I crypto hacker sottraggono $110 milioni a luglio mentre Immunefi evidenzia lacune nelle verifiche di sicurezza blockchain
Punti chiave
- •Immunefi ha affermato che una revisione di 1.178 audit tier-1 ha trovato una mediana pari a zero vulnerabilità critiche o ad alta gravità.
- •Le competizioni di audit hanno identificato in media 6,2 vulnerabilità gravi per incarico, contro 1,5 per gli audit tier-1 convenzionali.
- •Individuare una vulnerabilità critica tramite una competizione di audit è costato in media circa $6.548, contro circa $66.000 tramite un audit privato tier-1.
- •I crypto hacker hanno sottratto circa $110 milioni a luglio e la scoperta di una vulnerabilità critica da parte di un attaccante è stata stimata in un danno medio di circa $24,5 milioni.
- •Immunefi ha riportato che i programmi bug bounty hanno prevenuto 374 minacce a luglio e che i pagamenti cumulativi ai ricercatori hanno raggiunto $143,1 milioni entro la fine del mese.

I crypto hacker sottraggono $110 milioni a luglio mentre Immunefi evidenzia lacune nelle verifiche di sicurezza blockchain
Gli hacker delle criptovalute hanno sottratto circa $110 milioni da progetti blockchain a luglio, sottolineando le persistenti minacce alla sicurezza che colpiscono la finanza decentralizzata e altre piattaforme di asset digitali. Le perdite coincidono con nuove ricerche della società di sicurezza blockchain Immunefi, secondo cui le pratiche di audit convenzionali potrebbero essere meno efficaci nell’individuare vulnerabilità critiche rispetto alle revisioni di sicurezza competitive.
L’analisi di Immunefi ha rivelato un divario notevole tra i tradizionali audit di sicurezza tier-1 e le competizioni di audit. Una revisione di 1.178 audit tier-1 ha mostrato una mediana pari a zero vulnerabilità critiche o ad alta gravità identificate, mentre 58 competizioni di audit hanno individuato debolezze molto più gravi. I risultati sollevano interrogativi sulla possibilità che un singolo audit convenzionale offra una protezione sufficiente per applicazioni blockchain sempre più complesse, soprattutto mentre il valore totale bloccato nei protocolli DeFi è cresciuto e il settore continua a riprendersi dalle perdite multimiliardarie viste durante l’ondata di grandi exploit del 2022.
Confronto tra i metodi di audit
Le verifiche di sicurezza sono diventate una parte standard dello sviluppo blockchain, in particolare per i progetti che si preparano a lanciare protocolli che gestiranno fondi degli utenti. Un audit privato convenzionale prevede in genere che una società di sicurezza assegni un team dedicato di ricercatori per esaminare il codice di un progetto prima del deployment.
Le competizioni di audit adottano un approccio fondamentalmente diverso. Invece di affidarsi a un singolo team di sicurezza, una gara di audit consente a più ricercatori indipendenti di esaminare contemporaneamente lo stesso codice. Ogni partecipante può affrontare il protocollo da un’angolazione diversa, individuando potenzialmente vettori di attacco che un singolo team potrebbe trascurare. Il modello è parallelo a tendenze più ampie nella sicurezza del software tradizionale, dove le piattaforme di testing crowdsourced hanno guadagnato terreno poiché le organizzazioni cercano una copertura più ampia di quella che in genere offre un singolo incarico a un fornitore.
I dati di Immunefi hanno mostrato che le competizioni di audit hanno identificato in media 6,2 vulnerabilità gravi per incarico, rispetto a 1,5 vulnerabilità gravi per un audit tier-1 convenzionale. Questa discrepanza non indica necessariamente che gli audit tradizionali siano inefficaci. Piuttosto, i risultati suggeriscono che coinvolgere più ricercatori indipendenti può fornire una copertura aggiuntiva, soprattutto per protocolli complessi in cui le vulnerabilità emergono dalle interazioni tra diversi componenti del sistema.
Per gli sviluppatori, i risultati indicano una strategia di sicurezza multilivello invece di affidarsi a un singolo audit come parola finale sulla sicurezza del protocollo.
Il costo dell’individuazione delle vulnerabilità critiche
Il confronto economico nella ricerca di Immunefi è stato altrettanto significativo. Individuare una vulnerabilità critica tramite una competizione di audit è costato in media circa $6.548. Per contro, trovare una vulnerabilità critica tramite un audit privato tier-1 è costato in media circa $66.000, una differenza di dieci volte nella spesa per la sicurezza.
Per i progetti blockchain che operano con budget di sviluppo limitati, il costo della sicurezza è una considerazione importante. Gli sviluppatori devono bilanciare le spese per audit e test con le conseguenze potenzialmente devastanti di un exploit. Tuttavia, il costo dell’individuazione di una vulnerabilità prima del lancio rappresenta solo una parte dell’equazione.
Immunefi ha stimato che quando un attaccante scopre per primo una vulnerabilità critica, il danno finanziario medio raggiunge circa $24,5 milioni. Per i progetti che controllano milioni di dollari in asset digitali, individuare una vulnerabilità prima degli attori malevoli può rappresentare un vantaggio finanziario decisivo.
Le perdite di luglio evidenziano la posta in gioco per l’intero settore
I risultati sulla sicurezza arrivano sullo sfondo di circa $110 milioni in criptovalute rubati durante luglio. Il furto di crypto rimane un problema persistente, con gli attaccanti che prendono di mira continuamente smart contract, applicazioni decentralizzate, wallet, bridge e infrastrutture collegate alle piattaforme di asset digitali. Storicamente, i bridge cross-chain sono stati tra i bersagli più redditizi, con diversi exploit dei bridge nel 2022 — inclusi gli episodi di Ronin Network e Wormhole — che hanno causato ciascuno perdite per centinaia di milioni di dollari e hanno portato a un maggiore esame di come gli asset vengono trasferiti tra blockchain.
A differenza dei sistemi finanziari tradizionali, le transazioni blockchain sono spesso irreversibili. Una volta che un attaccante trasferisce con successo criptovalute da un protocollo compromesso, il recupero degli asset può essere estremamente difficile. Questo rende la sicurezza preventiva particolarmente critica.
Una vulnerabilità che appare relativamente minore durante una revisione del codice può diventare enormemente costosa quando è collegata a un protocollo che detiene milioni o miliardi di dollari in asset. Le perdite di luglio rafforzano quindi il fatto che la qualità del codice e i test di sicurezza restano questioni centrali per l’intero settore delle criptovalute, anche mentre cresce la partecipazione istituzionale e gli organismi di regolamentazione in più giurisdizioni aumentano l’attenzione sulla supervisione degli asset digitali.
I ricercatori di bug bounty ampliano il loro ruolo
I dati di Immunefi hanno inoltre evidenziato una maggiore attività tra i ricercatori indipendenti di sicurezza che partecipano ai programmi bug bounty. Durante luglio, i ricercatori hanno ricevuto circa $2,32 milioni in ricompense per vulnerabilità confermate, mentre il numero di segnalazioni bug bounty confermate e pagate è aumentato dell’18%.
I programmi bug bounty consentono agli sviluppatori di stabilire incentivi economici per i ricercatori che scoprono e segnalano responsabilmente le vulnerabilità. Invece di sfruttare una debolezza per guadagno finanziario, i ricercatori possono comunicare il problema al progetto e ricevere una ricompensa basata sulla gravità della vulnerabilità.
Per i progetti blockchain, questi programmi forniscono un ulteriore livello di protezione dopo il completamento di un audit, una misura particolarmente importante perché il software evolve continuamente. Gli sviluppatori possono introdurre nuovi contratti, modificare il codice esistente o aggiungere funzionalità dopo una valutazione iniziale della sicurezza. Un protocollo considerato sicuro mesi prima può quindi affrontare un profilo di rischio diverso dopo aggiornamenti successivi. I ricercatori indipendenti possono aiutare a identificare queste nuove debolezze introdotte.
Più di 370 minacce prevenute
Immunefi ha riferito che i suoi programmi bug bounty hanno contribuito a prevenire 374 minacce durante luglio. Il dato si confronta con 317 minacce prevenute a giugno e 339 a maggio.
L’aumento suggerisce che la ricerca indipendente sulla sicurezza continua a svolgere un ruolo importante nell’identificazione delle vulnerabilità prima che possano essere sfruttate.
I numeri dimostrano anche perché i programmi bug bounty sono diventati sempre più comuni nell’industria Web3. Un progetto può investire risorse significative in un audit formale prima del lancio, ma tale valutazione rappresenta solo un preciso momento nel tempo. Con l’evoluzione dei protocolli, possono emergere nuove vulnerabilità. Il monitoraggio continuo e la divulgazione responsabile possono quindi integrare le valutazioni di sicurezza tradizionali.
I pagamenti cumulativi ai ricercatori raggiungono $143,1 milioni
Immunefi ha affermato che i pagamenti cumulativi ai ricercatori di sicurezza hanno raggiunto $143,1 milioni entro la fine di luglio.
Questa cifra rappresenta l’importo versato ai ricercatori che hanno identificato e segnalato vulnerabilità di sicurezza attraverso i programmi della piattaforma.
Il valore crescente di questi pagamenti riflette l’importanza sempre maggiore dei ricercatori indipendenti di sicurezza nel settore delle criptovalute. Per i ricercatori esperti, i protocolli blockchain offrono un ambiente unico in cui una singola vulnerabilità può esporre grandi masse di capitale. Per i progetti, remunerare i ricercatori per una divulgazione responsabile può essere significativamente meno costoso rispetto a gestire un exploit riuscito.
Questa struttura di incentivi crea un rapporto economico diretto tra ricercatori di sicurezza e sviluppatori blockchain. I ricercatori vengono premiati per aver individuato debolezze, mentre i progetti hanno l’opportunità di correggerle prima che gli attori malevoli possano sfruttarle.
Perché un solo audit potrebbe non bastare
L’insegnamento centrale dell’analisi di Immunefi non è necessariamente che gli audit convenzionali debbano essere abbandonati.
Piuttosto, i dati suggeriscono che i progetti blockchain possano trarre vantaggio dall’unione di più approcci di sicurezza.
Un audit privato può fornire un esame strutturato da parte di un team esperto. Le competizioni di audit possono introdurre più prospettive indipendenti. I programmi bug bounty possono offrire una scoperta continua delle vulnerabilità dopo il deployment.
Insieme, questi metodi possono creare un quadro di sicurezza più ampio.
Questo approccio è sempre più rilevante man mano che le applicazioni blockchain diventano più complesse. I moderni protocolli DeFi possono includere meccanismi di lending, pool di liquidità, sistemi di governance, funzionalità cross-chain, price oracle e smart contract automatizzati. Una vulnerabilità potrebbe non risiedere in un singolo componente, ma emergere dall’interazione tra più sistemi.
L’esame dello stesso protocollo da parte di più ricercatori aumenta la probabilità che vengano scoperti percorsi di attacco insoliti.
Forti incentivi economici per gli attaccanti
Il settore delle criptovalute presenta un contesto di sicurezza insolito perché gli attaccanti possono potenzialmente spostare grandi quantità di capitale senza bisogno di accesso fisico a una struttura.
Le vulnerabilità degli smart contract possono talvolta essere sfruttate da remoto. Una volta trasferiti i fondi, le transazioni blockchain possono essere difficili o impossibili da annullare.
Gli attaccanti hanno inoltre forti incentivi economici a cercare debolezze prima che le individuino i ricercatori legittimi.
Si crea così una corsa tra sviluppatori, ricercatori di sicurezza e attori malevoli.
Il costo medio stimato di $24,5 milioni associato alla scoperta di una vulnerabilità critica da parte dell’attaccante mostra quanto possa essere costoso perdere questa corsa. Per un protocollo che gestisce consistenti depositi degli utenti, un singolo exploit può minacciare la reputazione, la liquidità e la sostenibilità a lungo termine del progetto.
Il futuro della sicurezza blockchain
I risultati di Immunefi indicano un cambiamento più ampio nel modo in cui i progetti blockchain affrontano la cybersecurity.
Piuttosto che considerare un audit come una certificazione di sicurezza una tantum, gli sviluppatori potrebbero trattare sempre più la sicurezza come un processo continuo.
Questo processo può includere audit pre-lancio, revisioni competitive del codice, verifica formale, test automatizzati, programmi bug bounty e monitoraggio continuo.
Ogni livello affronta rischi diversi.
Le competizioni di audit possono portare più prospettive sullo stesso codice. I programmi bug bounty possono attirare ricercatori esterni al team di audit originale. Il monitoraggio continuo può aiutare a identificare attività sospette dopo la messa in produzione del protocollo.
Nessun metodo singolo può garantire che un progetto blockchain non venga mai sfruttato. Tuttavia, combinare diversi meccanismi di sicurezza può rendere molto più difficile che le vulnerabilità restino non scoperte.
Cosa possono imparare i progetti crypto dai risultati
Per gli sviluppatori di criptovalute, i dati di Immunefi offrono alcune indicazioni pratiche.
Primo, le valutazioni di sicurezza non dovrebbero necessariamente terminare dopo un singolo audit privato. Ulteriori revisioni indipendenti possono individuare problemi sfuggiti nelle fasi precedenti.
Secondo, i programmi bug bounty possono fornire un canale continuo per la divulgazione delle vulnerabilità.
Terzo, i progetti dovrebbero riconoscere che il costo della prevenzione è spesso significativamente inferiore al potenziale costo di un exploit.
Infine, gli sviluppatori dovrebbero evitare di considerare il rapporto di audit come prova definitiva che un protocollo sia completamente sicuro. Gli audit individuano i rischi sulla base del codice e delle ipotesi esaminate in un determinato momento e non possono eliminare ogni possibile attacco.
Conclusione
L’industria delle criptovalute ha perso circa $110 milioni a causa degli hacker a luglio, sottolineando le conseguenze finanziarie dei fallimenti di sicurezza su reti e applicazioni blockchain.
Allo stesso tempo, l’analisi di Immunefi ha rilevato che le revisioni competitive degli audit individuavano per ogni incarico molte più vulnerabilità gravi rispetto agli audit tier-1 convenzionali. I dati mostrano una media di 6,2 bug gravi individuati tramite le competizioni di audit, contro 1,5 attraverso gli audit tradizionali tier-1.
Anche il confronto dei costi è stato notevole. Immunefi ha stimato che trovare una vulnerabilità critica tramite un audit competitivo costasse in media circa $6.548, rispetto a circa $66.000 tramite un audit privato tier-1.
Nel frattempo, i ricercatori indipendenti hanno continuato a individuare vulnerabilità tramite i programmi bug bounty, ricevendo $2,32 milioni in ricompense durante luglio. Immunefi ha segnalato 374 minacce prevenute nel mese, portando i pagamenti cumulativi ai ricercatori a $143,1 milioni.
I numeri portano a una conclusione chiara: la sicurezza blockchain richiede più di una sola linea di difesa.
Poiché il valore bloccato nelle applicazioni decentralizzate continua a crescere, i progetti crypto sono sottoposti a una pressione sempre maggiore per individuare le vulnerabilità prima degli attaccanti. Audit competitivi, valutazioni tradizionali e programmi bug bounty possono ciascuno svolgere un ruolo in questo sforzo.
In un settore in cui un singolo errore di codice può esporre milioni di dollari in asset digitali, la differenza tra trovare per primi una vulnerabilità e scoprirla dopo un attacco può essere misurata non solo nei report di sicurezza, ma in milioni di dollari.
hoka.news – Non solo notizie crypto. È cultura crypto.
Crypto Market Analyst & Onchain Storyteller
Barland Vex è un veterano della scrittura crypto che considera il caos dei mercati digitali il proprio terreno di gioco. Con un forte intuito nel leggere i movimenti di Bitcoin, le onde della DeFi e le narrazioni che muovono milioni di dollari nel giro di poche ore, Vex offre analisi sempre un passo avanti rispetto al mercato stesso.