur,” spådde Fan. “Enkeltstående smartkontraktfeil vil fortsette, men angripere vil fortsette å sikte mot den korteste veien til autoritet.”

Videau avsluttet med en oppfordring om å tilpasse sikkerhetsbruk til faktisk risiko: “Bruk penger der tapene er. Nesten 90% av de stjålne midlene beveget seg gjennom nøkler, signere og infrastruktur, men budsjettene strømmer fortsatt inn i kontraktsrevisjoner. De verste angrepene vil være de ingen forutså, så bygg som om perimetret ditt allerede er borte.”

Denne artikkelen er oversatt fra engelsk ved hjelp av kunstig intelligens. Den originale engelske versjonen er den autoritative kilden; automatiske oversettelser kan inneholde unøyaktigheter, særlig i juridisk og regulatorisk terminologi.

Tags i denne artikkelen