新闻加密货币加密黑客7月窃取1.1亿美元,Immunefi揭示区块链安全审计重大漏洞

加密黑客7月窃取1.1亿美元,Immunefi揭示区块链安全审计重大漏洞

作者: Hokanews·

要点速览

  • Immunefi表示,对1,178份一级审计的审查发现,严重或高危漏洞的中位数为零。
  • 审计竞赛平均每次参与识别出6.2个严重漏洞,而传统一级审计平均为1.5个。
  • 通过审计竞赛发现一个关键漏洞的平均成本约为6,548美元,而通过私人一级审计约为66,000美元。
  • 7月加密黑客窃取约1.1亿美元,攻击者率先发现关键漏洞估计造成约2,450万美元的平均损失。
  • Immunefi报告称,7月漏洞赏金计划阻止了374项威胁,截至月底累计研究人员奖励达到1.431亿美元。
加密黑客7月窃取1.1亿美元,Immunefi揭示区块链安全审计重大漏洞

加密黑客7月窃取1.1亿美元,Immunefi揭示区块链安全审计重大漏洞

7月,加密货币黑客从区块链项目中窃取约1.1亿美元,凸显去中心化金融及其他数字资产平台面临的持续安全威胁。这些损失与区块链安全公司Immunefi的最新研究同期发布,该研究发现传统审计方法在识别关键漏洞方面可能不如竞争性安全审查有效。

Immunefi的分析揭示了传统一级安全审计与竞争性审计竞赛之间的显著差距。对1,178份一级审计的审查显示,识别出的关键或高危漏洞中位数为零,而58场审计竞赛发现了大量更多严重缺陷。这些发现引发了疑问:随着DeFi协议中锁定的总价值不断增长,且行业仍在从2022年一系列重大漏洞攻击造成的数十亿美元损失中恢复,单次传统审计是否能为日益复杂的区块链应用提供充分保护。

审计方法对比

安全审计已成为区块链开发的标准环节,尤其对于准备推出管理用户资金的协议的项目而言。传统私人审计通常由安全公司指派专门的 researchers 团队在部署前审查项目的代码库。

竞争性审计采用根本不同的方法。审计竞赛不依赖单一安全团队,而是允许多名独立研究人员同时审查同一份代码。每位参与者可能从不同角度审视协议,从而有可能发现单一团队可能遗漏的攻击向量。该模式与传統软件安全领域的更广泛趋势一致——众包测试平台日益受到青睐,因为组织寻求比单一供应商合作更广泛的覆盖范围。

Immunefi的数据显示,审计竞赛平均每次参与识别出6.2个严重漏洞,而传统一级审计平均为1.5个。这一差距并不一定意味着传统审计无效。相反,结果表明,邀请多名独立研究人员可以提供额外覆盖,尤其适用于漏洞可能从不同系统组件交互中产生的复杂协议。

对开发者而言,这些发现指向一种多层安全策略,而非将单次审计视为协议安全的最终保障。

发现关键漏洞的成本

Immunefi研究中同样引人注目的是财务对比。通过审计竞赛发现一个关键漏洞的平均成本约为6,548美元。相比之下,通过私人一级审计发现一个关键漏洞的平均成本约为66,000美元——安全支出相差十倍。

对于预算有限的区块链项目而言,安全成本是一个重要考量。开发者必须在审计费用与漏洞攻击可能带来的毁灭性后果之间进行权衡。然而,上线前的漏洞发现成本仅是方程的一部分。

Immunefi估计,当攻击者率先发现关键漏洞时,平均财务损失约为2,450万美元。对于管理数百万美元数字资产的项目而言,在恶意行为者之前发现漏洞可以代表决定性的财务优势。

7月损失凸显全行业风险

上述安全发现发布之际,7月约有1.1亿美元加密货币被盗。加密货币盗窃仍然是一个持续存在的问题,攻击者不断将目标对准智能合约、去中心化应用、钱包、跨链桥以及与数字资产平台相关的基础设施。从历史上看,跨链桥一直是最有利可图的目标之一,2022年的多起跨链桥漏洞事件——包括Ronin Network和Wormhole事件——每起都造成了数亿美元的损失,并促使人们重新审视资产在不同区块链之间转移的方式。

与传统金融系统不同,区块链交易通常是不可逆的。一旦攻击者成功从被攻破的协议中转移出加密货币,追回资产将极其困难。这种不可逆性使得预防性安全尤为关键。

在代码审查中看似相对次要的漏洞,一旦与持有数百万甚至数十亿美元资产的协议相连,就可能造成巨大的损失。7月的损失再次表明,代码质量和安全测试仍是整个加密货币行业的核心关注点——即使机构参与度不断提高,多个司法管辖区的监管机构也在加大对数字资产的关注力度。

漏洞赏金研究人员扩大角色

Immunefi的数据还突显了参与漏洞赏金计划的独立安全研究人员活动的增加。7月期间,研究人员因确认的漏洞获得了约232万美元的奖励,同时确认并支付的漏洞赏金报告数量增长了18%。

漏洞赏金计划允许开发者为发现并负责任地报告漏洞的研究人员建立财务激励。研究人员无需为了经济利益去利用漏洞,而是可以向项目方披露问题,并根据漏洞严重程度获得相应报酬。

对于区块链项目而言,这些计划在审计完成后提供了额外的保护层——这一保障尤为重要,因为软件在不断演进。开发者可能会在初始安全评估后引入新合约、修改现有代码或添加新功能。几个月前被认为是安全的协议在后续更新后可能面临不同的风险状况。独立研究人员可以帮助识别这些新引入的弱点。

7月阻止了374项威胁

Immunefi报告称,其漏洞赏金计划在7月帮助阻止了374项威胁,而6月为317项,5月为339项。这一上升趋势表明,独立安全研究在识别漏洞、防止其被利用方面继续发挥着越来越重要的作用。

这些数据还说明了为什么漏洞赏金计划在整个Web3行业中已变得司空见惯。一个项目可能在正式上线前审计中投入大量资源,但该评估仅反映特定时间点的情况。随着协议演进,新的漏洞可能出现,使得持续监控和负责任的披露成为传统安全评估的重要补充。

累计研究人员奖励达到1.431亿美元

Immunefi报告称,截至7月底,支付给安全研究人员的累计奖励达到1.431亿美元,代表通过该平台各项计划识别并报告漏洞的研究人员所获得的总额。

这些奖励价值的增长反映了独立安全研究人员在加密货币生态系统中日益重要的地位。对于技术精湛的研究人员而言,区块链协议提供了一个独特的环境——单个漏洞可能暴露大量资金池。对于项目方而言,为负责任的披露向研究人员支付报酬,远比应对一次成功的漏洞攻击代价低廉得多。

这种激励机制在安全研究人员和区块链开发者之间建立了直接的经济关系——研究人员因发现弱点而获得奖励,项目方则获得了在恶意行为者介入之前解决这些弱点的机会。

为何单次审计可能不够

Immunefi分析的核心结论并非应该放弃传统审计。相反,数据表明区块链项目可从多种安全方法的结合中受益。私人审计提供了经验丰富团队的系统性审查。竞争性审计引入了多个独立视角。漏洞赏金计划则实现了部署后持续的漏洞发现。

这些方法共同构建了一个更全面的安全框架。随着区块链应用日益复杂,这种分层方法愈发重要。现代DeFi协议可能包含借贷机制、流动性池、治理系统、跨链功能、价格预言机和自动化智能合约。漏洞可能不存在于任何单一组件中,而是从多个系统的交互中产生。多名研究人员审查同一协议可以提高发现异常攻击路径的概率。

攻击者的财务激励

加密货币行业呈现出不同寻常的安全环境,因为攻击者有可能在不需要物理进入任何设施的情况下转移大量资金。智能合约漏洞有时可以被远程利用,一旦资金被转移,区块链交易可能难以或无法逆转。

攻击者同样有强烈的财务激励,在合法研究人员之前寻找弱点,从而在开发者、安全研究人员和恶意行为者之间形成持续的竞赛。Immunefi估计,攻击者率先发现关键漏洞的平均成本约为2,450万美元,充分说明在这场竞赛中落败的代价之高。对于管理大量用户存款的协议而言,一次漏洞攻击就可能威胁项目的声誉、流动性和长期生存能力。

区块链安全的演变方向

Immunefi的发现指向区块链项目在网络安全方法上的更广泛转变。开发者可能越来越不将审计视为一次性的安全认证,而是将安全视为一个持续过程,涵盖上线前审计、竞争性代码审查、形式化验证、自动化测试、漏洞赏金计划和持续监控。

每一层解决不同的风险。竞争性审计为同一份代码带来多个视角。漏洞赏金计划吸引原审计团队以外的研究人员。持续监控有助于在协议上线后识别可疑活动。没有任何单一方法可以保证项目永远不会被攻击,但结合不同的安全机制可以显著增加漏洞被遗漏的难度。

加密项目的实用经验

对于加密货币开发者而言,Immunefi的数据提供了几条实用启示。首先,安全评估不一定应在单次私人审计后结束——额外的独立审查可以发现早期评估中遗漏的问题。其次,漏洞赏金计划为漏洞披露提供了持续渠道。第三,项目应认识到预防成本往往远低于漏洞攻击的潜在成本。最后,开发者不应将审计报告视为协议完全安全的确定证据。审计基于特定时间点审查的代码和假设来识别风险,无法消除所有可能的攻击向量。

关键数据

7月,加密货币行业因黑客攻击损失约1.1亿美元,凸显了区块链网络和应用中安全失败的财务后果。Immunefi的分析发现,竞争性审计审查在每次参与中发现的严重漏洞远多于传统一级审计——竞赛平均发现6.2个严重漏洞,而传统审计平均为1.5个。

成本对比同样引人注目:通过竞争性审计发现一个关键漏洞平均约6,548美元,而通过私人一级审计约需66,000美元。与此同时,7月独立研究人员获得了232万美元的奖励,Immunefi报告当月阻止了374项威胁,累计研究人员奖励达到1.431亿美元。

在一个单一代码错误就可能暴露数百万美元数字资产的行业中,率先发现漏洞与在攻击后才发现漏洞之间的差异,不仅体现在安全报告中,更体现在数百万美元的损失上。