Институциональный Web3-рынок переходит к постоянной верификации безопасности

Институциональные участники рынка цифровых активов все меньше полагаются на разовые аудиты и все больше — на постоянное подтверждение защищенности системы, инфраструктуры и операционной среды, поскольку потери от инцидентов безопасности, связанных с уязвимостями кода, составляют лишь около 11% от общего ущерба.
Компания Hacken, специализирующаяся на кибербезопасности Web3-проектов, зафиксировала во втором квартале 2026 года 67 инцидентов безопасности, ущерб от которых составил $763,97 млн. При этом 88,3% похищенных средств пришлось на компрометацию ключей, подписантов и инфраструктуры, а не на ошибки кода. На этом фоне Hacken фиксирует сдвиг в модели доверия институциональных участников рынка, которые переходят на постоянную верификацию состояния систем в контексте их защищенности.
По данным отчета, квартал стал самым тяжелым для Web3-индустрии со II квартала 2025 года. Так, потери выросли на 58,3% по сравнению с I кварталом 2026 года, когда они составляли $482,7 млн, и снизились на 25,9% относительно II квартала 2025 года. При этом наиболее частыми инцидентами оставались уязвимости смарт-контрактов — 44 из 67 случаев, однако их совокупный ущерб составил лишь $87,7 млн — около 11% от общего объема.
Наиболее масштабные инциденты были обусловлены проблемами в инфраструктуре и операционных процессах. Крупнейшие среди них:
- KelpDAO — $292 млн;
- Drift Protocol — $285 млн;
- Humanity Protocol — $31 млн.
Hacken отдельно отмечает первый подтвержденный случай использования промпт-инъекции (prompt injection), который привел к несанкционированному движению средств между AI-агентом Grok и платформой Bankr и завершился переводом токенов стоимостью около $174 тыс.
В отчете компания подчеркивает, что привычные сигналы доверия — наличие аудита, длительная история проекта и высокий объем заблокированной стоимости — не показали себя надежным фильтром рисков. Среди пострадавших были и проекты, прошедшие многократные аудиты безопасности, и проекты с многолетней историей. На этом фоне Hacken предлагает смотреть на безопасность шире — учитывать не только надежность кода, но и защищенность ключевой инфраструктуры и критически значимых сторонних компонентов, а также эффективность мониторинга, готовность к реагированию на инциденты и способность противостоять операционным сбоям.
Напомним, буквально на днях был опубликован подкаст Money Rewired от CoinsPaid Media в котором Ев Брошеван, CEO и сооснователь Hacken, рассказала о том, как меняется криптобезопасность Web3-проектов по мере расширения реальных институциональных сценариев применения.
