23 декабря крупнейшая в мире компания по безопасности Web3 CertiK опубликовала «Отчет о безопасности Web3 Skynet Hack3D за 2025 год», в котором систематизированы основные события в области безопасности и тенденции рисков в сфере Web3 за прошедший год. В отчете отмечается, что, хотя отрасль Web3 ускорила свое развитие в условиях восстановления рынка и более четких регуляторных ожиданий, проблемы безопасности не ослабевают, и по-прежнему существуют системные вызовы в области безопасности.

Согласно отчету, в 2025 году в сфере Web3 произошло 630 инцидентов безопасности, которые привели к общим убыткам в размере около 3,35 миллиарда долларов США, что на 37% больше, чем в 2024 году; хотя количество инцидентов уменьшилось на 137 по сравнению с предыдущим годом, средний ущерб от одной атаки составил 5,322 миллиона долларов США, что резко увеличилось на 66,6%, что подчеркивает тенденцию концентрации злоумышленников на высокоценных целях.
Атаки на цепочку поставок увеличили годовые убытки
С точки зрения типа атак, атаки на цепочку поставок стали крупнейшим источником риска по объему убытков в 2025 году. Хотя за весь год было зарегистрировано всего два связанных инцидента, совокупные убытки составили 1,45 миллиарда долларов США, что составляет почти половину общих годовых убытков. При этом инцидент с Bybit, произошедший в феврале, составил подавляющую часть убытков.
Согласно отчету, инцидент безопасности, с которым столкнулся Bybit в феврале 2025 года, привел к убыткам в размере около 1,4 миллиарда долларов США и считается одним из крупнейших на сегодняшний день случаев кражи криптоактивов. Злоумышленники не взламывали напрямую систему биржи, а внедрили вредоносный код в процесс подписания, взломав среду разработчика стороннего поставщика услуг мультиподписных кошельков, тем самым обойдя механизм множественного утверждения.
CertiK отмечает в отчете, что подобные инциденты отражают тенденцию, когда злоумышленники концентрируют ресурсы на ключевых поставщиках услуг и базовых инструментах, а не на отдельных протоколах, и безопасность цепочки поставок стала системным риском, которым нельзя пренебрегать.
Высокая частота фишинговых атак, ИИ становится «усилителем»
По частоте атак фишинг остается наиболее распространенной угрозой безопасности в 2025 году. Согласно отчету, за год было зарегистрировано 248 инцидентов фишинговых атак, которые привели к убыткам в размере около 723 миллионов долларов США, что немного больше, чем количество атак через уязвимости в коде (240 инцидентов).
Стоит отметить, что, по мнению CertiK, эта цифра может быть занижена. Многочисленные фишинговые и мошеннические инциденты, направленные на индивидуальных пользователей, не были официально раскрыты, особенно атаки с использованием социальной инженерии с небольшим ущербом или происходящие офф-чейн.
В отчете подчеркивается, что распространение искусственного интеллекта значительно снижает технологический порог для фишинговых атак. Злоумышленники начали использовать ИИ для создания высокореалистичных фишинговых сайтов, всплывающих окон кошельков и многоязычных мошеннических сообщений, а также комбинировать их с данными блокчейна и контентом социальных сетей для «точечного воздействия». Традиционные методы защиты, основанные на распознавании грамматических ошибок или шаблонных характеристик, постепенно теряют эффективность.
Регулирование становится четче, безопасность превращается из «статьи затрат» в «инфраструктуру»
На фоне роста рисков в отчете также отмечаются положительные изменения в глобальной регуляторной среде. Законодательные инициативы в США, касающиеся стейблкоинов и прозрачности цифровых активов, дают отрасли более четкие политические сигналы; регуляторные песочницы ЕС в рамках MiCA, Сингапура и Гонконга также способствуют переходу Web3 к более стандартизированному этапу развития.
CertiK указывает в отчете, что с постоянным притоком институциональных и合规ных средств возможности безопасности трансформируются из «исправления постфактум» в элемент инфраструктуры при проектировании и эксплуатации проектов. Как для проектов, так и для индивидуальных пользователей безопасность больше не является опцией, а ключевой переменной, влияющей на долгосрочную жизнеспособность.
В заключение в отчете прогнозируется, что в будущем году将继续 развиваться атаки на подражание на основе ИИ, усложненные вторжения в цепочки поставок и атаки с использованием социальной инженерии против индивидуальных пользователей. В этом контексте проекты, которые внедряют безопасность в архитектурное проектирование, процессы разработки и пользовательский опыт, смогут выделиться в новой волне конкуренции в Web3.
Полный отчет: https://indd.adobe.com/view/6935ac85-c644-4048-9e27-1d310549aa0a





