Предупреждение на сумму 680 миллионов долларов: большинство атак DeFi находятся вне области аудита
Автор: Лиам 'Акиба' Райт, cryptoslate
Скомпилировано: Чоппер, Foresight News
В области децентрализованных финансов "аудированное" часто рассматривается как гарантия безопасности всего проекта. Однако на самом деле аудит обычно охватывает только определенные моменты времени, указанный код, компоненты и версии. Любое добавление, удаление или изменение за пределами этого диапазона может привести к совершенно другим результатам аудита.
Новая предвыпускная работа предоставляет конкретные цифры для этой разницы. Безопасная компания ack3 и связанные исследователи из Чешского технического университета в Праге проанализировали 135 инцидентов безопасности, зарегистрированных в первой половине 2026 года, которые привели к потерям в размере до 939.86 миллионов долларов. Они обнаружили, что 68 из этих инцидентов имели идентифицируемые публичные предварительные записи аудита.
В этой выборке из 68 инцидентов исследователи классифицировали 46 атак как полностью находящиеся вне любой области проверяемого аудита; 20 инцидентов находились хотя бы в одной области аудита; оставшиеся 2 инцидента невозможно было определить. Инциденты вне области аудита составили 67.6% от общего числа инцидентов, но соответствующие потери составили 94.4% от общей суммы потерь, указанных в отчете.
Этот удивительный процент не является оценкой эффективности аудита и не является доказательством того, что ограничения области аудита приводят к потерям. Он просто представляет распределение потерь в выбранной выборке публичных инцидентов безопасности. Два крупных инцидента оказали значительное влияние на данные: исключив потери Kelp DAO в 292 миллиона долларов и потери Drift Protocol в 285 миллионов долларов, доля потерь от атак вне области аудита в оставшейся выборке аудированных инцидентов снизилась до 72.1%.
Несмотря на указанные ограничения, это исследование выявляет основную проблему доверия к безопасности: проект может заявлять, что он прошел аудит, но пользователи не могут знать, прошли ли фактически работающая система, потоки средств и связанные меры контроля проверку.
Истинное значение данных
Исследование ack3 охватывает период с 1 января по 29 июня 2026 года, в общей сложности 122 подтвержденных инцидента атаки и 13 подозрительных инцидентов. Во всей выборке 35 инцидентов не имели записей аудита, 32 инцидента имели неизвестную историю аудита, и эти две категории не учитываются в статистике вышеупомянутых 68 инцидентов.
В выборке из 68 инцидентов потери от инцидентов вне области аудита составили 680.97 миллионов долларов, общие потери составили 721.24 миллиона долларов, что дало 94.4% этой цифры. Исключив Kelp DAO и Drift Protocol, потери вне области аудита составили 103.97 миллиона долларов, общие потери составили 144.24 миллиона долларов, что составляет 72.1%. Файл данных json может воспроизвести количество классификаций инцидентов и суммы потерь.
Метка "в области аудита / вне" является суждением исследователей на основе публичных доказательств. Исследовательская группа проверила архивы проектов и аудиторских организаций, нашла отчеты об аудите до инцидента и сопоставила окончательные пути атак с проверяемым кодом, версиями и исключениями аудита. Это исследование представляет собой 6-страничную предвыпускную работу, совместно выпущенную с поставщиком набора данных, два автора принадлежат к компании по аудиту безопасности ack3.
Это исследование не имеет контрольной группы, не подвергшейся атакам, и не учитывает продолжительность времени, в течение которого системы подвергались риску. Поэтому невозможно доказать, что прошедшие аудит протоколы в целом более безопасны, невозможно оценить вероятность возникновения инцидентов и невозможно подтвердить, что "вне области аудита" является прямой причиной каждой потери. Некоторые нераскрытые аудиты и частные инциденты могут отсутствовать, а зарегистрированные данные о потерях также не полностью сопоставимы.
Таким образом, это исследование может сделать только ограниченные выводы: записи аудита и область охвата аудита являются двумя независимыми показателями. Проверенный смарт-контракт не означает, что обновления контракта, привилегированные ключи, фронтенды, ретрансляторы, оракулы, облачные услуги или процессы реагирования на инциденты могут получить такую же степень безопасности.
Два инцидента, произошедшие в августе, с разных точек зрения подтверждают это различие. Случай ICON Network наглядно демонстрирует, что два проверенных кода выходят из строя на границах двух контрольных этапов; в то время как инцидент безопасности aelf в августе представляет собой другую ситуацию, существующие доказательства аудита пока не могут сопоставить путь атаки с предварительной областью аудита.
ICON Network: образец сбоя на границе аудита
В повторной атаке ICON Network 27 августа два модуля цепочки вывода средств интерпретировали одно и то же сообщение по-разному.
Согласно отчету ICON Foundation о послесловии: контракт миграции полагался на старшие биты номера последовательности сообщения для определения уникальности сообщения; однако криптографическая подпись охватывала только младшие 256 бит. Злоумышленник, изменив старшие биты, не включенные в проверку подписи, повторно отправил два законных подписанных сообщения о выводе 1492 раза в течение примерно 20 минут, из которых 1490 вызовов были успешно выполнены.
Эта повторная атака освободила 119.866 миллионов ICX и 531600 bnUSD. В момент публикации отчета ICON подтвердил чистые потери в размере около 150.2 ETH и 31204 USDC. Фонд заявил, что 531600 bnUSD и 1.366 миллиона SODA активов были возвращены, а депозиты пользователей, остатки на счетах и позиции не пострадали.
ICON заявляет, что этот контракт миграции прошел внешний аудит и реализовал рекомендации аудита, включая соответствующие изменения в области одного модуля; соответствующая логика ретрансляции также прошла отдельный специальный аудит. В списке аудитов документации разработки Sodax содержится 8 отчетов, охватывающих различные компоненты, включая отчет о аудите ретранслятора Sodax от ноября 2025 года.
Однако в отчете о послесловии четко указано, что логика проверки уникальности и значение проверки подписи не входят в область обнаружения вышеупомянутого аудита. Простая метка "аудированное" не может дать пользователям понять, сохраняются ли стандарты определения "уникальности сообщения" на обоих концах цепочки вывода средств.
Хронология реагирования также выявила другую категорию пограничных проблем. Первая автоматическая тревога ICON сработала в 02:08 по всемирному координированному времени, примерно через 7 минут после начала атаки. Сотрудники начали расследование около 03:40, в 03:53 приостановили затронутый контракт, а в 06:18:54 приостановили всю сеть.
С момента первой тревоги до полного реагирования прошло около 90 минут. ICON объясняет это корректировкой механизма оповещения, поскольку это правило тревоги вызывало много ложных срабатываний в прошлом при сбоях сетевой связи, поэтому не было уведомлено дежурное лицо с высоким приоритетом. Фонд планирует внедрить механизм автоматического отключения, снизить порог срабатывания и провести специальный пересмотр в отношении уникальности сообщений и защиты от повторных атак.
Эти механизмы управления рисками не могут заменить аудит, но они отвечают на другой ключевой вопрос: может ли система быстро обнаруживать и изолировать риски, когда меры предостережения терпят неудачу?
Пользователи все еще должны четко ответить на вопросы безопасности
aelf: безопасность требует постоянного обновления
aelf в августе, инцидент безопасности подтверждает вышеизложенные взгляды с другой точки зрения. Публичные данные описывают возникновение вторжений во время выполнения и контролируемое восстановление, но существующие доказательства недостаточны для определения, попадает ли путь атаки в предварительную область аудита.
Официальное объявление проекта указывает на наличие несанкционированного смарт-контракта, который может использовать параметры транзакции для внедрения закодированного .NET сборки и инструкций в цепочку выполнения узлов.
Предварительный отчет расследования связывает инцидент с недостатками проверки отражения во время выполнения и динамической загрузки, а также недостаточной изоляцией между средой выполнения контракта и чувствительными узлами, ресурсами инфраструктуры. aelf идентифицировал в общей сложности 155 связанных транзакций, 5 независимых сборок полезной нагрузки, которые могут выполнять команды на хосте, пытаться установить внешнюю связь, получать доступ к ключам узлов, проводить разведку инфраструктуры и т.д.
Наличие возможностей не означает, что все полезные нагрузки были успешно выполнены, и не означает, что злоумышленник получил все целевые учетные данные или что чувствительные данные были скомпрометированы. aelf заявляет, что они заменили ключи подписи и учетные данные инфраструктуры в соответствии со стандартами потенциальной утечки.
По состоянию на 11 сентября, это заключение все еще является промежуточным. Блог aelf на официальном сайте не публиковал специальных обновлений по этому инциденту после 26 августа. Объявление от 26 августа обещало последующие обновления и окончательный анализ.
aelf в технической документации по безопасности указывает, что их блокчейн и контракт токена ELF прошли несколько раундов аудита, и не было обнаружено проблем с безопасностью. Однако существующие публичные страницы не могут сопоставить путь выполнения атаки в августе с каким-либо отчетом об аудите, который был выполнен до инцидента. Поэтому квалифицировать инцидент как упущение аудита или сбой вне области аудита не хватает достаточных доказательств.
Эта неопределенность сама по себе имеет значение. Аудиторский отчет с временной меткой со временем будет постепенно разрываться с текущим кодом системы, библиотеками зависимостей и фактическим состоянием эксплуатации. Пользователям требуется запись безопасности с версией, чтобы отразить это различие.
Эта запись безопасности должна содержать: проверяемый репозиторий и версию кода, адреса развернутых контрактов, исключенные компоненты, привилегированные роли, библиотеки зависимостей; а также фиксировать обновления контракта после завершения аудита, механизмы управления ключами, стратегии изоляции во время выполнения, механизмы оповещения и отключения, а также состояние восстановления активов с временной меткой, различая подтвержденные потери, замороженные активы и еще не решенные рисковые открытые позиции.
Это не отрицание ценности аудита, а попытка сопоставить рекламные материалы аудита с фактическим содержанием работы и связать их с текущими работающими системами.
Одна метка аудита не может ответить на вопрос: находятся ли проверенные компоненты, развернутые системы и механизмы реагирования на сбои все еще в одной и той же области безопасности.
Цена --
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.
Вам также может понравиться

Аудированные протоколы DeFi потеряли 885 миллионов долларов из-за атак, произошедших полностью вне их аудиторских рамок

Генеральный прокурор Коннектикута выпустил предупреждение о криптовалюте, инвесторы потеряли 200 тысяч долларов

Сравнение белых книг Hyperliquid и Drift Protocol (2026): Технологии, токеномика и торговая инфраструктура

Notional Finance столкнулась с подозрительной эксплуатацией на $1,7 миллиона

Tether, ненавидящий зло, сыграл в «черную игру»

В августе в криптоиндустрии произошло 50 хакерских атак с убытками около 136 миллионов долларов

Ripple сокращает поверхность атаки XRP Ledger в рамках аудита ИИ для тестирования кредитования

Скрытая занятость IT-специалистов Северной Кореи: испытание безопасности в сфере криптовалют

Криптовалютный рынок Бразилии на сумму 319 миллиардов долларов сталкивается с дедлайном лицензирования в октябре: CertiK

Эксплуататор моста Aztec перевел 300 ETH в Tornado Cash

Криптовалюта: Solana запускает голосование по масштабной переработке своей токеномики

Tornado Cash зафиксировал 968 депозитов 23 июля 2026 года

94% взломов криптовалюты в первой половине года произошло вне области аудита

Lazarus перемещает 121,5 BTC: Северокорейская прачечная снова в действии

Крипто-взломы достигли 212 инцидентов, украдено более 1,1 миллиарда долларов США в первой половине 2026 года

Хакерские атаки Северной Кореи: похищено 1,6 триллиона вон в первой половине года

В первой половине 2026 года убытки в криптоиндустрии превысили 1 миллиард долларов, наибольшие потери у Ethereum и Solana

Продолжение работы частной тестовой версии Velocity, аудит и укрепление рисков в процессе

Объем фьючерсного DEX на основе Solana достиг 183,2 миллиарда долларов во втором квартале 2026 года

Lien Finance потерял $542 тыс. из-за уязвимости в логике токенов облигаций

Эксплуататор Drift переместил $44 млн через Tornado Cash после нескольких месяцев

Отчет Solana за второй квартал: объем торговли токенизированными активами удвоился, не спекулятивный спрос значительно увеличился

Криптоисследовательская компания Hazeflow закрывается, основатель уходит из индустрии

Прогноз «апокалипсиса хакеров DeFi» не сбылся; стал ли этот сектор более безопасным в эпоху ИИ?

CertiK раскрывает скрытую правду о 50% падении криптовалюты

Абсолютный рекорд хакерских атак на криптовалютные сети в первой половине 2026 года

Руководство по инвестициям в AI-аппаратное обеспечение 2026-2028: от заблокированной электронной ткани до стеклянных подложек и цепной скачок CPO

Отчет по безопасности Web3 за первое полугодие 2026 года: частота атак возросла на 107%, 1,39 миллиарда долларов исчезло

Drift announced the restart of its Perp DEX for the Solana ecosystem, with revenue used to establish a user compensation fund







