У другому кварталі 2026 року зловмисники викрали 763,9 млн доларів у результаті 67 інцидентів, що зробило цей період найнебезпечнішим для безпеки Web3 з другого кварталу 2025 року. Випадки порушення безпеки в протоколах, що пройшли аудит, висвітлили поширену в галузі помилку: сприйняття одноразового аудиту коду як гарантії повної безпеки.
Збитки на суму 763,9 млн доларів: чому аудит смарт-контрактів не зміг запобігти найгіршому кварталу для Web3

Основні висновки
- За даними Hacken, у 2-му кварталі 2026 року в результаті 67 інцидентів, пов’язаних із безпекою Web3, було викрадено 763,9 млн доларів.
- Понад 88 % загальних збитків припадає не на недоліки смарт-контрактів, а на порушення операційних процесів та системи управління ключами.
- Експерти з безпеки, такі як Лео Фан, очікують, що у другому півріччі 2026 року зловмисники будуть націлюватися на засоби оперативного контролю, а не на код.
Аналіз безпеки за 2-й квартал 2026 року
Другий квартал 2026 року став найскладнішим періодом для безпеки Web3 з часів другого кварталу 2025 року: зловмисники викрали 763,9 млн доларів у результаті 67 інцидентів безпеки. Визначальною зміною цього кварталу стало кардинальне перетворення профілів вразливостей: кодом більше не є основною поверхнею атаки; нею стали операційні механізми контролю та управління ключами.
Понад 88 % загальних збитків було спричинено порушеннями операційної безпеки, а не недоліками в логіці смарт-контрактів. Інституційні інвестори вже адаптуються до цих змін, зміщуючи пріоритети комплексної перевірки з одноразових аудитів на безперервний моніторинг, управління привілейованим доступом та системи авторизації з участю багатьох сторін.
Згідно з квартальним звітом Hacken про безпеку та дотримання вимог, компрометація ключів та інфраструктури становила 88,3 % усіх викрадених коштів, або близько 674,5 млн доларів. Помилки в смарт-контрактах залишилися найпоширенішим типом атак — 44 з 67 інцидентів — але становили лише приблизно 11 % загальних збитків. Приблизно 75,5 % усіх збитків припадає лише на два інциденти, пов’язані з північнокорейськими зловмисниками, тоді як лише 9 % відстежуваних проєктів забезпечують постійний моніторинг, а 4 % поєднують аудити, програми винагород за виявлення помилок та моніторинг у режимі реального часу.
Одним із головних висновків другого кварталу є те, що було зламано 14 перевірених протоколів — це яскравий показник розриву, що поглиблюється, між тим, що насправді оцінює аудит смарт-контрактів, і тим, куди насправді наносять удари зловмисники. Для експертів з безпеки ці злами оголюють фатальний недолік підходу, коли одномоментний огляд коду розглядається як всеосяжний захисний щит.
«Найбільша помилка полягає в тому, що аудит сприймається як сертифікат безпеки», — зазначив Лео Фан, засновник компанії Cysic. «Насправді це обмежена за обсягом оцінка конкретної кодової бази на певний момент часу. Аудит автоматично не охоплює пристрої підписувачів, хмарну інфраструктуру, операційні дозволи, розгорнутий байт-код, подальші оновлення, залежності від сторонніх компонентів або старі контракти, які залишаються доступними для виклику».
Ерік Свартц, засновник, генеральний партнер та головний юрисконсульт Panther Hollow Ventures, підтримав думку, що розгляд аудитів як кінцевої мети залишає протоколи вразливими. «Аудит показує, як система виглядала в конкретний момент часу», — зазначив Свартц. «Він не гарантує, що майбутні оновлення, операційні зміни чи нові методи атак не створять ризику. Найсильніші команди розглядають аудити як одну зі складових набагато ширшої програми безпеки».
Самуель Відо, технічний директор компанії Genius, зазначив, що розділ аудиторського звіту, присвячений обсягу перевірки, часто виявляє те, що не було оцінено. «Майже 90 % збитків у другому кварталі були пов’язані з ключами, підписантами та інфраструктурою — усі ці елементи не входили до зазначеного обсягу перевірки, і 14 проаудитованих проєктів все одно зазнали витоку коштів», — сказав Відо. «Звіт про результати — це не програма безпеки».
Хіманшу Сахай, технічний директор та співзасновник Arch, наголосив, що аудити не можуть існувати ізольовано. «Аудит — це важлива оцінка коду та архітектури на певний момент часу, але він не може врахувати всі операційні ризики чи майбутні зміни в системі», — зазначив Сахай. «Безпеку потрібно розглядати як безперервний процес».
Обхід коду: вразливе місце позаланцюгової інфраструктури
Тим часом, у міру вдосконалення засобів захисту смарт-контрактів та ускладнення можливості порушення логіки в ланцюжку, зловмисники рішуче змінили тактику. Замість того, щоб прориватися через ретельно охоронювані «вхідні двері», зловмисники систематично повністю обходять код, щоб скористатися вразливим місцем позаланцюгової інфраструктури.
«Найбільш недооціненою поверхнею атаки є позаланцюгова площина управління: пристрої підписувачів, процедури генерації та ротації ключів, хмарні ідентифікатори, конвеєри CI/CD, сервіси бекенду, валідатори мостів та шляхи екстреного адміністрування», — зазначив Фан. «Команди часто забезпечують безпеку сховищ ключів, але приділяють менше уваги тому, як ці ключі фактично використовуються… У разі компрометації зловмисники можуть створювати транзакції, які технічно є дійсними в ланцюгу, що значно ускладнює їх запобігання та виявлення».
Сам периметр хмарного середовища створює у багатьох розробників Web3 помилкове відчуття безпеки.
«Найпоширенішим припущенням є те, що використання великого хмарного провайдера робить додаток безпечним за замовчуванням», — зазначив Джеральд Девід, генеральний директор Lynq. «Хмарні провайдери забезпечують безпеку базової інфраструктури, але команди все одно несуть відповідальність за те, як налаштовуються системи, як управляються облікові дані та хто має доступ».
Тим часом Відео попередив, що неправильна архітектура може звести нанівець захист за допомогою мультипідпису. «Уся операція працює на основі ролей служб із надмірними правами та конвеєрів CI/CD, які можуть отримати доступ до виробничих ключів, і якщо хоча б один обліковий запис служби може зчитати ваш ключ підпису, ваш мультипідпис — це лише імітація», — сказав Відео. «Ще одним вектором є застарілі контракти, які досі зберігають адміністративні права: код, який ви випустили два роки тому, є відкритими дверима, і зловмисникам байдуже, що ви вважаєте в межах сфери застосування».
У міру того як інституційні інвестори переглядають свої моделі ризиків, планка для розміщення капіталу значно підвищилася. Поняття «готовий для інституційних інвесторів» більше не визначається лише чистим аудиторським звітом, а підтвердженням операційної зрілості, корпоративного рівня управління та надійних механізмів контролю за ключами.
«Я в першу чергу звертаю увагу на операційну зрілість», — сказав Девід. «Чи може команда чітко пояснити, як капітал рухається через систему, де знаходяться ключові точки контролю та як здійснюється моніторинг ризиків? Інституціональним інвесторам потрібні передбачуваність і прозорість».
Сахай зазначив, що жоден окремий механізм контролю сам по собі не гарантує інституційної підтримки. «Інституційні інвестори хочуть розуміти, як здійснюється доступ до критично важливих систем, як управляються дозволи, як здійснюється моніторинг діяльності та які процеси передбачені на випадок, якщо щось піде не так», — сказав Сахай. «Саме поєднання надійних механізмів контролю, прозорості та операційної дисципліни в кінцевому підсумку формує довіру».
Оцінюючи протоколи, Фан зосереджується на карті привілеїв: хто може переміщувати активи, замінювати підписантів або змінювати заходи безпеки. «Якби мені довелося визначити один механізм контролю, який найбільше пов’язаний з довірою інституційних інвесторів, це була б багатостороння авторизація на кожному етапі переміщення активів та оновлення», — сказав Фан. «Інституційні інвестори хочуть мати докази того, що односторонні дії неможливі».
Сварц додав, що інституції надають пріоритет тому, як команди справляються з труднощами. «Інституції знають, що жоден протокол не є повністю позбавленим ризиків», — сказав Сварц. «Важливо те, чи має команда належне управління, надійні внутрішні заходи контролю, прозорість щодо ризиків та чіткий план реагування на випадок, якщо щось піде не так».
П’ятеро експертів сходяться на думці, що Web3 має впровадити багаторівневі системи захисту, що включають моніторинг у реальному часі, дисципліноване управління ключами та оперативні програми винагород за виявлення вразливостей для захисту від нових загроз.
«Цифрові активи функціонують цілодобово, але частини інфраструктури, що їх підтримують, досі працюють за традиційними фінансовими графіками», — зазначив Девід. «У міру того, як ринок стає все більш інституціоналізованим, інфраструктура, що забезпечує рух і розрахунки капіталу, також має стати більш стійкою».
Погляд у майбутнє: друге півріччя 2026 року — переорієнтація систем захисту
Тим часом експерти попереджають, що друга половина 2026 року принесе ще більше того самого. Очікується, що замість того, щоб витрачати час на спроби реверс-інжинірингу перевірених смарт-контрактів, зловмисники й надалі будуть обирати шлях найменшого опору: операційні засоби контролю, людські цілі та ключову інфраструктуру.
«Я очікую, що атаки на оперативний контроль доступу й надалі будуть основною причиною збитків: соціальна інженерія, крадіжка облікових даних, компрометація підписувачів, вторгнення в хмарні середовища або системи CI/CD, а також атаки на інфраструктуру позаланцюгових валідаторів», — прогнозує Фан. «Поодинокі помилки в смарт-контрактах будуть траплятися й надалі, але зловмисники й надалі обиратимуть найкоротший шлях до отримання повноважень».
Відео завершив свій виступ закликом привести витрати на безпеку у відповідність до реальних ризиків: «Витрачайте кошти там, де виникають збитки. Майже 90 % викрадених коштів пройшли через ключі, підписувачів та інфраструктуру, проте бюджети й досі спрямовуються на аудит контрактів. Найгіршими будуть ті атаки, яких ніхто не передбачив, тому будуйте систему так, ніби ваш периметр безпеки вже зник».
Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.

















