Кибербезопасность Web3 теряет $763,9 млн во 2 квартале 2026 года, поскольку атаки смещаются в сторону оперативного контроля

Key Takeaways
  • Hacken сообщила о краже на $763,9 млн в 67 инцидентах в сфере Web3 во II квартале 2026 года, при этом операционные компрометации стали причиной 88% потерь.
  • Компрометации ключей и инфраструктуры составили $674,5 млн, тогда как баги смарт-контрактов привели лишь к 11% потерь, несмотря на 44 инцидента.
  • Были взломаны 14 аудированных протоколов: теперь институциональные инвесторы требуют постоянного мониторинга и фреймворков для многосторонней авторизации.

Hacken сообщила, что в Q2 2026 было извлечено $763,9 миллиона в результате 67 инцидентов по кибербезопасности в Web3 — это самый тяжёлый период для безопасности Web3 с Q2 2025. Более 88% от общих потерь пришлись на операционные компрометации и сбои в управлении ключами, а не на уязвимости кода смарт-контрактов, что отражает фундаментальный сдвиг в поверхности атак Web3. В квартале были взломаны 14 аудированных протоколов: ключевые и инфраструктурные компрометации составили $674,5 миллиона, тогда как баги смарт-контрактов — хотя они и стали причиной 44 из 67 инцидентов — вызвали лишь 11% потерь. Руководители по безопасности объясняют этот сдвиг тем, что злоумышленники систематически обходят усиленный ончейн-код, чтобы атаковать офчейн-операционные контроли, устройства для подписания и облачную инфраструктуру. Институциональный капитал пересматривает приоритеты due diligence: от аудитов «на конкретный момент» к непрерывному мониторингу и многоучастническим фреймворкам авторизации в ответ на этот кризис операционной безопасности.

Данные по инцидентам за Q2 2026 показывают: 88% потерь связаны с операционными компрометациями

По данным квартального отчёта Hacken по безопасности и комплаенсу, ключевые и инфраструктурные компрометации составили 88,3% всех похищенных средств, или примерно $674,5 миллиона. Баги смарт-контрактов оставались самым распространённым типом атаки — 44 из 67 инцидентов, — но дали лишь около 11% от общих потерь. Около 75,5% всех потерь пришлись всего на два инцидента, приписанных северокорейским группам угроз, при этом лишь 9% отслеживаемых проектов ведут непрерывный мониторинг и 4% сочетают аудиты, bug bounties и live-мониторинг.

Ключевой вывод за Q2 2026: были взломаны 14 аудированных протоколов. Лео Фан, основатель Cysic, заявил: «Самое большое заблуждение — считать аудит “сертификатом безопасности”. На самом деле это ограниченная оценка конкретной кодовой базы в конкретный момент времени. Аудит не охватывает автоматически устройства для подписания, облачную инфраструктуру, операционные разрешения, развернутый байткод, последующие обновления, зависимости третьих сторон или старые контракты, которые остаются вызываемыми».

Эрик Шварц, управляющий партнёр и генеральный юрисконсульт Panther Hollow Ventures, сказал: «Аудит показывает, как система выглядела в определённый момент времени. Он не гарантирует, что будущие обновления, операционные изменения или новые методы атак не введут риски. Самые сильные команды рассматривают аудиты как часть гораздо более широкой программы безопасности».

Самюэль Видео, CTO в Genius, отметил, что раздел audit-отчёта “scope” часто раскрывает, что не оценивалось: «Почти 90% потерь за Q2 были связаны с ключами, подписантами и инфраструктурой — всё это вне того раздела scope, а 14 аудированных проектов всё равно были “слиты”. “Оценочная карточка” — не программа безопасности».

Злоумышленники обходят код смарт-контрактов, чтобы атаковать офчейн-инфраструктуру

По мере того как защиты смарт-контрактов зрелят и ончейн-логика всё труднее поддаётся компрометации, злоумышленники сместили фокус на эксплуатацию офчейн-инфраструктуры. Фан заявил: «Самая недооценённая поверхность — это офчейн control plane: устройства для подписания, процедуры генерации и ротации ключей, облачные идентичности, CI/CD-пайплайны, бэкенд-сервисы, валидаторы мостов и аварийные админ-пути. Команды часто защищают хранилище ключей, но уделяют меньше внимания тому, как ключи на самом деле используются... Когда ключи оказываются скомпрометированы, атакующие могут создавать транзакции, которые технически валидны ончейн, а это делает предотвращение и обнаружение гораздо сложнее».

Джеральд Дэвид, CEO Lynq, высказался о допущениях насчёт облачной безопасности: «Самое большое допущение — что использование крупного облачного провайдера “по умолчанию” делает приложение безопасным. Облачные провайдеры защищают базовую инфраструктуру, но команды всё равно отвечают за то, как настроены системы, как управляются учётные данные и у кого есть доступ».

Видео предупредил, что некорректная архитектура может обнулить защиту multisig: «Вся операция работает на переуполномоченных сервисных ролях и CI/CD-пайплайнах, которые могут касаться production-ключей, и если одна service account может читать ваш signing key, ваш multisig становится “театром”. Устаревшие контракты, которые всё ещё имеют админ-права, — ещё один вектор: код, который вы отправили два года назад, остаётся открытой дверью, и атакующим не важно, что вы считаете “в scope”».

Институциональные распределители меняют требования к безопасности, выходя за рамки аудитов

Переоценивая модели риска, институциональные распределители подняли планку для размещения капитала. Дэвид сказал: «Я в первую очередь смотрю на операционную зрелость. Может ли команда чётко объяснить, как капитал проходит через систему, где находятся контрольные точки и как отслеживаются риски? Институтам нужна предсказуемость и прозрачность».

Химаншу Сахай, CTO и сооснователь Arch, отметил: «Институции хотят понимать, как получают доступ к критически важным системам, как управляются разрешения, как мониторится активность и какие процессы предусмотрены, если что-то пойдёт не так. Именно сочетание сильных контролей, прозрачности и операционной дисциплины в итоге создаёт доверие».

Фан при оценке протоколов делает акцент на карте привилегий: «Если бы мне нужно было выделить один контроль, наиболее связанный с институциональной уверенностью, это было бы многостороннее (multiparty) разрешение через каждый путь перемещения активов и обновления. Институции хотят иметь доказательства, что одностороннее действие невозможно».

Шварц добавил: «Институции знают, что ни один протокол не является полностью лишённым рисков. Важно, есть ли у команды хорошее управление, сильные внутренние контроли, прозрачность по рискам и понятный план действий, когда что-то идёт не так».

Пятеро экспертов согласны, что Web3 должен внедрять многоуровневые системы защиты, включающие мониторинг в реальном времени, дисциплинированное управление ключами и оперативные bug bounties, чтобы защититься от развивающихся угроз. Дэвид отметил: «Цифровые активы работают круглосуточно, но части инфраструктуры, которые поддерживают их работу, всё ещё функционируют по традиционным финансовым графикам. По мере того как рынок становится более институциональным, инфраструктура, обеспечивающая перемещение и расчёты капитала, также должна становиться более устойчивой».

Эксперты по безопасности прогнозируют продолжение операционных атак во H2 2026

Эксперты предупреждают, что во H2 2026 продолжатся операционные атаки. Фан спрогнозировал: «Я ожидаю, что атаки на операционный контроль доступа продолжат доминировать в потерях: социальная инженерия, кража учётных данных, компрометация подписантов, вторжение в облако или CI/CD и атаки на офчейн-инфраструктуру валидаторов. Отдельные баги смарт-контрактов будут продолжаться, но атакующие будут продолжать нацеливаться на самый короткий путь к полномочиям».

Видео подвёл итог: «Тратьте там, где находятся потери. Почти 90% похищенных средств перемещались через ключи, подписантов и инфраструктуру, однако бюджеты всё равно текут в аудиты контрактов. Самые худшие атаки — это те, которых никто не ожидал, поэтому выстраивайте защиту так, будто ваш периметр уже исчез».

Часто задаваемые вопросы

Что стало причиной потерь в $763,9 миллиона в безопасности Web3 во Q2 2026?

Hacken сообщила, что 88,3% от $763,9 миллиона украденных средств по 67 инцидентам пришлись на ключевые и инфраструктурные компрометации, а не на уязвимости смарт-контрактов. Около 75,5% всех потерь пришлись всего на два инцидента, приписанных северокорейским группам угроз, при этом баги смарт-контрактов — хотя они и составляли 44 из 67 инцидентов — дали лишь 11% от общих потерь.

Почему в Q2 2026 были взломаны 14 аудированных протоколов?

Эксперты по безопасности объясняют, что аудиты — это ограниченные по времени оценки кода в конкретный момент, и они не охватывают устройства для подписания, облачную инфраструктуру, операционные разрешения или офчейн-системы контроля. Самюэль Видео отметил, что почти 90% потерь за Q2 пришлись на ключи, подписантов и инфраструктуру — всё это вне типичных разделов scope аудитов.

Какие меры безопасности сейчас требуют институциональные инвесторы от протоколов Web3?

Лео Фан заявил, что институции хотят иметь доказательства многосторонней авторизации через каждый путь перемещения активов и обновления, чтобы односторонние действия были невозможны. Химаншу Сахай отметил, что институции требуют понимать, как получают доступ к критически важным системам, как управляются разрешения, как мониторится активность и какие процессы предусмотрены, если что-то пойдёт не так.

Дисклеймер: Информация на этой странице может быть получена из источников третьих сторон и предоставляется только для ознакомления. Она не отражает взгляды или мнения Gate и не является финансовой, инвестиционной или юридической рекомендацией. Торговля виртуальными активами связана с высоким риском. Пожалуйста, не основывайте свои решения исключительно на данных этой страницы. Подробнее смотрите в Дисклеймере.
комментарий
0/400
Нет комментариев