新聞加密貨幣加密貨幣駭客七月竊取1.1億美元,Immunefi揭露區塊鏈安全審計重大缺口

加密貨幣駭客七月竊取1.1億美元,Immunefi揭露區塊鏈安全審計重大缺口

作者: Hokanews·

重點速覽

  • Immunefi表示,對1,178次一級審計的審查發現,嚴重或高嚴重性漏洞的中位數為零。
  • 審計競賽平均每次參與識別出6.2個嚴重漏洞,而傳統一級審計為1.5個。
  • 透過審計競賽發現一個嚴重漏洞的平均成本約為6,548美元,而透過私人一級審計約為66,000美元。
  • 加密貨幣駭客在七月竊取了約1.1億美元,攻擊者率先發現嚴重漏洞估計造成約2,450萬美元的平均損失。
  • Immunefi報告稱,漏洞賞金計畫在七月防止了374起威脅,截至月底研究人員累計支付達到1.431億美元。
加密貨幣駭客七月竊取1.1億美元,Immunefi揭露區塊鏈安全審計重大缺口

加密貨幣駭客七月竊取1.1億美元,Immunefi揭露區塊鏈安全審計重大缺口

加密貨幣駭客在七月從區塊鏈項目竊取約1.1億美元,凸顯去中心化金融及其他數位資產平台持續面臨的安全威脅。此損失與區塊鏈安全公司Immunefi的新研究同時發生,該研究發現傳統審計做法在識別嚴重漏洞方面可能不如競爭式安全審查有效。

Immunefi的分析揭示了傳統一級安全審計與競爭式審計競賽之間的顯著差距。對1,178次一級審計的審查顯示,識別出的嚴重或高嚴重性漏洞中位數為零,而58場審計競賽則發現了更多嚴重弱點。這些結果引發了疑問:單一傳統審計是否能為日益複雜的區塊鏈應用提供足夠的保護,尤其是在DeFi協議中鎖定的總價值不斷增長、且行業持續從2022年一系列重大攻擊事件所造成的數十億美元損失中復甦之際。

審計方法比較

安全審計已成為區塊鏈開發的標準環節,尤其是對於準備推出將管理用戶資金的協議的項目。傳統的私人審計通常涉及安全公司指派專屬研究團隊在部署前審查項目的程式碼庫。

競爭式審計採取根本不同的方式。與其依賴單一安全團隊,審計競賽允許多名獨立研究人員同時審查相同的程式碼。每位參與者可能從不同角度切入協議,從而有可能發現單一團隊可能遺漏的攻擊路徑。此模式與傳統軟體安全領域的更廣泛趨勢一致,在該領域中,群眾外包測試平台已獲得廣泛採用,因為組織尋求比單一供應商合作通常能提供的更廣泛覆蓋範圍。

Immunefi的數據顯示,審計競賽平均每次參與識別出6.2個嚴重漏洞,而傳統一級審計為1.5個。此差距不一定表示傳統審計無效。相反,結果表明,聘用多名獨立研究人員可以提供額外的覆蓋範圍,特別是對於漏洞可能因不同系統組件之間的交互作用而產生的複雜協議。

對於開發者而言,這些結果指向多層次的安全策略,而非僅依賴單一審計作為協議安全的最終保證。

發現嚴重漏洞的成本

Immunefi研究中的財務比較同樣令人矚目。透過審計競賽識別一個嚴重漏洞的平均成本約為6,548美元。相比之下,透過私人一級審計發現一個嚴重漏洞的平均成本約為66,000美元——安全支出上的十倍差距。

對於在有限開發預算下運營的區塊鏈項目而言,安全成本是一個重要考量。開發者必須在審計費用與攻擊可能造成的毀滅性後果之間取得平衡。然而,部署前漏洞發現的成本只是方程式的一部分。

Immunefi估計,當攻擊者率先發現嚴重漏洞時,平均財務損失約為2,450萬美元。對於控制著數百萬美元數位資產的項目,在惡意行為者之前識別漏洞可能代表決定性的財務優勢。

七月損失凸顯全行業的利害關係

安全研究結果的背景是七月約1.1億美元的加密貨幣被盜。加密貨幣竊盜仍然是一個持續存在的問題,攻擊者不斷將目標對準智能合約、去中心化應用、錢包、橋接器以及與數位資產平台相連的基礎設施。跨鏈橋接器歷來是最有利可圖的目標之一,2022年的幾起橋接器攻擊事件——包括Ronin Network和Wormhole事件——每起都造成了數億美元的損失,並促使人們重新審視資產在區塊鏈之間轉移的方式。

與傳統金融系統不同,區塊鏈交易通常是不可逆的。一旦攻擊者成功從受損協議轉移加密貨幣,追回資產可能極為困難。這種不可逆性使得預防性安全尤為關鍵。

在程式碼審查中看起來相對次要的漏洞,當連接到持有數百萬或數十億美元資產的協議時,可能變得代價極為高昂。七月的損失再次證明,程式碼品質和安全測試仍然是更廣泛的加密貨幣行業的核心問題,即使機構參與不斷增長、且多個司法管轄區的監管機構也加強了對數位資產的關注。

漏洞賞金研究人員擴大角色

Immunefi的數據還凸顯了參與漏洞賞金計畫的獨立安全研究人員的活動增加。在七月期間,研究人員因確認的漏洞獲得了約232萬美元的獎勵,而已確認並支付的漏洞賞金報告數量增長了18%。

漏洞賞金計畫允許開發者為發現並負責任地報告漏洞的研究人員設立財務激勵。研究人員無需為了財務利益而利用弱點,可以向項目揭露問題並根據漏洞的嚴重程度獲得補償。

對於區塊鏈項目,這些計畫在審計完成後提供了額外的保護層——這是一個特別重要的保障,因為軟體會持續演進。開發者可能在初始安全評估後引入新的合約、修改現有程式碼或添加功能。幾個月前被認為安全的協議在後續更新後可能面臨不同的風險狀況。獨立研究人員可以幫助識別這些新引入的弱點。

七月防止了374起威脅

Immunefi報告稱,其漏洞賞金計畫在七月幫助防止了374起威脅,而六月為317起、五月為339起。這一上升趨勢表明,獨立安全研究在識別漏洞(避免被利用)方面繼續發揮越來越重要的作用。

這些數據也證明了漏洞賞金計畫為何在整個Web3行業中變得司空見慣。一個項目可能在正式的部署前審計上投入大量資源,但該評估僅捕捉特定時間點的情況。隨著協議演進,新的漏洞可能出現,使得持續監控和負責任的揭露成為傳統安全評估的重要補充。

研究人員累計支付達1.431億美元

Immunefi報告稱,截至七月底,向安全研究人員的累計支付達到1.431億美元,代表透過該平台計畫識別並報告漏洞的研究人員所獲支付的總額。

這些支付金額的不斷增長反映了獨立安全研究人員在加密貨幣生態系統中日益增加的重要性。對於技術精湛的研究人員,區塊鏈協議提供了獨特的環境,其中單一漏洞就可能暴露大量資金。對於項目而言,補償研究人員進行負責任揭露的成本可能遠低於應對一次成功的攻擊。

這種激勵結構在安全研究人員與區塊鏈開發者之間建立了直接的經濟關係——研究人員因發現弱點而獲得獎勵,項目則有機會在惡意行為者介入之前解決這些弱點。

為何單一審計可能不足

Immunefi分析的核心要點並非傳統審計應被廢棄。相反,數據表明區塊鏈項目可從結合多種安全方法中受益。私人審計提供由經驗豐富團隊進行的結構化審查。競爭式審計引入多名獨立視角。漏洞賞金計畫則在部署後實現持續的漏洞發現。

這些方法共同構建了更全面的安全框架。隨著區塊鏈應用日益複雜,這種分層方法變得越來越重要。現代DeFi協議可能包含借貸機制、流動性池、治理系統、跨鏈功能、價格預言機和自動化智能合約。漏洞可能不存在於任何單一組件中,而是從多個系統的交互作用中產生。多名研究人員審查同一協議可以提高發現不尋常攻擊路徑的可能性。

攻擊者的財務動機

加密貨幣行業呈現出一個不尋常的安全環境,因為攻擊者可能無需實體進入任何設施就能轉移大量資金。智能合約漏洞有時可以遠端利用,一旦資金被轉移,區塊鏈交易可能難以或無法逆轉。

攻擊者也有強烈的財務動機在合法研究人員之前尋找弱點,這在開發者、安全研究人員和惡意行為者之間創造了一場持續的競賽。攻擊者率先發現嚴重漏洞所估計的2,450萬美元平均成本,證明了輸掉這場競賽可能有多麼昂貴。對於管理大量用戶存款的協議,單次攻擊就可能威脅項目的聲譽、流動性和長期生存能力。

區塊鏈安全方法的演進

Immunefi的研究結果指向區塊鏈項目在網路安全方法上的更廣泛轉變。開發者可能越來越多地將安全視為一個持續的過程,而非將審計視為一次性的安全認證。該過程可能包括部署前審計、競爭式程式碼審查、形式化驗證、自動化測試、漏洞賞金計畫和持續監控。

每一層針對不同的風險。競爭式審計為相同的程式碼帶來多元視角。漏洞賞金計畫吸引來自原始審計團隊以外的研究人員。持續監控有助於在協議上線後識別可疑活動。沒有任何單一方法可以保證項目永不被攻擊,但結合不同的安全機制可以使漏洞更難以隱藏。

加密項目的實用教訓

對於加密貨幣開發者,Immunefi的數據提供了幾個實用的啟示。首先,安全評估不一定應在單一私人審計後就結束——額外的獨立審查可以發現早期評估中遺漏的問題。其次,漏洞賞金計畫提供了持續的漏洞揭露管道。第三,項目應認識到預防成本通常遠低於攻擊的潛在成本。最後,開發者應避免將審計報告視為協議完全安全的確切證據。審計基於在特定時間點檢查的程式碼和假設來識別風險,無法消除所有可能的攻擊路徑。

關鍵數據

加密貨幣行業在七月因駭客攻擊損失了約1.1億美元,凸顯了區塊鏈網路和應用安全失敗的財務後果。Immunefi的分析發現,競爭式審計審查每次參與發現的嚴重漏洞數量遠多於傳統一級審計——競賽平均發現6.2個嚴重漏洞,而傳統審計為1.5個。

成本比較同樣引人注目:透過競爭式審計發現一個嚴重漏洞的平均成本約為6,548美元,而透過私人一級審計約為66,000美元。同時,獨立研究人員在七月獲得了232萬美元的獎勵,Immunefi報告當月防止了374起威脅,研究人員累計支付達到1.431億美元。

對於一個單一編碼錯誤就可能暴露數百萬美元數位資產的行業而言,率先發現漏洞與在攻擊後才發現之間的差異,不僅可以用安全報告來衡量,更可以用數百萬美元來衡量。