Drivs av
Featured

Förskjutningen på 763,9 miljoner dollar: Varför granskningar av smarta kontrakt inte kunde förhindra Web3:s sämsta kvartal

Cyberbrottslingar stal 763,9 miljoner dollar i samband med 67 incidenter under andra kvartalet 2026, vilket gör det till den allvarligaste perioden för Web3-säkerheten sedan andra kvartalet 2025. Säkerhetsöverträdelser i granskade protokoll belyste en vanlig missuppfattning inom branschen: att betrakta en kodgranskning vid ett visst tillfälle som en fullständig säkerhetsgaranti.

SKRIVEN AV
DELA
Förskjutningen på 763,9 miljoner dollar: Varför granskningar av smarta kontrakt inte kunde förhindra Web3:s sämsta kvartal

Viktiga slutsatser

  • Hacken rapporterade att 763,9 miljoner dollar stals vid 67 säkerhetsincidenter inom Web3 under andra kvartalet 2026.
  • Över 88 % av de totala förlusterna skiftade från brister i smarta kontrakt till säkerhetsöverträdelser i drift och nyckelhantering.
  • Säkerhetsledare som Leo Fan förväntar sig att hotaktörer kommer att rikta in sig på operativa kontroller snarare än på koden under andra halvåret 2026.

Säkerhetsöversikt för andra kvartalet 2026

Andra kvartalet 2026 var den allvarligaste perioden för Web3-säkerheten sedan andra kvartalet 2025, då hotaktörer stjäl 763,9 miljoner dollar i samband med 67 säkerhetsincidenter. Den avgörande förändringen under kvartalet var en grundläggande förändring i sårbarhetsprofilerna: Koden är inte längre den primära attackytan; det är istället operativa kontroller och nyckelhantering.

Mer än 88 % av de totala förlusterna härrörde från operativa säkerhetsöverträdelser snarare än brister i smartkontraktslogiken. Institutionellt kapital anpassar sig redan och flyttar prioriteringarna för due diligence bort från engångsrevisioner och mot kontinuerlig övervakning, styrning av privilegierad åtkomst och ramverk för auktorisering med flera deltagare.

Enligt Hackens kvartalsrapport om säkerhet och regelefterlevnad stod intrång i nycklar och infrastruktur för 88,3 % av alla stulna medel, motsvarande cirka 674,5 miljoner dollar. Fel i smarta kontrakt var fortfarande den vanligaste attacktypen – 44 av 67 incidenter – men utgjorde endast cirka 11 % av de totala förlusterna. Cirka 75,5 % av alla förluster härrörde från endast två incidenter som tillskrivs nordkoreanska hotaktörer, medan endast 9 % av de spårade projekten bedriver kontinuerlig övervakning och 4 % kombinerar revisioner, buggbounty-program och realtidsövervakning.

En central slutsats från det andra kvartalet är att 14 granskade protokoll utsattes för intrång – en tydlig indikator på den växande klyftan mellan vad en granskning av smarta kontrakt faktiskt utvärderar och var hotaktörerna faktiskt slår till. För säkerhetsexperter blottlägger dessa intrång den ödesdigra bristen i att behandla en punktvis kodgranskning som ett allomfattande säkerhetsskydd.

”Den största missuppfattningen är att en granskning är ett säkerhetscertifikat”, säger Leo Fan, grundare av Cysic. ”Det är i själva verket en avgränsad bedömning av en viss kodbas vid en viss tidpunkt. En granskning omfattar inte automatiskt signerarens enheter, molninfrastruktur, operativa behörigheter, distribuerad bytecode, senare uppgraderingar, beroenden av tredjeparter eller gamla kontrakt som fortfarande kan anropas.”

Eric Swartz, grundande delägare och chefsjurist på Panther Hollow Ventures, instämde i att det innebär en säkerhetsrisk för protokollen att betrakta granskningar som en slutgiltig lösning. ”En revision visar hur ett system såg ut vid en viss tidpunkt”, säger Swartz. ”Den garanterar inte att framtida uppgraderingar, driftsförändringar eller nya attackmetoder inte kommer att medföra risker. De starkaste teamen ser revisioner som en del av ett mycket bredare säkerhetsprogram.”

Samuel Videau, CTO på Genius, påpekade att avsnittet om omfattning i en granskningsrapport ofta avslöjar vad som inte utvärderades. ”Nästan 90 % av förlusterna under andra kvartalet härrörde från nycklar, signatärer och infrastruktur – allt utanför det avsnittet om omfattning – och 14 granskade projekt tömdes ändå på sina tillgångar”, sade Videau. ”Revisionsrapporten är inte säkerhetsprogrammet.”

Himanshu Sahay, CTO och medgrundare av Arch, betonade att revisioner inte kan stå för sig själva. ”En revision är en viktig punktvis bedömning av den kod och arkitektur som granskats, men den kan inte ta hänsyn till alla operativa risker eller framtida förändringar i ett system”, sa Sahay. ”Säkerhet måste behandlas som en pågående process.”

Att kringgå koden: Den svaga punkten i infrastrukturen utanför blockkedjan

Under tiden, i takt med att skyddet för smarta kontrakt mognar och logiken på kedjan blivit allt svårare att kompromettera, har hotaktörerna bytt inriktning på ett avgörande sätt. Istället för att bryta sig igenom hårt bevakade ytterdörrar kringgår angriparna systematiskt koden helt och hållet för att utnyttja den svaga punkten i off-chain-infrastrukturen.

”Den mest underskattade ytan är kontrollplanet utanför kedjan: signeringsenheter, procedurer för nyckelgenerering och nyckelrotation, molnidentiteter, CI/CD-pipelines, backend-tjänster, bryggvaliderare och nödadministratörsvägar”, säger Fan. ”Team säkrar ofta nyckelförvaringen men ägnar mindre uppmärksamhet åt hur nycklarna faktiskt används… när de komprometteras kan angripare skapa transaktioner som är tekniskt giltiga på kedjan, vilket gör förebyggande och upptäckt mycket svårare.”

Molnets perimeter i sig ger många Web3-utvecklare en falsk känsla av säkerhet.

”Den största missuppfattningen är att användningen av en stor molnleverantör gör en applikation säker som standard”, säger Jerald David, VD för Lynq. ”Molnleverantörerna säkrar den underliggande infrastrukturen, men teamen är fortfarande ansvariga för hur systemen konfigureras, hur inloggningsuppgifter hanteras och vem som har åtkomst.”

Videau varnade samtidigt för att en felaktig arkitektur kan upphäva multisig-skyddet. ”Hela verksamheten körs på tjänsteroller med för omfattande behörigheter och CI/CD-pipelines som kan komma åt produktionsnycklar, och om ett enda tjänstekonto kan läsa din signeringsnyckel är din multisig bara en fasad”, sa Videau. ”Föråldrade kontrakt som fortfarande innehar administratörsrättigheter är en annan sårbarhet: Kod som du släppte för två år sedan är en öppen dörr, och angripare bryr sig inte om vad du anser ingår i omfattningen.”

I takt med att institutionella investerare omkalibrerar sina riskmodeller har ribban för kapitalplacering höjts avsevärt. ”Institutionsklar” definieras inte längre av en felfri revisionsrapport, utan av bevis på operativ mognad, styrning på företagsnivå och robusta kontroller för nyckelhantering.

”Jag tittar först på operativ mognad”, sa David. ”Kan teamet tydligt förklara hur kapitalet rör sig genom systemet, var de viktigaste kontrollpunkterna finns och hur riskerna övervakas? Institutioner behöver förutsägbarhet och transparens.”

Sahay påpekade att ingen enskild kontroll i sig garanterar institutionellt stöd. ”Institutioner vill förstå hur man får åtkomst till kritiska system, hur behörigheter hanteras, hur aktiviteten övervakas och vilka processer som finns om något går fel”, sa Sahay. ”Det är kombinationen av starka kontroller, transparens och operativ disciplin som i slutändan skapar förtroende.”

När Fan utvärderar protokoll fokuserar han på behörighetskartan: vem som kan flytta tillgångar, byta ut undertecknare eller ändra säkerhetsåtgärder. ”Om jag skulle peka ut en kontroll som är mest förknippad med institutionellt förtroende, skulle det vara flerpartigodkännande för varje tillgångsförflyttning och uppgraderingsväg”, sa Fan. ”Institutioner vill ha bevis på att ensidiga åtgärder är omöjliga.”

Swartz tillägger att institutionerna prioriterar hur teamen hanterar motgångar. ”Institutionerna vet att inget protokoll är helt riskfritt”, säger Swartz. ”Det som spelar roll är om teamet har god styrning, starka interna kontroller, transparens kring risker och en tydlig plan för hur man ska agera när något går fel.”

De fem experterna är överens om att Web3 måste införa flerlagriga försvarssystem som omfattar övervakning i realtid, disciplinerad nyckelhantering och responsiva buggbounty-program för att skydda mot hot som ständigt utvecklas.

”Digitala tillgångar är i drift dygnet runt, men delar av den infrastruktur som stöder dem fungerar fortfarande enligt traditionella finansiella scheman”, påpekade David. ”I takt med att marknaden blir mer institutionell måste även den infrastruktur som stöder kapitalflöden och avveckling bli mer motståndskraftig.”

En blick framåt mot andra halvåret 2026: Omställning av försvarsstrategier

Experterna varnar samtidigt för att andra halvåret 2026 kommer att bjuda på mer av samma sak. Istället för att slösa resurser på att försöka bakåtkonstruera granskade smarta kontrakt förväntas hotaktörerna fortsätta att utnyttja den väg som erbjuder minst motstånd: operativa kontroller, mänskliga mål och nyckelinfrastruktur.

”Jag förväntar mig att operativa angrepp mot åtkomstkontroller kommer att fortsätta dominera förlusterna: social manipulation, stöld av inloggningsuppgifter, kompromettering av signatärer, intrång i molntjänster eller CI/CD-miljöer samt angrepp på valideringsinfrastruktur utanför blockkedjan”, förutspådde Fan. ”Enskilda buggar i smarta kontrakt kommer att fortsätta, men angriparna kommer att fortsätta rikta in sig på den kortaste vägen till behörighet.”

Videau avslutade med en uppmaning att anpassa säkerhetsutgifterna efter den faktiska risken: ”Satsa där förlusterna uppstår. Nästan 90 % av de stulna medlen fördes via nycklar, signatörer och infrastruktur, men ändå strömmar budgetarna fortfarande in i kontraktsgranskningar. De värsta attackerna kommer att vara de som ingen förutsåg, så bygg som om din säkerhetsperimeter redan är borta.”

Den här artikeln har översatts från engelska med hjälp av AI. Den engelska originalversionen är den auktoritativa källan; automatiska översättningar kan innehålla felaktigheter, särskilt i juridisk och regulatorisk terminologi.

Taggar i denna artikel