ru
Назад к списку

Сдвиг на 763,9 млн долларов: почему аудит смарт-контрактов не смог предотвратить худший квартал в истории Web3

source-logo  news.bitcoin.com 1 ч
image

Анализ инцидентов безопасности во 2-м квартале 2026 года

Второй квартал 2026 года стал самым тяжелым периодом для безопасности Web3 со второго квартала 2025 года: злоумышленники похитили 763,9 млн долларов в результате 67 инцидентов безопасности. Определяющим сдвигом в этом квартале стало кардинальное изменение профилей уязвимостей: коды больше не являются основной поверхностью атаки; ею стали средства операционного контроля и управление ключами.

Более 88 % общих убытков были вызваны компрометацией операционных систем, а не недостатками в логике смарт-контрактов. Институциональный капитал уже адаптируется к этой ситуации, перенося приоритеты в области due diligence с разовых аудитов на непрерывный мониторинг, управление привилегированным доступом и системы авторизации с участием нескольких сторон.

Согласно квартальному отчету Hacken по безопасности и соблюдению нормативных требований, на компрометацию ключей и инфраструктуры пришлось 88,3 % всех похищенных средств, или около 674,5 млн долларов. Ошибки в смарт-контрактах остались самым распространенным типом атак — 44 из 67 инцидентов — но составили лишь примерно 11 % от общего объема убытков. Около 75,5 % всех убытков пришлось на долю всего двух инцидентов, связанных с северокорейскими злоумышленниками, в то время как лишь 9 % отслеживаемых проектов осуществляют непрерывный мониторинг, а 4 % сочетают аудиты, программы по поиску уязвимостей и мониторинг в режиме реального времени.

Один из ключевых выводов второго квартала заключается в том, что 14 прошедших аудит протоколов подверглись взлому — это яркий показатель растущего разрыва между тем, что на самом деле оценивает аудит смарт-контрактов, и тем, где на самом деле наносят удары злоумышленники. Для экспертов по безопасности эти взломы обнажают фатальный недостаток подхода, при котором однократная проверка кода в определенный момент времени рассматривается как всеобъемлющий защитный щит.

«Самое большое заблуждение заключается в том, что аудит — это сертификат безопасности», — сказал Лео Фан, основатель Cysic. «На самом деле это оценка конкретной кодовой базы в определённый момент времени в определённых рамках. Аудит автоматически не охватывает устройства подписантов, облачную инфраструктуру, операционные разрешения, развернутый байт-код, последующие обновления, зависимости от сторонних компонентов или старые контракты, которые по-прежнему доступны для вызова».

Эрик Свортц, генеральный партнер-учредитель и главный юрисконсульт Panther Hollow Ventures, поддержал эту точку зрения, отметив, что рассмотрение аудитов как конечной цели оставляет протоколы уязвимыми. «Аудит показывает, как система выглядела в конкретный момент времени», — сказал Свортц. «Он не гарантирует, что будущие обновления, операционные изменения или новые методы атак не создадут рисков. Самые сильные команды рассматривают аудиты как одну из составляющих гораздо более широкой программы безопасности».

Сэмюэл Видо (Samuel Videau), технический директор компании Genius, отметил, что раздел «Объем аудита» в отчёте часто показывает, что именно не было проверено. «Почти 90 % убытков во втором квартале были связаны с ключами, подписантами и инфраструктурой — всё это не входило в указанный раздел, и 14 прошедших аудит проектов всё равно были ограблены», — сказал Видо. «Отчет — это не программа безопасности».

Химаншу Сахай, технический директор и соучредитель Arch, подчеркнул, что аудиты не могут существовать в изоляции. «Аудит — это важная оценка кода и архитектуры на определенный момент времени, но он не может учесть все операционные риски или будущие изменения в системе», — сказал Сахай. «К безопасности нужно подходить как к непрерывному процессу».

Обход кода: уязвимое место внецепочечной инфраструктуры

Между тем, по мере того как средства защиты смарт-контрактов совершенствуются, а логику внутри цепочки становится всё сложнее взломать, злоумышленники решительно изменили тактику. Вместо того чтобы прорываться через тщательно охраняемые «входные двери», злоумышленники систематически полностью обходят код, чтобы воспользоваться уязвимостями внецепочечной инфраструктуры.

«Наиболее недооцененной уязвимой поверхностью является внецепочечная плоскость управления: устройства-подписчики, процедуры генерации и ротации ключей, облачные идентификаторы, конвейеры CI/CD, бэкенд-сервисы, валидаторы мостов и аварийные пути доступа администратора», — сказал Фан. «Команды часто обеспечивают безопасность хранилищ ключей, но уделяют меньше внимания тому, как ключи фактически используются… В случае взлома злоумышленники могут формировать транзакции, которые с технической точки зрения являются действительными в цепочке, что значительно затрудняет их предотвращение и обнаружение».

Сам периметр облачной инфраструктуры создает у многих разработчиков Web3 ложное чувство безопасности.

«Самое распространенное заблуждение заключается в том, что использование крупного облачного провайдера по умолчанию делает приложение безопасным», — сказал Джеральд Дэвид, генеральный директор Lynq. «Облачные провайдеры обеспечивают безопасность базовой инфраструктуры, но команды по-прежнему несут ответственность за то, как настроены системы, как управляются учетные данные и кто имеет доступ».

Видо, тем временем, предупредил, что неправильная архитектура может свести на нет защиту с помощью мультиподписи. «Вся операция работает на основе сервисных ролей с чрезмерными правами и конвейеров CI/CD, которые могут получить доступ к производственным ключам, и если одна учетная запись сервиса может прочитать ваш ключ подписи, ваша мультиподпись — всего лишь показуха», — сказал Видо. «Еще одним вектором угрозы являются устаревшие контракты, по-прежнему обладающие правами администратора: код, который вы выпустили два года назад, — это открытая лазейка, и злоумышленникам наплевать на то, что вы считаете входящим в сферу ответственности».

По мере того как институциональные инвесторы пересматривают свои модели рисков, планка для размещения капитала значительно повысилась. «Готовность к работе с институциональными инвесторами» больше не определяется чистым аудиторским отчётом, а подтверждением операционной зрелости, корпоративного уровня управления и надёжных механизмов управления ключами.

«В первую очередь я обращаю внимание на операционную зрелость», — сказал Дэвид. «Может ли команда чётко объяснить, как капитал движется по системе, где находятся ключевые точки контроля и как осуществляется мониторинг рисков? Институциональным инвесторам нужны предсказуемость и прозрачность».

Сахай отметил, что ни один механизм контроля сам по себе не гарантирует институциональной поддержки. «Институциональные инвесторы хотят понимать, как осуществляется доступ к критически важным системам, как управляются разрешения, как отслеживается активность и какие процессы предусмотрены на случай непредвиденных ситуаций», — сказал Сахай. «Именно сочетание надежных механизмов контроля, прозрачности и операционной дисциплины в конечном итоге укрепляет доверие».

При оценке протоколов Фан уделяет особое внимание карте привилегий: кто может перемещать активы, заменять подписантов или изменять меры безопасности. «Если бы мне пришлось выделить один механизм контроля, наиболее тесно связанный с доверием институциональных инвесторов, это была бы многосторонняя авторизация на каждом этапе перемещения активов и обновления», — сказал Фан. «Институциональные инвесторы хотят видеть доказательства того, что односторонние действия невозможны».

Свортц добавил, что учреждения уделяют первостепенное внимание тому, как команды справляются с неблагоприятными ситуациями. «Учреждения знают, что ни один протокол не является полностью свободным от рисков», — сказал Свортц. «Важно то, есть ли у команды эффективное управление, надежные механизмы внутреннего контроля, прозрачность в отношении рисков и четкий план действий на случай непредвиденных ситуаций».

Пятеро экспертов сходятся во мнении, что Web3 должен внедрить многоуровневые системы защиты, включающие мониторинг в режиме реального времени, дисциплинированное управление ключами и оперативные программы по поиску уязвимостей, чтобы защититься от постоянно развивающихся угроз.

«Цифровые активы работают круглосуточно, но отдельные части инфраструктуры, обеспечивающей их функционирование, по-прежнему работают в соответствии с традиционными финансовыми графиками», — отметил Дэвид. «По мере того как рынок становится все более институциональным, инфраструктура, обеспечивающая движение и расчеты капитала, также должна становиться более устойчивой».

Взгляд на вторую половину 2026 года: перестройка систем защиты

Между тем эксперты предупреждают, что во второй половине 2026 года ситуация останется прежней. Ожидается, что вместо того, чтобы тратить ресурсы на попытки реверс-инжиниринга прошедших аудит смарт-контрактов, злоумышленники будут по-прежнему выбирать путь наименьшего сопротивления: операционные механизмы контроля, человеческие мишени и ключевую инфраструктуру.

«Я ожидаю, что атаки, направленные на обход средств операционного контроля доступа, по-прежнему будут основной причиной убытков: социальная инженерия, кража учетных данных, компрометация лиц, имеющих право подписи, вторжения в облачные системы или системы CI/CD, а также атаки на внецепочечную инфраструктуру валидаторов», — предсказал Фан. «Отдельные уязвимости смарт-контрактов будут по-прежнему встречаться, но злоумышленники будут продолжать выбирать кратчайший путь к получению прав доступа».

Видо завершил свое выступление призывом привести расходы на безопасность в соответствие с реальными рисками: «Вкладывайте средства туда, где возникают убытки. Почти 90 % похищенных средств прошли через ключи, подписантов и инфраструктуру, однако бюджеты по-прежнему направляются на аудит контрактов. Самыми опасными будут те атаки, которые никто не предсказал, поэтому создавайте защиту так, как будто ваш периметр уже пробит».

news.bitcoin.com