TGViewer
Noobing Security Research Noobing Security Research @web3securityresearch · 278 subscribers
Post #82 426
Безопасность в Web3 в Q1 2026. Куда мы катимся?

В первом квартале 2026 года было похищено 450kk$+, причем 285 из них потерял DRIFT и этот взлом был сделан без затрагивания кода контрактов, только социальная инженерия с кражей приватных ключей

Если говорить о взломах, связанных с кодом, то в них было похищено 169kk$ в 55 инцидентах. При этом ни один из взломов не был zero-day, то есть каждый из этих взломов мог быть предотвращен. Внутри этих 169 миллионов 43% (64.5) средств были украдены через компрометацию приватных ключей

Таким образом, два самых опасных вектора в Q1:
- Private Key Compromise
- Social Engineering on Multisig Signers

Помимо хорошо известных аудиторам:
- Flashloan-Assisted Oracle Manipulation
- Deflationary Token Burn Mechanism Exploits
- Missing Access Control on Privileged Functions
- Cross-Chain Message Spoofing and Bridge Logic Flaws
- UniswapV4 Hook Vulnerabilities
- Governance Manipulation via Flash Loans

В топ-10 присутствуют два типа атак, которые эксплуатируют области, как правило не подвергающиеся анализу безопасности в web3 компаниях:
- Supply Chain Attacks (npm, Browser Extensions, CI/CD)
- Frontend DNS Hijacking and Script Injection

Что касается AI, то его используют как атакующие, так и защитники. Новые инструменты появляются каждую неделю, но серебряной пули пока не существует.

Способность AI анализировать большие кодовые базы/большое количество кодовых баз помогает обеим сторонам. То, что раньше было экономически невыгодно для взлома, теперь может подвергаться атакам, поскольку малодоходность отдельной атаки компенсируется количеством этих атак. В то же время на контест площадки льется большое количество AI-assisted отчетов об уязвимостях. На своем опыте могу сказать, что агенты зачастую ставят High там, где по факту Low/Informational, что добавляет работы судьям.

AI помогает персонализировать фишинг, а агентские фреймворки - огромное поле для атак, которое еще толком не исследовано. Вы слышали про промпт инъекции? Скорее всего да. А про инъекции памяти? Если нет, то почитайте перевод статьи

Как должна выглядеть системная защита в 2026:
- Уровень 1. Операционная защита. Проверка подписантов, процедуры управления ключами, временные блокировки операций без механизмов обхода и тд
- Уровень 2. Мониторинг цепочки поставок и фронтенда: проверка целостности DNS, обнаружение изменений в JS/фронтенде, аудит зависимостей npm, проверка доступа к CI/CD, мониторинг конфигурации доменов.
- Уровень 3. Мониторинг в режиме реального времени. Аномальные транзакции, мониторинг говернанса, проверка транзакций перед исполнением, автоматическое реагирование.
- Уровень 4. Проверка кода. Аудит контрактов, автосканирование, баг баунти, формальная верификация.

На данный момент внимание протоколами в основном уделяется 4 уровню и в какой-то мере 3, но самые крупные потери в Q1 произошли на уровне 1.

Для тренировки защиты и реагирования на инфраструктурные атаки можно начать с этого репозитория SEAL

Источники:
- Web3SecNews
- Security Alliance

https://t.me/web3securityresearch
  • ❤ 6
More from @web3securityresearch
  1. Sep 22, 2026Прочитал лекцию про атаки на память, оставлю слайды и здесь
  2. Sep 10, 2026Post #100
  3. Aug 27, 2026я бы рад писать короче, но тема очень широкая. Сегодня статья про HMAC-подписи записей аге…
  4. Aug 27, 2026Post #98
  5. Aug 18, 2026Post #97
  6. Aug 12, 2026Исследователи нашли первый подробно задокументированный, почти автономный, взлом государст…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →