Hacken повідомив, що в Q2 2026 було вилучено $763,9 млн у межах 67 інцидентів із безпеки Web3, що стало найкритичнішим періодом для безпеки Web3 з Q2 2025. Понад 88% від загальних втрат походили з операційних компрометацій і збоїв у керуванні ключами, а не з уразливостей коду смарт-контрактів, що відображає фундаментальний зсув у площині атак у Web3. За квартал було скомпрометовано 14 аудованих протоколів: компрометації ключів та інфраструктури становили $674,5 млн, тоді як баги смарт-контрактів — хоч і спричинили 44 з 67 інцидентів — спричинили лише 11% втрат. Лідери з безпеки пояснюють цей зсув тим, що актори загроз систематично обходили захищений ончейн-код, щоб експлуатувати офчейн-операційні контролі, пристрої для підписання та хмарну інфраструктуру. Інституційний капітал коригує пріоритети належної перевірки: від аудитів у певний момент часу до безперервного моніторингу та рамок авторизації за участі кількох сторін у відповідь на цю кризу операційної безпеки.
Дані про інциденти Q2 2026: 88% втрат спричинені операційними компрометаціями
Згідно з квартальним звітом Hacken із безпеки та комплаєнсу, компрометації ключів і інфраструктури становили 88,3% усіх викрадених коштів, або приблизно $674,5 млн. Баги смарт-контрактів лишалися найпоширенішим типом атаки — 44 з 67 інцидентів, — але спричинили лише приблизно 11% від усіх втрат. Приблизно 75,5% усіх втрат припали лише на два інциденти, пов’язані з північнокорейськими акторами загроз, тоді як лише 9% відстежуваних проєктів підтримують безперервний моніторинг і 4% поєднують аудити, bug bounties та live monitoring.
Ключовим висновком Q2 2026 стало те, що було скомпрометовано 14 аудованих протоколів. Лео Фан, засновник Cysic, заявив: «Найбільше хибне уявлення — що аудит є сертифікатом безпеки. Насправді це сфокусована оцінка певної кодової бази в конкретний момент часу. Аудит не охоплює автоматично пристрої для підписання, хмарну інфраструктуру, операційні дозволи, розгорнутий bytecode, пізніші оновлення, залежності від сторонніх компонентів або старі контракти, які залишаються викликабельними».
Ерік Свартц, засновник і керівний партнер та генеральний юрист Panther Hollow Ventures, сказав: «Аудит показує, як виглядала система в конкретний момент часу. Він не гарантує, що майбутні оновлення, операційні зміни або нові методи атак не внесуть ризик. Найсильніші команди розглядають аудити лише як одну частину набагато ширшої програми безпеки».
Самуель Відео, CTO Genius, зазначив, що розділ scope в аудиторському звіті часто показує, що не оцінювали: «Майже 90% втрат у Q2 прийшлися на ключі, підписувачів (signers) і інфраструктуру — усе поза межами того scope section, — і 14 аудованих проєктів усе одно “злили”. Оцінка на кшталт “report card” — це не програма безпеки».
Актори загроз обходять код смарт-контрактів, щоб атакувати офчейн-інфраструктуру
Оскільки захист смарт-контрактів розвивається, а ончейн-логіка дедалі складніше піддається компрометації, актори загроз змістили фокус на експлуатацію офчейн-інфраструктури. Фан заявив: «Найнедооціненіша площина — це офчейн control plane: пристрої підписання, процедури генерації та ротації ключів, хмарні ідентичності, CI/CD-пайплайни, бекенд-сервіси, валідатори для мостів (bridge validators) та emergency admin paths. Команди часто захищають сховище ключів, але менше уваги приділяють тому, як ключі фактично використовуються… коли ключі скомпрометовані, атакувальники можуть створювати транзакції, які технічно валідні ончейн, тож запобігання і виявлення стають значно складнішими».
Джеральд Девід, CEO Lynq, розповів про припущення щодо безпеки хмари: «Найбільше припущення — що використання великого хмарного провайдера робить застосунок безпечним “за замовчуванням”. Хмарні провайдери захищають базову інфраструктуру, але команди все ще відповідають за те, як налаштовані системи, як керуються облікові дані та хто має доступ».
Відео попередив, що некоректна архітектура може нівелювати захист multisig: «Уся операція працює на over-permissioned service roles і CI/CD-пайплайнах, які можуть діставати до production keys, і якщо один service account може прочитати ваш ключ для підписання, ваш multisig — це вистава. Депрекейчені контракти, які все ще мають адмін-права, — це ще один вектор: код, який ви відправили два роки тому, залишається “живими дверима”, і атакувальникам байдуже, що ви вважаєте scope».
Інституційні алокаторі змінюють вимоги до безпеки: далі, ніж аудити
Оскільки інституційні алокаторі переглядають свої моделі ризику, планка для розміщення капіталу зросла. Девід заявив: «Я починаю з операційної зрілості. Чи може команда чітко пояснити, як капітал рухається через систему, де ключові точки контролю й як відстежуються ризики? Інституціям потрібні передбачуваність і прозорість».
Хіманшу Сахай, CTO і співзасновник Arch, зазначив: «Інституції хочуть розуміти, як отримують доступ до критичних систем, як керуються дозволами, як моніториться активність і які процеси існують, якщо щось піде не так. Саме поєднання сильних контролів, прозорості та операційної дисципліни зрештою формує довіру».
Фан під час оцінювання протоколів фокусується на privilege map: «Якби мені треба було визначити один контроль, найбільше пов’язаний із довірою інституцій, то це multiparty authorization на кожному шляху переміщення активів і оновлення. Інституції хочуть мати доказ, що односторонні дії неможливі».
Свартц додав: «Інституції розуміють, що жоден протокол не є повністю безризиковим. Важливо, чи має команда добре управління (governance), сильні внутрішні контролі, прозорість щодо ризику та чіткий план реагування, коли щось піде не так».
П’ятеро експертів погоджуються: Web3 має запровадити багаторівневі стекі захисту, що включають моніторинг у реальному часі, дисципліноване керування ключами та оперативні bug bounties, щоб захищатися від еволюційних загроз. Девід зазначив: «Цифрові активи працюють цілодобово, але частини інфраструктури, які їх підтримують, і далі працюють за традиційними графіками фінансового сектору. Коли ринок стає більш інституційним, інфраструктура, яка підтримує рух і розрахунки капіталу, також має бути більш стійкою».
Експерти з безпеки прогнозують подальші операційні атаки в H2 2026
Експерти попереджають, що у H2 2026 триватимуть операційні атаки. Фан спрогнозував: «Я очікую, що операційні атаки на доступ контрольуватимуть домінування втрат: social engineering, крадіжка облікових даних, компрометація signers, проникнення в хмару або через CI/CD та атаки на офчейн-валідаторну інфраструктуру. Окремі баги смарт-контрактів також триватимуть, але атакувальники й далі націлюватимуться на найкоротший шлях до авторитету (authority)».
Відео підсумував: «Витрачайте там, де втрати. Майже 90% вкрадених коштів рухалися через ключі, signers і інфраструктуру, однак бюджети все ще ллються в аудити контрактів. Найгірші атаки — це ті, яких ніхто не передбачив, тож будуйте так, ніби ваш периметр уже зник».
FAQ
Що спричинило втрати на $763,9 млн у безпеці Web3 під час Q2 2026?
Hacken повідомив, що 88,3% від $763,9 млн викрадених коштів у межах 67 інцидентів походили від компрометацій ключів і інфраструктури, а не від вразливостей смарт-контрактів. Близько 75,5% усіх втрат виникли лише в двох інцидентах, пов’язаних із північнокорейськими акторами загроз, тоді як баги смарт-контрактів — хоч і становили 44 з 67 інцидентів — спричинили лише 11% від загальних втрат.
Чому в Q2 2026 були скомпрометовані 14 аудованих протоколів?
Експерти з безпеки пояснюють, що аудити — це сфокусовані оцінки коду в певний момент часу, і вони не охоплюють пристрої для підписання, хмарну інфраструктуру, операційні дозволи чи офчейн-системи контролю. Самуель Відео зазначив, що майже 90% втрат у Q2 прийшлися на ключі, signers та інфраструктуру — усе поза типовими секціями scope в аудитах.
Які елементи безпеки тепер вимагають інституційні інвестори від протоколів Web3?
Лео Фан заявив, що інституції хочуть доказів multiparty authorization на кожному шляху переміщення активів і оновлення, щоб односторонні дії були неможливі. Хіманшу Сахай зазначив, що інституції потребують розуміння того, як отримують доступ до критичних систем, як керуються дозволами, як моніториться активність і які процеси існують, якщо щось піде не так.