6.8 亿美元警示:多数 DeFi 攻击落在审计范围之外
据深潮 TechFlow发布,撰文:Liam 'Akiba' Wright 编译:Chopper,Foresight News 在去中心化金融领域,「已审计」 往往被视作对整个项目的安全背书。但实际上,审计通常只覆盖特定时间点、指定的代码、组件与版本。任何在此范围之外添加、删除或操作的内容,其审计结果可能完全不同。 一份新的预印本论文给出了这一差距的具体数字。安全公司 ack3 与布拉格捷克理工大学的相关研究人员分析了 2026 年上半年报告的 135 起安全事件,这些事件造成的损失高达 9.3986 亿美元。他们发现其中 68 起事件有可识别的公开事前审计记录。 在这 68 起事件样本中,研究人员将 46 条攻击路径归类为完全不在任何可查审计范围内;20 起事件至少在一项审计覆盖范围内;剩余 2 起无法判定。审计范围外的事件占总事件数量的 67.6%,对应损失金额却占到报告损失总额的 94.4%。 这个惊人的比例并非对审计有效性的评估,也不是审计范围限制导致损失的证据。它仅代表所选公开安全事件样本里的损失分布。两起特大事件对数据影响极大:剔除 Kelp DAO 2.92 亿美元损失与 Drift Protocol 2.85 亿美元损失之后,同组已审计样本中,审计范围外攻击造成的损失占比降至 72.1%。 即便存在上述局限,这项研究揭示了一个基础安全信任问题:一个项目声称已经过审计,但用户却无法得知实际运行的系统、资金流向以及相关的控制措施是否经过审查。 数据的真实含义 ack3 的这份研究覆盖 2026 年 1 月 1 日至 6 月 29 日,一共 122 起确认攻击事件、13 起疑似事件。全部样本里,35 起事件没有找到审计记录,32 起审计历史未知,这两类均不计入上面 68 起事件的统计范围。 在 68 起事件样本中,审计范围外事件对应损失 6.8097 亿美元,总损失 7.2124 亿美元,由此得出 94.4% 这一数据。剔除 Kelp DAO 和 Drift Protocol 之后,审计范围外损失为 1.0397 亿美元,总损失 1.4424 亿美元,占比 72.1%。数据集 json 文件可以复现事件分类数量与损失金额。 「审计范围内 / 外」 标签,是研究人员基于公开证据做出的判断。研究团队查阅项目与审计机构存档,找到攻击发生前的审计报告,对比最终攻击路径与被审查代码、版本以及审计排除项。该研究是一份 6 页预印本论文,与数据集发布方联合产出,两名作者隶属于安全审计公司 ack3。 该研究缺少未遭受攻击的对照组,也没有统计各系统暴露风险的时长。因此无法证明经过审计的协议整体更安全,不能估算事件发生概率,也无法证实 「超出审计范围」 是每一笔损失的直接诱因。部分未公开的审计和私人事故可能缺失,而已报告的损失数据也不完全具有可比性。 因此该研究仅能得出有限结论:审计记录和审计覆盖范围是两个独立指标。一份经过审查的智能合约,并不代表合约升级、特权密钥、前端、中继器、预言机、云服务或是应急响应流程,能获得同等安全保障。 8 月发生的两起事件,从不同角度印证了这种区别。ICON Network 案例直观展示,两段审查过的代码在两个校验环节的边界处出现故障;而 8 月 aelf 安全事件则是另一种情况,现有审计证据尚无法将攻击运行路径对应到事前审计范围。 ICON Network:审查边界处的失效样本在 8 月 27 日 ICON Network 重放攻击中,提现链路的两个模块对同一条消息的解读出现分歧。 根据 ICON 基金会事后复盘报告:迁移合约依靠提现消息序列号。
评论
0/500
登录 后参与讨论
免责声明:本文内容仅供参考,不构成任何投资建议。
更多快讯