Poganja
Featured

Premik v višini 763,9 milijona dolarjev: Zakaj revizije pametnih pogodb niso mogle preprečiti najslabšega četrtletja za Web3

V drugem četrtletju leta 2026 so napadalci v 67 incidentih ukradli 763,9 milijona dolarjev, kar je to obdobje uvrstilo med najresnejša v smislu varnosti Web3 od drugega četrtletja leta 2025. Kršitve v revidiranih protokolih so izpostavile napačno prepričanje v panogi: obravnavanje enkratne revizije kode kot popolnega jamstva za varnost.

DELI
Premik v višini 763,9 milijona dolarjev: Zakaj revizije pametnih pogodb niso mogle preprečiti najslabšega četrtletja za Web3

Ključne ugotovitve

  • Hacken je poročal, da je bilo v drugem četrtletju leta 2026 v 67 varnostnih incidentih v omrežju Web3 ukradenih 763,9 milijona dolarjev.
  • Več kot 88 % skupnih izgub se je preusmerilo s pomanjkljivosti pametnih pogodb na ogrožanja operativnih sistemov in upravljanja ključev.
  • Vodje na področju varnosti, kot je Leo Fan, pričakujejo, da se bodo v drugi polovici leta 2026 napadalci osredotočili na operativne kontrole in ne na kodo.

Pregled varnostnih incidentov v drugem četrtletju leta 2026

Drugo četrtletje leta 2026 je bilo najhujše obdobje za varnost Web3 od drugega četrtletja leta 2025, saj so napadalci v 67 varnostnih incidentih ukradli 763,9 milijona dolarjev. Odločilna sprememba v tem četrtletju je bila temeljna sprememba profilov ranljivosti: koda ni več glavna površina za napade; to sta operativni nadzor in upravljanje ključev.

Več kot 88 % skupnih izgub je izviralo iz ogroženosti operativnih sistemov in ne iz pomanjkljivosti v logiki pametnih pogodb. Institucionalni kapital se že prilagaja in preusmerja prednostne naloge skrbnega pregleda stran od enkratnih revizij ter k neprekinjenemu spremljanju, upravljanju privilegiranega dostopa in okvirom avtorizacije z več udeleženci.

Glede na četrtletno poročilo podjetja Hacken o varnosti in skladnosti so ogrožanja ključev in infrastrukture predstavljala 88,3 % vseh ukradenih sredstev, kar znaša približno 674,5 milijona dolarjev. Napake v pametnih pogodbah so ostale najpogostejša vrsta napadov – 44 od 67 incidentov –, vendar so predstavljale le približno 11 % skupnih izgub. Približno 75,5 % vseh izgub je izviralo iz le dveh incidentov, pripisanih severnokorejskim akterjem groženj, medtem ko le 9 % spremljanih projektov izvaja neprekinjeno spremljanje, 4 % pa kombinira revizije, nagrade za odkritje napak in spremljanje v realnem času.

Ključna ugotovitev iz drugega četrtletja je, da je prišlo do vdora v 14 revidiranih protokolov – to je jasen pokazatelj vse večje vrzeli med tem, kar revizija pametnih pogodb dejansko ocenjuje, in tem, kje napadalci dejansko udarijo. Za varnostne strokovnjake ti vdori razkrivajo usodno napako, ko se pregled kode v določenem trenutku obravnava kot vsestranski varnostni ščit.

»Največja zmota je, da je revizija varnostno potrdilo,« je dejal Leo Fan, ustanovitelj podjetja Cysic. »V resnici gre za omejeno oceno določene kodne baze v določenem trenutku. Revizija ne zajema samodejno naprav podpisnikov, oblačne infrastrukture, operativnih dovoljenj, razvrščenega bajtkoda, kasnejših nadgradenj, odvisnosti od tretjih strani ali starih pogodb, ki ostajajo izvedljive.«

Eric Swartz, ustanovni generalni partner in glavni pravni svetovalec podjetja Panther Hollow Ventures, se je strinjal, da obravnavanje revizij kot ciljne črte pušča protokole izpostavljene. »Revizija vam pove, kako je sistem izgledal v določenem trenutku,« je dejal Swartz. »Ne zagotavlja, da prihodnje nadgradnje, operativne spremembe ali nove metode napadov ne bodo prinesle tveganja. Najmočnejše ekipe obravnavajo revizije kot del veliko širšega varnostnega programa.«

Samuel Videau, tehnični direktor pri podjetju Genius, je opozoril, da del revizijskega poročila, posvečen obsegu, pogosto razkriva, kaj ni bilo ocenjeno. »Skoraj 90 % izgub v drugem četrtletju je izviralo iz ključev, podpisnikov in infrastrukture, ki so vsi zunaj tega obsega, kljub temu pa je bilo 14 revidiranih projektov izpraznjenih,« je dejal Videau. »Poročilo ni enako varnostnemu programu.«

Himanshu Sahay, tehnični direktor in soustanovitelj podjetja Arch, je poudaril, da revizije ne morejo delovati samostojno. »Revizija je pomembna točkovna ocena pregledanega kode in arhitekture, vendar ne more upoštevati vseh operativnih tveganj ali prihodnjih sprememb sistema,« je dejal Sahay. »Varnost je treba obravnavati kot neprekinjen proces.«

Obide kod: šibka točka infrastrukture zunaj verige

Medtem ko se zaščita pametnih pogodb izpopolnjuje in je logiko znotraj verige vse težje ogroziti, so se akterji groženj odločno preusmerili. Namesto da bi prodirali skozi strogo varovana vhodna vrata, napadalci sistematično v celoti obidejo kodo, da bi izkoristili šibko točko infrastrukture zunaj verige.

»Najbolj podcenjena površina je nadzorna raven zunaj verige: naprave za podpisovanje, postopki generiranja in rotacije ključev, identitete v oblaku, CI/CD-pipeline, backend storitve, validatorji mostov in poti za nujno upravljanje,« je dejal Fan. »Ekipe pogosto zavarujejo shranjevanje ključev, vendar posvečajo manj pozornosti temu, kako se ključi dejansko uporabljajo … ko pride do vdora, lahko napadalci ustvarijo transakcije, ki so v verigi tehnično veljavne, kar preprečevanje in odkrivanje znatno oteži.«

Sam obod oblaka mnogim razvijalcem Web3 daje lažen občutek varnosti.

»Največja zmota je, da uporaba velikega ponudnika oblaka aplikacijo privzeto naredi varno,« je dejal Jerald David, izvršni direktor podjetja Lynq. »Ponudniki oblaka zavarujejo osnovno infrastrukturo, vendar so ekipe še vedno odgovorne za to, kako so sistemi konfigurirani, kako se upravljajo poverilnice in kdo ima dostop.«

Videau pa je medtem opozoril, da lahko neustrezna arhitektura razveljavi zaščito z večkratnim podpisom. »Celotno delovanje poteka na podlagi vlog storitev s prekomernimi pooblastili in CI/CD-cevovodov, ki lahko dostopajo do produkcijskih ključev, in če en račun storitve lahko bere vaš podpisni ključ, je vaš večkratni podpis le igra,« je dejal Videau. »Zastarele pogodbe, ki še vedno vsebujejo administratorske pravice, so še en vektor: koda, ki ste jo izdali pred dvema letoma, je odprta vrata, napadalcem pa je vseeno, kaj vi šteje za obseg.«

Ker institucionalni vlagatelji ponovno prilagajajo svoje modele tveganja, so se merila za razporeditev kapitala znatno zaostrila. »Primernost za institucionalne vlagatelje« ni več opredeljena z neoporečnim revizijskim poročilom, temveč z dokazom operativne zrelosti, upravljanjem na ravni podjetja in odpornimi kontrolami za upravljanje ključev.

»Najprej pogledam operativno zrelost,« je dejal David. »Ali lahko ekipa jasno pojasni, kako se kapital giblje skozi sistem, kje so ključne točke nadzora in kako se spremljajo tveganja? Institucije potrebujejo predvidljivost in preglednost.«

Sahay je opozoril, da noben nadzorni mehanizem sam po sebi ne zagotavlja institucionalne podpore. »Institucije želijo razumeti, kako se dostopa do kritičnih sistemov, kako se upravljajo dovoljenja, kako se spremlja dejavnost in kakšni postopki obstajajo, če pride do napake,« je dejal Sahay. »Prav kombinacija močnih nadzornih mehanizmov, preglednosti in operativne discipline na koncu vzpostavlja zaupanje.«

Pri ocenjevanju protokolov se Fan osredotoča na zemljevid privilegijev: kdo lahko premika sredstva, zamenja podpisnike ali spreminja varnostne ukrepe. »Če bi moral izpostaviti en nadzorni mehanizem, ki je najbolj povezan z zaupanjem institucij, bi to bila večstranska avtorizacija na vseh poteh premikanja sredstev in nadgradenj,« je dejal Fan. »Institucije želijo dokaz, da enostransko ukrepanje ni mogoče.«

Swartz je dodal, da institucije dajejo prednost temu, kako ekipe obvladujejo težave. »Institucije vedo, da noben protokol ni popolnoma brez tveganja,« je dejal Swartz. »Pomembno je, ali ima ekipa dobro upravljanje, močne notranje kontrole, preglednost glede tveganj in jasen načrt za odzivanje, ko pride do težav.«

Vseh pet strokovnjakov se strinja, da mora Web3 sprejeti večplastne obrambne sisteme, ki vključujejo spremljanje v realnem času, disciplinirano upravljanje ključev in odzivne programe nagrajevanja za odkritje napak, da se zaščiti pred nenehno spreminjajočimi se grožnjami.

»Digitalna sredstva delujejo 24 ur na dan, vendar deli infrastrukture, ki jih podpirajo, še vedno delujejo v skladu s tradicionalnimi finančnimi urniki,« je opozoril David. »Ker trg postaja vse bolj institucionalen, mora postati tudi infrastruktura, ki podpira pretok in poravnavo kapitala, bolj odporna.«

Pogled v drugo polovico leta 2026: prilagajanje obrambnih sistemov

Strokovnjaki medtem opozarjajo, da bo druga polovica leta 2026 prinesla več istega. Namesto da bi porabljali čas za poskuse povratnega inženirstva revidiranih pametnih pogodb, se pričakuje, da bodo napadalci še naprej izkoriščali pot najmanjšega upora: operativne kontrole, človeške tarče in ključno infrastrukturo.

»Pričakujem, da bodo napadi na operativni nadzor dostopa še naprej prevladovali med izgubami: socialni inženiring, kraja poverilnic, kompromitiranje podpisnikov, vdor v oblak ali CI/CD ter napadi na infrastrukturo validatorjev zunaj verige,« je napovedal Fan. »Posamezne napake v pametnih pogodbah se bodo nadaljevale, vendar bodo napadalci še naprej ciljali na najkrajšo pot do pooblastil.«

Videau je zaključil s pozivom, naj se varnostne naložbe uskladijo z dejanskim tveganjem: »Vlagajte tam, kjer nastajajo izgube. Skoraj 90 % ukradenih sredstev je bilo prenesenih prek ključev, podpisnikov in infrastrukture, vendar se proračunska sredstva še vedno vlagajo v revizije pogodb. Najhujši napadi bodo tisti, ki jih nihče ni predvidel, zato gradite tako, kot da vaš obrambni obroč že ne obstaja več.«

Ta članek je bil iz angleščine preveden z umetno inteligenco. Izvirna angleška različica je verodostojni vir; samodejni prevodi lahko vsebujejo netočnosti, zlasti pri pravni in regulativni terminologiji.

Oznake v tem članku