Криптовзломы похитили $110 million в июле, а Immunefi выявила пробелы в аудите безопасности блокчейнов
Ключевые выводы
- •Immunefi сообщила, что анализ 1,178 tier-1 аудитов показал медиану в ноль критических или высокосерьезных уязвимостей.
- •Конкурсные аудиты выявляли в среднем 6.2 серьезных уязвимости на одно участие, тогда как обычные tier-1 аудиты — 1.5.
- •Поиск критической уязвимости через конкурсный аудит стоил в среднем около $6,548, а через частный tier-1 аудит — примерно $66,000.
- •В июле криптоворы украли примерно $110 million, а обнаружение критической уязвимости атакующим первым оценивалось в среднем в $24.5 million ущерба.
- •Immunefi сообщила о 374 предотвращенных угрозах в июле и о совокупных выплатах исследователям в размере $143.1 million к концу месяца.

Криптовзломы похитили $110 million в июле, а Immunefi выявила пробелы в аудите безопасности блокчейнов
Криптовалютные хакеры украли примерно $110 million у блокчейн-проектов в июле, что подчеркивает сохраняющиеся угрозы безопасности для децентрализованных финансов и других платформ цифровых активов. Эти потери совпали с новым исследованием компании по безопасности блокчейнов Immunefi, которая установила, что традиционные практики аудита могут быть менее эффективны в выявлении критических уязвимостей, чем конкурсные проверки безопасности.
Анализ Immunefi выявил заметный разрыв между традиционными tier-1 аудитами безопасности и конкурсами аудитов. Проверка 1,178 tier-1 аудитов показала медиану в ноль выявленных критических или высокосерьезных уязвимостей, тогда как 58 конкурсных аудитов обнаружили существенно больше серьезных слабых мест. Эти выводы ставят под вопрос, достаточно ли одного обычного аудита для защиты все более сложных блокчейн-приложений, особенно с учетом роста общей заблокированной стоимости в протоколах DeFi и продолжающегося восстановления отрасли после многомиллиардных потерь, наблюдавшихся во время волны крупных эксплойтов в 2022 году.
Сравнение методов аудита
Аудиты безопасности стали стандартной частью разработки блокчейнов, особенно для проектов, которые готовят запуск протоколов, управляющих средствами пользователей. Обычный частный аудит, как правило, предполагает, что компания по безопасности выделяет специализированную команду исследователей для проверки кода проекта перед развертыванием.
Конкурсные аудиты используют принципиально иной подход. Вместо опоры на одну команду безопасности конкурс аудита позволяет нескольким независимым исследователям одновременно изучать один и тот же код. Каждый участник может смотреть на протокол под разным углом, потенциально находя векторы атаки, которые одна команда могла бы упустить. Эта модель соответствует более широким тенденциям в традиционной безопасности ПО, где краудсорсинговые платформы тестирования получили распространение, поскольку организации стремятся к более широкому охвату, чем обычно дает одно взаимодействие с поставщиком.
Данные Immunefi показали, что конкурсные аудиты выявляли в среднем 6.2 серьезных уязвимости на одно участие, по сравнению с 1.5 серьезными уязвимостями при обычном tier-1 аудите. Этот разрыв не обязательно означает, что традиционные аудиты неэффективны. Скорее, результаты указывают на то, что привлечение нескольких независимых исследователей может обеспечить дополнительный охват, особенно в сложных протоколах, где уязвимости возникают из-за взаимодействия различных компонентов системы.
Для разработчиков это означает стратегию многоуровневой безопасности, а не полагание на один аудит как на окончательное подтверждение безопасности протокола.
Поиск критических уязвимостей может быть дорогим
Финансовое сравнение в исследовании Immunefi оказалось не менее показательным. Обнаружение критической уязвимости через конкурс аудита стоило в среднем около $6,548. Для сравнения, поиск критической уязвимости через частный tier-1 аудит стоил примерно $66,000 в среднем.
Это означает существенную разницу в расходах на безопасность.
Для блокчейн-проектов с ограниченными бюджетами разработки стоимость безопасности становится важным фактором. Разработчикам приходится сопоставлять расходы на аудит и тестирование с потенциально разрушительными последствиями эксплойта.
Однако стоимость поиска уязвимости до запуска — лишь часть уравнения.
Финансовый ущерб может значительно вырасти, если уязвимость останется необнаруженной и в итоге будет найдена атакующим.
Immunefi оценила, что если критическую уязвимость первой обнаруживает атакующая сторона, средний финансовый ущерб может достичь примерно $24.5 million.
Эта цифра показывает, почему расходы на безопасность не следует рассматривать просто как операционные издержки. Для проектов, контролирующих цифровые активы на миллионы долларов, обнаружение уязвимости до злоумышленника может дать значительное финансовое преимущество.
Потери в июле подчеркивают масштаб ставок
На фоне этих выводов в июле было, по сообщениям, украдено примерно $110 million в криптовалюте.
Кражи криптоактивов остаются постоянной проблемой в отрасли. Атакующие продолжают нацеливаться на смарт-контракты, децентрализованные приложения, кошельки, мосты и инфраструктуру, связанную с платформами цифровых активов.
В отличие от традиционных финансовых систем, блокчейн-транзакции часто необратимы. После того как атакующий успешно переводит криптовалюту из уязвимого протокола, вернуть активы может быть крайне сложно.
Это делает превентивную безопасность особенно важной.
Уязвимость, которая при просмотре кода может выглядеть относительно незначительной, становится крайне дорогостоящей, если она связана с протоколом, в котором находятся миллионы или миллиарды долларов в активах.
Потери в июле еще раз напоминают, что качество кода и тестирование безопасности остаются ключевыми вопросами для более широкой криптовалютной индустрии.
Исследователи bug bounty играют все большую роль
Данные Immunefi также указали на рост активности независимых исследователей безопасности, участвующих в программах bug bounty.
В июле исследователи получили примерно $2.32 million в виде вознаграждений за подтвержденные уязвимости.
Одновременно число подтвержденных и оплаченных отчетов bug bounty увеличилось на 18%.
Программы bug bounty позволяют разработчикам вводить финансовые стимулы для исследователей, которые находят уязвимости и добросовестно сообщают о них.
Вместо попытки извлечь выгоду из слабого места исследователи могут раскрыть проблему проекту и получить вознаграждение в зависимости от серьезности уязвимости.
Для блокчейн-проектов такие программы могут обеспечить еще один уровень защиты после завершения аудита.
Это особенно важно, поскольку программное обеспечение постоянно меняется. Разработчики могут добавлять новые контракты, изменять существующий код или внедрять новые функции после первоначальной оценки безопасности. Протокол, который несколько месяцев назад считался безопасным, после последующих обновлений может иметь иной профиль риска.
Независимые исследователи могут помочь выявить эти новые слабые места.
В июле было предотвращено более 370 угроз
Immunefi сообщила, что ее программы bug bounty помогли предотвратить 374 угрозы в июле.
Для сравнения, в июне было предотвращено 317 угроз, а в мае — 339.
Рост показывает, что независимые исследования безопасности продолжают играть важную роль в выявлении уязвимостей до их эксплуатации.
Эти данные также демонстрируют, почему программы bug bounty стали все более распространенными в индустрии Web3.
Проект может потратить значительные ресурсы на формальный аудит до запуска, но такая проверка отражает лишь конкретный момент времени. По мере развития протоколов могут появляться новые уязвимости.
Поэтому непрерывный мониторинг и ответственное раскрытие уязвимостей могут дополнять традиционные проверки безопасности.
Совокупные выплаты исследователям достигли $143.1 million
Immunefi заявила, что совокупные выплаты исследователям безопасности достигли $143.1 million к концу июля.
Эта сумма отражает общий объем средств, выплаченных исследователям, которые выявили и сообщили об уязвимостях через программы платформы.
Рост этих выплат показывает, насколько важными становятся независимые исследователи безопасности в криптовалютной отрасли.
Для опытных исследователей блокчейн-протоколы создают уникальную среду, в которой одна уязвимость может поставить под угрозу большие объемы капитала. Для проектов вознаграждение за ответственное раскрытие уязвимостей может быть значительно дешевле, чем последствия успешного эксплойта.
Такая система стимулов создает прямую экономическую связь между исследователями безопасности и разработчиками блокчейна.
Исследователи получают вознаграждение за поиск слабых мест, а проекты — возможность устранить их до того, как ими воспользуются злоумышленники.
Почему одного аудита может быть недостаточно
Главный вывод из анализа Immunefi не в том, что традиционные аудиты следует отвергнуть.
Скорее, данные показывают, что блокчейн-проекты выигрывают от сочетания нескольких подходов к безопасности.
Частный аудит дает структурированную проверку со стороны опытной команды. Конкурсные аудиты добавляют несколько независимых точек зрения. Программы bug bounty обеспечивают постоянный поиск уязвимостей после развертывания.
Вместе эти методы формируют более широкую систему безопасности.
Такой подход становится все более актуальным по мере усложнения блокчейн-приложений.
Современные протоколы DeFi могут включать механизмы кредитования, пулы ликвидности, системы управления, межсетевую функциональность, ценовые оракулы и автоматизированные смарт-контракты. Уязвимость может находиться не в одном компоненте, а возникать из взаимодействия нескольких систем.
Несколько исследователей, изучающих один и тот же протокол, повышают вероятность выявления необычных путей атаки.
У атакующих сильные финансовые стимулы
Криптовалютная индустрия создает необычную среду безопасности, поскольку атакующие могут потенциально перемещать большие суммы капитала без физического доступа к объекту.
Уязвимости смарт-контрактов иногда можно эксплуатировать удаленно. А после перевода средств блокчейн-транзакции бывает трудно или невозможно отменить.
У атакующих также есть сильный финансовый стимул искать слабые места раньше, чем их обнаружат легитимные исследователи.
Это создает гонку между разработчиками, исследователями безопасности и злоумышленниками.
Оценка среднего ущерба в $24.5 million, связанного с тем, что критическую уязвимость первой находит атакующая сторона, показывает, насколько дорого может обойтись проигрыш в этой гонке.
Для протокола, управляющего значительными пользовательскими депозитами, один эксплойт может поставить под угрозу репутацию проекта, ликвидность и долгосрочную жизнеспособность.
Будущее безопасности блокчейна
Выводы Immunefi указывают на более широкий сдвиг в том, как блокчейн-проекты подходят к кибербезопасности.
Вместо того чтобы считать аудит однократной сертификацией безопасности, разработчики все чаще могут воспринимать безопасность как непрерывный процесс.
Он может включать предварительные аудиты, конкурсные проверки кода, формальную верификацию, автоматизированное тестирование, программы bug bounty и непрерывный мониторинг.
Каждый уровень закрывает разные риски.
Конкурсные аудиты дают несколько точек зрения на один и тот же код. Программы bug bounty привлекают исследователей за пределами исходной команды аудита. Непрерывный мониторинг помогает выявлять подозрительную активность после запуска протокола.
Ни один метод не может гарантировать, что блокчейн-проект никогда не будет взломан. Однако сочетание разных механизмов безопасности делает гораздо труднее сохранение уязвимостей необнаруженными.
Что криптопроекты могут извлечь из этих данных
Для разработчиков криптовалют эти данные дают несколько практических выводов.
Во-первых, проверки безопасности не обязательно должны заканчиваться после одного частного аудита. Дополнительные независимые обзоры могут выявить проблемы, пропущенные на ранних этапах.
Во-вторых, программы bug bounty обеспечивают постоянный канал раскрытия уязвимостей.
В-третьих, проектам следует учитывать, что стоимость предотвращения часто значительно ниже потенциальной стоимости эксплойта.
Наконец, разработчикам не следует считать отчет об аудите окончательным доказательством полной безопасности протокола. Аудиты выявляют риски на основе кода и допущений, изученных в конкретный момент времени, и не могут устранить все возможные атаки.
Итоги
В июле криптовалютная индустрия потеряла примерно $110 million из-за хакеров, что подчеркивает финансовые последствия сбоев в безопасности блокчейн-сетей и приложений.
Одновременно анализ Immunefi показал, что конкурсные аудиты выявляют значительно больше серьезных уязвимостей на одно участие, чем традиционные tier-1 аудиты. По ее данным, в конкурсах обнаруживалось в среднем 6.2 серьезных ошибок, тогда как традиционные аудиты давали 1.5.
Сравнение затрат тоже оказалось показательным. Immunefi оценила, что поиск критической уязвимости через конкурсный аудит в среднем стоит около $6,548, а через частный tier-1 аудит — примерно $66,000.
Тем временем независимые исследователи продолжали выявлять уязвимости через программы bug bounty, получив в июле $2.32 million вознаграждений. Immunefi сообщила о 374 предотвращенных угрозах за месяц, а совокупные выплаты исследователям достигли $143.1 million.
Эти данные приводят к ясному выводу: для безопасности блокчейна недостаточно одного уровня защиты.
По мере роста стоимости, заблокированной в децентрализованных приложениях, на криптопроекты возрастает давление по выявлению уязвимостей раньше, чем это сделают атакующие. Конкурсные аудиты, традиционные проверки и программы bug bounty могут сыграть в этом процессе свою роль.
Для отрасли, где одна ошибка в коде может раскрыть цифровые активы на миллионы долларов, разница между тем, кто первым находит уязвимость, и тем, кто обнаруживает ее после атаки, измеряется не только отчетами о безопасности, но и миллионами долларов.