Poháňa
Featured

Zmena v hodnote 763,9 milióna dolárov: Prečo audity inteligentných zmlúv nedokázali zabrániť najhoršiemu štvrťroku Web3

Útočníci ukradli v 2. štvrťroku 2026 v rámci 67 incidentov 763,9 milióna dolárov, čím sa toto obdobie stalo najkritickejším z hľadiska bezpečnosti Web3 od 2. štvrťroku 2025. Útoky na auditované protokoly poukázali na mylnú predstavu v odvetví: považovanie jednorazového auditu kódu za záruku úplnej bezpečnosti.

ZDIEĽAŤ
Zmena v hodnote 763,9 milióna dolárov: Prečo audity inteligentných zmlúv nedokázali zabrániť najhoršiemu štvrťroku Web3

Kľúčové závery

  • Spoločnosť Hacken uviedla, že v 2. štvrťroku 2026 bolo v rámci 67 bezpečnostných incidentov v oblasti Web3 odcudzených 763,9 milióna dolárov.
  • Viac ako 88 % celkových strát sa presunulo z chýb v inteligentných zmluvách na kompromitovanie prevádzkových systémov a správy kľúčov.
  • Odborníci na bezpečnosť, ako je Leo Fan, očakávajú, že v druhej polovici roka 2026 sa útočníci budú zameriavať skôr na prevádzkové kontroly ako na kód.

Prehľad bezpečnostnej situácie v 2. štvrťroku 2026

Druhý štvrťrok 2026 bol najkritickejším obdobím pre bezpečnosť Web3 od druhého štvrťroka 2025, pričom útočníci ukradli 763,9 milióna dolárov v rámci 67 bezpečnostných incidentov. Kľúčovou zmenou tohto štvrťroka bola zásadná zmena v profiloch zraniteľností: primárnou cieľovou plochou útoku už nie je kód, ale prevádzkové kontroly a správa kľúčov.

Viac ako 88 % celkových strát vyplývalo z narušení prevádzky, a nie z chýb v logike inteligentných zmlúv. Inštitucionálny kapitál sa už prispôsobuje a presúva priority due diligence od jednorazových auditov smerom k nepretržitému monitorovaniu, správe privilegovaného prístupu a rámcom autorizácie s viacerými účastníkmi.

Podľa štvrťročnej správy spoločnosti Hacken o bezpečnosti a dodržiavaní predpisov predstavovali narušenia kľúčov a infraštruktúry 88,3 % všetkých odcudzených prostriedkov, čo je približne 674,5 milióna dolárov. Chyby v inteligentných zmluvách zostali najbežnejším typom útoku – 44 z 67 incidentov –, predstavovali však len približne 11 % celkových strát. Približne 75,5 % všetkých strát pochádzalo len z dvoch incidentov pripisovaných severokórejským útočníkom, zatiaľ čo iba 9 % sledovaných projektov vykonáva nepretržité monitorovanie a 4 % kombinuje audity, odmeny za nájdenie chýb a monitorovanie v reálnom čase.

Kľúčovým zistením z druhého štvrťroka je, že došlo k narušeniu 14 auditovaných protokolov – čo je jasným ukazovateľom prehlbujúcej sa priepasti medzi tým, čo audit inteligentných zmlúv skutočne hodnotí, a tým, kde útočníci skutočne útočia. Pre bezpečnostných expertov tieto narušenia odhaľujú fatálnu chybu spočívajúcu v tom, že sa jednorazová kontrola kódu považuje za všestranný bezpečnostný štít.

„Najväčším omylom je predstava, že audit je bezpečnostný certifikát,“ povedal Leo Fan, zakladateľ spoločnosti Cysic. „V skutočnosti ide o ohraničené posúdenie konkrétnej kódovej základne v určitom časovom bode. Audit automaticky nezahŕňa zariadenia podpisujúcich, cloudovú infraštruktúru, prevádzkové oprávnenia, nasadený bajtkód, neskoršie aktualizácie, závislosti od tretích strán ani staré zmluvy, ktoré zostávajú volateľné.“

Eric Swartz, zakladajúci generálny partner a generálny poradca spoločnosti Panther Hollow Ventures, sa pripojil k názoru, že považovanie auditov za cieľovú čiaru vystavuje protokoly riziku. „Audit vám povie, ako systém vyzeral v konkrétnom okamihu,“ povedal Swartz. „Nezaručuje však, že budúce aktualizácie, prevádzkové zmeny alebo nové metódy útoku neprinesú riziko. Najsilnejšie tímy vnímajú audity ako jednu súčasť oveľa širšieho bezpečnostného programu.“

Samuel Videau, technický riaditeľ spoločnosti Genius, poznamenal, že časť audítorskej správy venovaná rozsahu auditu často odhaľuje, čo nebolo vyhodnotené. „Takmer 90 % strát v 2. štvrťroku pochádzalo z kľúčov, podpisujúcich osôb a infraštruktúry, čo všetko bolo mimo rozsahu auditu, a 14 auditovaných projektov bolo aj tak vyprázdnených,“ povedal Videau. „Správa o audite nie je bezpečnostný program.“

Himanshu Sahay, technický riaditeľ a spoluzakladateľ spoločnosti Arch, zdôraznil, že audity nemôžu fungovať izolovane. „Audit je dôležitým jednorazovým posúdením kódu a architektúry, ktoré boli preskúmané, nemôže však zohľadniť každé prevádzkové riziko ani budúce zmeny v systéme,“ uviedol Sahay. „Bezpečnosť je potrebné vnímať ako nepretržitý proces.“

Obchádzanie kódu: slabé miesto infraštruktúry mimo reťazca

Medzitým, ako sa obrana inteligentných zmlúv zdokonaľuje a logika v reťazci sa stáva čoraz ťažšie napadnuteľnou, útočníci rozhodne zmenili taktiku. Namiesto toho, aby sa pokúšali prekonať prísne strážené hlavné brány, útočníci systematicky úplne obchádzajú kód, aby zneužili slabé miesto infraštruktúry mimo reťazca.

„Najviac podceňovanou plochou je mimo-reťazcová riadiaca rovina: zariadenia podpisujúcich, postupy generovania a rotácie kľúčov, cloudové identity, CI/CD potrubia, backendové služby, validátory mostíkov a núdzové administrátorské cesty,“ povedal Fan. „Tímy často zabezpečujú úložisko kľúčov, ale venujú menej pozornosti tomu, ako sa kľúče skutočne používajú… ak dôjde k ich kompromitácii, útočníci môžu vytvárať transakcie, ktoré sú v reťazci technicky platné, čo výrazne sťažuje prevenciu a detekciu.“

Samotný perimeter cloudu poskytuje mnohým vývojárom Web3 falošný pocit bezpečnosti.

„Najväčším predpokladom je, že využitie veľkého poskytovateľa cloudových služieb automaticky zabezpečuje bezpečnosť aplikácie,“ povedal Jerald David, generálny riaditeľ spoločnosti Lynq. „Poskytovatelia cloudových služieb zabezpečujú základnú infraštruktúru, ale tímy sú naďalej zodpovedné za to, ako sú systémy nakonfigurované, ako sa spravujú prihlasovacie údaje a kto má prístup.“

Videau medzitým varoval, že nesprávna architektúra môže znehodnotiť ochranu multisig. „Celá operácia beží na službových rolách s nadmernými oprávneniami a CI/CD potrubiach, ktoré môžu prísť do styku s produkčnými kľúčmi, a ak jeden služobný účet dokáže prečítať váš podpisový kľúč, váš multisig je len divadlo,“ povedal Videau. „Ďalším vektorom sú zastarané zmluvy, ktoré stále obsahujú administrátorské práva: kód, ktorý ste vydali pred dvoma rokmi, je otvorenými dverami a útočníkom je jedno, čo považujete za súčasť rozsahu.“

Keďže inštitucionálni alokátori prehodnocujú svoje modely rizika, latka pre alokáciu kapitálu sa výrazne zvýšila. Pojem „pripravený pre inštitúcie“ už nie je definovaný čistou audítorskou správou, ale dôkazom prevádzkovej zrelosti, riadením na podnikovej úrovni a odolnými kontrolami správy kľúčov.

„Najprv sa zameriavam na prevádzkovú zrelosť,“ povedal David. „Dokáže tím jasne vysvetliť, ako sa kapitál pohybuje v systéme, kde sa nachádzajú kľúčové kontrolné body a ako sa monitorujú riziká? Inštitúcie potrebujú predvídateľnosť a transparentnosť.“

Sahay poznamenal, že žiadna kontrola sama o sebe nezaručuje inštitucionálnu podporu. „Inštitúcie chcú pochopiť, ako sa pristupuje ku kritickým systémom, ako sa spravujú oprávnenia, ako sa monitoruje činnosť a aké procesy existujú v prípade, že niečo pôjde zle,“ povedal Sahay. „Je to kombinácia silných kontrolných mechanizmov, transparentnosti a prevádzkovej disciplíny, ktorá v konečnom dôsledku buduje dôveru.“

Pri hodnotení protokolov sa Fan zameriava na mapu oprávnení: kto môže presúvať aktíva, nahrádzať podpisujúcich alebo meniť bezpečnostné opatrenia. „Keby som mal určiť jednu kontrolnú mechanizmus, ktorý najviac súvisí s dôverou inštitúcií, bola by to viacstranná autorizácia vo všetkých postupoch presunu aktív a aktualizácií,“ povedal Fan. „Inštitúcie chcú dôkaz, že jednostranné konanie je nemožné.“

Swartz dodal, že inštitúcie kladú dôraz na to, ako tímy zvládajú nepriaznivé situácie. „Inštitúcie vedia, že žiadny protokol nie je úplne bez rizika,“ povedal Swartz. „Dôležité je, či má tím dobré riadenie, silné vnútorné kontrolné mechanizmy, transparentnosť v oblasti rizík a jasný plán reakcie v prípade, že niečo pôjde zle.“

Päť odborníkov sa zhoduje, že Web3 musí prijať viacvrstvové obranné systémy zahŕňajúce monitorovanie v reálnom čase, disciplinovanú správu kľúčov a pohotové odmeňovanie za nájdenie chýb, aby sa chránil pred vyvíjajúcimi sa hrozbami.

„Digitálne aktíva fungujú nepretržite, ale časti infraštruktúry, ktorá ich podporuje, stále fungujú podľa tradičných finančných harmonogramov,“ poznamenal David. „Keďže sa trh stáva čoraz viac inštitucionálnym, infraštruktúra podporujúca pohyb a zúčtovanie kapitálu sa musí stať tiež odolnejšou.“

Výhľad na druhú polovicu roka 2026: Preorientovanie obranných vrstiev

Odborníci medzitým varujú, že druhá polovica roku 2026 prinesie viac toho istého. Namiesto toho, aby útočníci míňali čas pokusmi o reverzné inžinierstvo auditovaných inteligentných zmlúv, očakáva sa, že budú naďalej využívať cestu najmenšieho odporu: prevádzkové kontroly, ľudské ciele a kľúčovú infraštruktúru.

„Očakávam, že straty budú naďalej spôsobovať najmä útoky zamerané na prevádzkovú kontrolu prístupu: sociálne inžinierstvo, krádež prihlasovacích údajov, kompromitácia podpisujúcich osôb, vniknutie do cloudu alebo CI/CD a útoky na infraštruktúru validátorov mimo reťazca,“ predpovedal Fan. „Jednotlivé chyby v inteligentných zmluvách budú pretrvávať, ale útočníci sa budú naďalej zameriavať na najkratšiu cestu k autorite.“

Videau na záver vyzval k prispôsobeniu výdavkov na bezpečnosť skutočným rizikám: „Investujte tam, kde vznikajú straty. Takmer 90 % odcudzených prostriedkov prešlo cez kľúče, podpisujúcich a infraštruktúru, napriek tomu sa rozpočty naďalej vlievajú do auditov zmlúv. Najhoršie útoky budú tie, ktoré nikto nepredpokladal, takže budujte systém tak, ako keby váš perimeter už neexistoval.“

Tento článok bol preložený z angličtiny pomocou umelej inteligencie. Pôvodná anglická verzia je autoritatívnym zdrojom; automatické preklady môžu obsahovať nepresnosti, najmä v právnej a regulačnej terminológii.

Značky v tomto článku