Crypto-hackers stalen $110 miljoen in juli terwijl Immunefi grote hiaten in blockchain-beveiligingsaudits blootlegt
Belangrijkste punten
- •Immunefi zei dat een review van 1.178 tier-1 audits een mediaan van nul kritieke of hoog-severity kwetsbaarheden vond.
- •Auditcompetities identificeerden gemiddeld 6,2 ernstige kwetsbaarheden per engagement, tegenover 1,5 bij conventionele tier-1 audits.
- •Het vinden van een kritieke kwetsbaarheid via een auditcompetitie kostte gemiddeld ongeveer $6.548, tegenover ongeveer $66.000 via een private tier-1 audit.
- •Cryptohackers stalen in juli ongeveer $110 miljoen, en ontdekking van een kritieke kwetsbaarheid door de aanvaller werd geschat op gemiddeld $24,5 miljoen aan schade.
- •Immunefi meldde dat bug bounty-programma's in juli 374 bedreigingen voorkwamen en dat de cumulatieve uitbetalingen aan onderzoekers aan het einde van de maand $143,1 miljoen bereikten.

Crypto-hackers stalen $110 miljoen in juli terwijl Immunefi hiaten in blockchain-beveiligingsaudits blootlegt
Cryptohackers stalen in juli ongeveer $110 miljoen van blockchainprojecten, wat de hardnekkige beveiligingsdreigingen voor decentralized finance en andere digitale-activaplatforms onderstreept. De verliezen vallen samen met nieuw onderzoek van blockchainbeveiligingsbedrijf Immunefi, dat concludeerde dat conventionele auditpraktijken mogelijk minder effectief zijn in het identificeren van kritieke kwetsbaarheden dan competitieve beveiligingsreviews.
Immunefi's analyse bracht een opvallend verschil aan het licht tussen traditionele tier-1 beveiligingsaudits en competitieve auditwedstrijden. Een review van 1.178 tier-1 audits liet een mediaan van nul geïdentificeerde kritieke of hoog-severity kwetsbaarheden zien, terwijl 58 auditcompetities aanzienlijk meer ernstige zwakheden aan het licht brachten. De bevindingen roepen vragen op over de vraag of één conventionele audit voldoende bescherming biedt voor steeds complexere blockchainapplicaties, vooral nu de totale waarde die in DeFi-protocollen is vastgezet is gegroeid en de sector zich blijft herstellen van verliezen van meerdere miljarden dollars tijdens de golf van grote exploits in 2022.
Vergelijking van auditmethoden
Beveiligingsaudits zijn een standaardonderdeel geworden van blockchainontwikkeling, vooral voor projecten die protocollen willen lanceren die gebruikersfondsen beheren. Een conventionele private audit houdt doorgaans in dat een beveiligingsbedrijf een toegewijd team van onderzoekers aanwijst om de codebase van een project vóór uitrol te beoordelen.
Competitieve audits hanteren een fundamenteel andere aanpak. In plaats van te vertrouwen op één beveiligingsteam, laat een auditcompetitie meerdere onafhankelijke onderzoekers dezelfde code gelijktijdig analyseren. Elke deelnemer kan het protocol vanuit een andere invalshoek benaderen en zo mogelijk aanvalspaden ontdekken die één team zou missen. Het model sluit aan bij bredere trends in traditionele softwarebeveiliging, waar crowdsourced testplatforms terrein winnen omdat organisaties meer dekking zoeken dan één leverancierstraject doorgaans biedt.
Immunefi's data liet zien dat auditcompetities gemiddeld 6,2 ernstige kwetsbaarheden per engagement identificeerden, tegenover 1,5 ernstige kwetsbaarheid per conventionele tier-1 audit. Dit verschil betekent niet noodzakelijk dat traditionele audits ineffectief zijn. De resultaten suggereren eerder dat het inzetten van meerdere onafhankelijke onderzoekers extra dekking kan bieden, vooral voor complexe protocollen waar kwetsbaarheden ontstaan door interacties tussen verschillende systeemcomponenten.
Voor ontwikkelaars wijzen de bevindingen op een meerlaagse beveiligingsstrategie in plaats van te vertrouwen op één audit als het laatste woord over de veiligheid van een protocol.
De kosten van het vinden van kritieke kwetsbaarheden
De financiële vergelijking in Immunefi's onderzoek was even opvallend. Het identificeren van een kritieke kwetsbaarheid via een auditcompetitie kostte gemiddeld ongeveer $6.548. Ter vergelijking: het vinden van een kritieke kwetsbaarheid via een private tier-1 audit kostte gemiddeld ongeveer $66.000 — een tienvoudig verschil in beveiligingsuitgaven.
Voor blockchainprojecten met beperkte ontwikkelbudgetten is de kostenkant van beveiliging een belangrijke overweging. Ontwikkelaars moeten de uitgaven aan audits en tests afwegen tegen de mogelijk verwoestende gevolgen van een exploit. De kosten van het opsporen van kwetsbaarheden vóór lancering vormen echter slechts één deel van de vergelijking.
Immunefi schatte dat wanneer een aanvaller als eerste een kritieke kwetsbaarheid ontdekt, de gemiddelde financiële schade ongeveer $24,5 miljoen bedraagt. Voor projecten die miljoenen dollars aan digitale activa beheren, kan het ontdekken van een kwetsbaarheid vóór kwaadwillenden dat doen een doorslaggevend financieel voordeel opleveren.
Juli-verliezen onderstrepen de inzet voor de sector
De beveiligingsbevindingen komen tegen de achtergrond van ongeveer $110 miljoen aan cryptocurrency die in juli werd gestolen. Crypto-diefstal blijft een hardnekkig probleem, waarbij aanvallers voortdurend smart contracts, gedecentraliseerde applicaties, wallets, bridges en infrastructuur rond digitale activaplatforms targeten. Cross-chain bridges behoren historisch gezien tot de lucratiefste doelwitten, waarbij verschillende bridge-exploits in 2022 — waaronder de incidenten bij Ronin Network en Wormhole — elk resulteerden in verliezen van honderden miljoenen dollars en hernieuwde aandacht vroegen voor de manier waarop activa tussen blockchains worden verplaatst.
In tegenstelling tot traditionele financiële systemen zijn blockchaintransacties vaak onomkeerbaar. Zodra een aanvaller cryptocurrency succesvol overdraagt van een gecompromitteerd protocol, kan het terughalen van de activa extreem moeilijk zijn. Dat maakt preventieve beveiliging bijzonder belangrijk.
Een kwetsbaarheid die tijdens een code review relatief klein lijkt, kan enorm kostbaar worden wanneer deze verbonden is met een protocol dat miljoenen of miljarden dollars aan activa beheert. De verliezen in juli onderstrepen daarom opnieuw dat codekwaliteit en beveiligingstests centrale aandachtspunten blijven voor de bredere cryptocurrencysector, zelfs nu de institutionele deelname groeit en toezichthouders in meerdere rechtsgebieden hun aandacht voor toezicht op digitale activa vergroten.
Bug bounty-onderzoekers spelen een grotere rol
Immunefi's data wees ook op meer activiteit onder onafhankelijke beveiligingsonderzoekers die deelnemen aan bug bounty-programma's. In juli ontvingen onderzoekers ongeveer $2,32 miljoen aan beloningen voor bevestigde kwetsbaarheden, terwijl het aantal bevestigde en uitbetaalde bug bounty-rapporten met 18% steeg.
Bug bounty-programma's stellen ontwikkelaars in staat financiële prikkels te creëren voor onderzoekers die kwetsbaarheden ontdekken en deze verantwoord melden. In plaats van een zwakte te misbruiken voor financieel gewin, kunnen onderzoekers het probleem bij het project melden en een beloning ontvangen op basis van de ernst van de bevinding.
Voor blockchainprojecten bieden deze programma's een extra beschermingslaag nadat een audit is afgerond — een bijzonder belangrijke waarborg omdat software voortdurend evolueert. Ontwikkelaars kunnen na een eerste beveiligingsbeoordeling nieuwe contracts introduceren, bestaande code wijzigen of functies toevoegen. Een protocol dat enkele maanden eerder als veilig werd beschouwd, kan daardoor na latere updates een ander risicoprofiel hebben. Onafhankelijke onderzoekers kunnen helpen deze nieuw geïntroduceerde zwakheden te identificeren.
Meer dan 370 bedreigingen werden voorkomen
Immunefi meldde dat zijn bug bounty-programma's in juli hielpen om 374 bedreigingen te voorkomen. Ter vergelijking: in juni werden 317 bedreigingen voorkomen en in mei 339.
De toename suggereert dat onafhankelijk beveiligingsonderzoek een steeds belangrijkere rol blijft spelen bij het identificeren van kwetsbaarheden voordat ze kunnen worden uitgebuit.
De cijfers laten ook zien waarom bug bounty-programma's steeds gebruikelijker zijn geworden in de Web3-sector. Een project kan aanzienlijke middelen investeren in een formele audit vóór lancering, maar die beoordeling weerspiegelt slechts een specifiek moment in de tijd. Naarmate protocollen evolueren, kunnen nieuwe kwetsbaarheden ontstaan. Continue monitoring en verantwoordelijke disclosure kunnen daarom een waardevolle aanvulling vormen op traditionele beveiligingsbeoordelingen.
Beloningen voor onderzoekers lopen op tot $143,1 miljoen
Immunefi zei dat de cumulatieve uitbetalingen aan beveiligingsonderzoekers tegen eind juli $143,1 miljoen bereikten.
Dat bedrag vertegenwoordigt het totaal dat is betaald aan onderzoekers die via de programma's van het platform kwetsbaarheden identificeerden en meldden.
De groeiende waarde van deze uitbetalingen weerspiegelt het toenemende belang van onafhankelijke beveiligingsonderzoekers in cryptocurrency. Voor vaardige onderzoekers bieden blockchainprotocollen een unieke omgeving waarin één kwetsbaarheid mogelijk grote kapitalen kan blootleggen. Voor projecten kan het betalen van onderzoekers voor verantwoordelijke disclosure aanzienlijk goedkoper zijn dan het afhandelen van een geslaagde exploit.
Deze prikkelstructuur creëert een directe economische relatie tussen beveiligingsonderzoekers en blockchainontwikkelaars — onderzoekers worden beloond voor het vinden van zwakheden, terwijl projecten de kans krijgen die zwakheden aan te pakken voordat kwaadwillenden ze kunnen misbruiken.
Waarom één audit mogelijk niet genoeg is
De kernles uit Immunefi's analyse is niet noodzakelijk dat conventionele audits moeten worden afgeschaft. De data suggereert juist dat blockchainprojecten voordeel kunnen halen uit het combineren van meerdere beveiligingsaanpakken. Een private audit biedt een gestructureerde beoordeling door een ervaren team. Competitieve audits brengen meerdere onafhankelijke perspectieven in. Bug bounty-programma's maken doorlopende kwetsbaarheidsvinding mogelijk na uitrol.
Samen kunnen deze methoden een breder beveiligingsraamwerk vormen. Deze gelaagde aanpak wordt steeds relevanter naarmate blockchainapplicaties complexer worden. Moderne DeFi-protocollen kunnen leenmechanismen, liquiditeitspools, governancesystemen, cross-chain functionaliteit, prijsorakels en geautomatiseerde smart contracts bevatten. Een kwetsbaarheid hoeft niet in één afzonderlijk onderdeel te zitten, maar kan ontstaan uit de interactie tussen meerdere systemen.
Meerdere onderzoekers die hetzelfde protocol analyseren vergroten de kans dat ongebruikelijke aanvalspaden worden ontdekt.
Aanvallers hebben sterke financiële prikkels
De cryptosector kent een uitzonderlijke beveiligingsomgeving omdat aanvallers potentieel grote hoeveelheden kapitaal kunnen verplaatsen zonder fysieke toegang tot een faciliteit. Kwetsbaarheden in smart contracts kunnen soms op afstand worden uitgebuit, en zodra fondsen zijn overgemaakt, kunnen blockchaintransacties moeilijk of onmogelijk worden teruggedraaid.
Aanvallers hebben bovendien sterke financiële prikkels om zwakheden te zoeken voordat legitieme onderzoekers ze ontdekken. Dat creëert een race tussen ontwikkelaars, beveiligingsonderzoekers en kwaadwillenden.
De geschatte gemiddelde kosten van $24,5 miljoen bij ontdekking van een kritieke kwetsbaarheid door de aanvaller laten zien hoe duur het kan zijn om die race te verliezen. Voor een protocol dat aanzienlijke gebruikersstortingen beheert, kan één exploit de reputatie, liquiditeit en levensvatbaarheid op lange termijn van een project bedreigen.
De toekomst van blockchainbeveiliging
De bevindingen van Immunefi wijzen op een bredere verschuiving in de manier waarop blockchainprojecten cybersecurity benaderen. In plaats van een audit te zien als een eenmalige veiligheidsverklaring, kunnen ontwikkelaars beveiliging steeds vaker beschouwen als een doorlopend proces.
Dat proces kan pre-launch audits, competitieve code reviews, formele verificatie, geautomatiseerde tests, bug bounty-programma's en continue monitoring omvatten.
Elke laag pakt andere risico's aan. Competitieve audits brengen meerdere perspectieven op dezelfde code. Bug bounty-programma's trekken onderzoekers aan buiten het oorspronkelijke auditteam. Continue monitoring helpt verdachte activiteit te identificeren nadat een protocol live gaat.
Geen enkele methode kan garanderen dat een blockchainproject nooit wordt uitgebuit. Het combineren van verschillende beveiligingsmechanismen maakt het echter moeilijker voor kwetsbaarheden om onopgemerkt te blijven.
Wat crypto-projecten uit de bevindingen kunnen leren
Voor cryptocurrencyontwikkelaars bieden de cijfers van Immunefi verschillende praktische lessen. Ten eerste hoeven beveiligingsbeoordelingen niet noodzakelijk te eindigen na één private audit. Extra onafhankelijke reviews kunnen issues aan het licht brengen die eerder zijn gemist. Ten tweede bieden bug bounty-programma's een doorlopend kanaal voor het melden van kwetsbaarheden. Ten derde moeten projecten erkennen dat de kosten van preventie vaak aanzienlijk lager zijn dan de potentiële kosten van een exploit. Tot slot moeten ontwikkelaars vermijden om een auditrapport te behandelen als definitief bewijs dat een protocol volledig veilig is. Audits identificeren risico's op basis van de code en aannames die op een bepaald moment zijn onderzocht en kunnen niet elk mogelijk aanvalsvlak elimineren.
Kerncijfers
De cryptocurrencysector verloor in juli ongeveer $110 miljoen aan hackers, wat de financiële gevolgen onderstreept van beveiligingsfalen over blockchainnetwerken en applicaties heen. Immunefi's analyse stelde vast dat competitieve auditreviews per engagement aanzienlijk meer ernstige kwetsbaarheden blootlegden dan conventionele tier-1 audits — gemiddeld 6,2 ernstige bugs via competities versus 1,5 via traditionele audits.
Ook de kostenvergelijking was opvallend: het vinden van een kritieke kwetsbaarheid via een competitieve audit kostte gemiddeld ongeveer $6.548, tegenover ongeveer $66.000 via een private tier-1 audit. Ondertussen verdienden onafhankelijke onderzoekers in juli $2,32 miljoen aan beloningen, waarbij Immunefi 374 voorkomen bedreigingen in die maand rapporteerde en de cumulatieve uitbetalingen aan onderzoekers opliepen tot $143,1 miljoen.
Voor een sector waarin één programmeerfout miljoenen dollars aan digitale activa kan blootleggen, kan het verschil tussen een kwetsbaarheid als eerste vinden en die pas na een aanval ontdekken niet alleen in beveiligingsrapporten worden uitgedrukt, maar ook in miljoenen dollars.