logo
    • 买币
    • 市场
    • 合约交易
    • 现货交易
    • 理财
    • 合伙人&AI
    • 更多
    1. WEEX
    2. 加密货币要闻
    3. 为什么加密货币的‘审计’徽章给投资者带来了危险的虚假安全感

    为什么加密货币的‘审计’徽章给投资者带来了危险的虚假安全感

    By: rootdata|2026/08/09 09:59:56
    0
    分享
    copy
    设为Google首选来源设为Google首选来源
    SAFESAFE
    00.00%--
    SafeSafe
    ETHETH
    00.00%--
     

    在2025年2月21日UTC时间下午1:30,Bybit开始将资金从以太坊冷钱包转移到热钱包,这种常规转账旨在让保管看起来无聊。授权签名者在屏幕上查看目的地并批准了转账,然而他们并不知道自己的屏幕实际上是在撒谎。

    Bybit后来表示,签名界面被操控,以至于签名者看到他们预期的地址,而底层交易却让攻击者控制了钱包。该交易所对事件的描述将损失估计为14.6亿美元,FBI将此次盗窃归咎于朝鲜。

    CryptoSlate当时报道,攻击者大约盗取了401,347 ETH以及若干质押的以太坊资产。

    Safe表示,一台被攻破的开发者机器使得伪装的恶意交易得以实施,外部研究人员发现Safe的智能合约或其前端和服务的源代码中没有漏洞。私钥无需离开设备,因为一旦生成签名的人被展示了他们所授权内容的虚假描述,合法的签名就足够了,这与CryptoSlate在今年早些时候所研究的密钥安全与交易意图之间的分离相同。

    相关合约的每一行都可以被审查,但仍然需要人类来决定屏幕的含义。而正是这种代码与意图之间的距离,使得加密货币最令人安心的安全词开始崩溃。

    徽章变成了保修

    “审计”一词出现在协议网站上,作为一种徽章,通常与安全公司的标志和PDF链接并排放置。用户可以合理地将这个徽章解读为安全资金、合格运营商和经过全面检查的软件的简写。其背后的参与可能在一周内涵盖了一个代码库中的多个文件。

    想象一下,一个建筑物的所有者雇佣电工检查断路器箱,然后将证书作为整个物业防盗的证明进行宣传。电工可能做得非常出色,而证书却被推广为关于门、警报和保安的承诺,而电工从未被支付去检查这些。

    智能合约审计员往往比营销项目的描述更为精确。例如,OpenZeppelin的报告识别了通过提交哈希的四个拉取请求,列出了包含的合约并记录了三天的审查期。提交哈希本质上是一个代码快照的指纹;一旦代码向前移动,报告并不会自动随之移动。

    后续编辑和生产中使用的配置可能会接受单独的测试。员工的笔记本电脑或云账户属于另一个层面;签名设备和解释交易的界面需要自己的审查。这种安排是正常的专业实践,因为有限的参与需要有限的范围。

    当一个经过仔细限制的报告到达项目网站并变成关于运营代码的组织的普遍声明时,扭曲就开始了。

    Oak Security的Stefan Beyer在6月的预印本中给出了这个差距的一个非常大的数字集。Beyer检查了来自22家安全公司的23,818个公共发现,然后将它们与rekt.news在2022年1月1日至2026年3月27日之间记录的218起事件进行了比较。这些事件造成了约77.64亿美元的损失。

    审计发现看起来与被雇佣检查代码的人所产生的结果完全相同。逻辑和业务逻辑缺陷占总数的14.6%,代码质量问题占13%。输入验证缺陷贡献了10%,而访问控制问题紧随其后,占9.8%。大约六分之一的发现被评为严重或高危,数据集中有1,439个关键问题和2,659个高严重性问题。

    审计发现描述了在审查过程中发现的缺陷;而利用损失则记录了从实时系统中成功盗取的情况。许多发现是在部署前修复的,而一些易受攻击的代码甚至从未进入生产环境。这两个数据集描述了不同的人群,因此它们的百分比并不是转化率。

    审计发现与资金流向

    排名最常见的审计发现最大的利用损失来源
    1逻辑和业务逻辑: 14.6%私钥泄露: $1.894 billion / 24.4%
    2代码质量: 13.0%网络钓鱼和社会工程: $1.511 billion / 19.5%
    3输入验证: 10.0%访问控制失败: $994 million / 12.8%
    4访问控制和授权: 9.8%甲骨文和价格操纵: $666 million / 8.6%

    这些排名描述了不同的人群,并不是逐行等价的。审计方面统计了23,818个发现;损失方面涵盖了从2022年1月到2026年3月218起事件中盗取的$7.764 billion。来源: 区块链安全审计差距 .

    并排放置的排名显示了差距。三大审计类别占已发布发现的37.6%,而私钥盗窃和网络钓鱼这两者,主要不在传统合同审查范围内,占盗取价值的43.9%。

    将依赖性和治理攻击纳入考虑后,论文中的“人类向量”类别占损失的49.6%。这些失败始于人、操作和第三方系统,而标准的代码审查并未被雇佣来检查这些。

    这个49.6%的数字需要一个警告标签。Bybit提供了$1.43 billion的$1.51 billion网络钓鱼总额和事件数据集中每一美元的18.4%。八起事件产生了所有损失的一半,其余210起事件则分享了剩余部分。

    加密盗窃是一个灾难性异常值的市场,这意味着一个巨大的事件可以重新排列整个类别。

    尽管如此,更广泛的模式超出了Bybit。私钥泄露出现在45起事件中,使其成为最昂贵的根本原因,即使在计算网络钓鱼之前。

    从2023年到2025年,涉及密钥、人员、依赖性或治理的攻击每年吸收了大约三分之二到四分之三的损失价值。攻击者学会了绕过代码,而行业则将专业精力集中在检查代码上。

    攻击者审计组织

    智能合约是一个巨大房屋中的一个房间。用户通过网站和钱包访问它,而合约可能在执行之前依赖外部价格数据。多重签名程序管理敏感转账;管理员权限决定谁可以更改软件。

    用户将整个结构视为一个产品。然而,攻击者则将其视为一系列门,每扇门都有不同的人和不同的软件进行守卫。

    Bybit的链上组件执行了一笔正确签名的交易。失败始于一个开发者机器,该机器形成了提案,然后通过一个接口传递,告知签名者他们正在批准某些常规事务。Safe重建了其基础设施,轮换了凭证,并承诺使交易更易于验证。这些是针对一个有效链上代码忠实执行的事件的操作和接口修复。

    预印本发现218起事件中有105起涉及在事件发生前至少进行过一次公共审计的协议。它们代表了约$4.3 billion,或观察到损失的55%,这一统计数据几乎是为了误用而设计的。

    它并没有证明审计师错过了43亿美元的可利用代码。"之前审计过"可以描述另一个版本、另一组合同,或与最终进入系统的路径无关的审查。

    在该组中最大的12个案例中,有9个是通过网络钓鱼、被盗密钥、依赖关系、基础设施或治理产生的。代码驱动的案例也抵制简单的判决。对于Nomad、Euler等,论文发现了后来的代码、被排除的路径或审查材料与最终持有资金的软件之间的其他差异。将这一切称为审计失败将犯下论文试图揭露的同样范围错误。

    这项研究也需要持怀疑态度的解读,因为它是由审计行业内部的人撰写的预印本。其22家公司的名称未披露,这阻碍了公司层面的检查,而事件集来自一个出版商的档案。PDF提取使事情变得更加模糊,部分分类是在人工监督下使用LLM完成的。

    该论文还缺乏未审计协议的匹配人群,这使得计算审计提供了多少保护变得不可能。有价值的项目往往会购买更多的审计并吸引更有能力的攻击者,因此它们在数据集两侧的存在对因果关系没有任何说明。

    论文最强的论点是关于语言。加密货币在委托某种类型的检查方面变得很擅长,但在告知用户该检查何时结束方面却很糟糕。审计公司可以胜任地审查合同,而保管供应商可以如承诺的那样安全地管理密钥。云服务提供商、监控公司和漏洞奖励平台都可以交付他们分配的部分,而从开发者的笔记本电脑到签名者的屏幕,最终到部署代码的完整路径却未经过测试。

    一些技术文档已经将这一责任分配给了项目。Chainlink的共享责任模型将代码和导入的包归于开发者,然后赋予他们配置、监控和与用户沟通的责任。

    细则理解一个应用程序拥有组合系统,即使面向公众的审计语言仍将安全视为附加在代码库上的证书。

    用营养标签替换“审计”徽章

    审计徽章需要变得不那么华丽而更为事实化。标准化的安全标签将使缺失的工作可见,尤其是当一个项目支付了合同审查费用却跳过了周围的所有内容时。

    顶部部分应识别审计的提交和审查日期,然后列出包含的合同和任何未解决的关键或高风险发现。另一部分应说明部署的字节码是否与审查版本匹配。生产配置需要单独的验证日期,以便用户可以判断报告是否适用于今天持有资金的软件。

    密钥管理和签名程序应进行单独评估,前端基础设施和云访问需要另行评估。构建系统应显示是否可以被一个被攻陷的机器更改发布。监控和事件演练应标注日期,因为随着员工、供应商和软件的演变,这两者都会衰退。重要的发布将使相关条目失效,直到它们再次经过测试。

    这种格式将对审计师和用户都有帮助。一个项目可以说其智能合约经过审计,同时也披露生产部署未经过验证,签名者安全未被审查。审计师将不再继承其合同拒绝的承诺,而项目将有公共激励去委托缺失的工作。

    Bybit有足够的资金来吸取教训,而不会对太多用户造成伤害。CryptoSlate报道该交易所在几天内恢复了其ETH的支持。但大多数协议在屏幕和交易不一致时无法找到14.6亿美元,而补充储备只是修复了资产负债表,而不是清空它的审批流程。

    下一个“审计”徽章应在代币发行或存款按钮旁边,附带对审查内容的精确描述,包括哪些内容被排除,以及这项工作的有效期。这个词应该描述所进行的检查,并列出每个主要系统,而不是作为一个没有专业人员被雇佣来做出的承诺。

    -- 价格

    --

    本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。

    猜你喜欢

    巴菲特缺席的伯克希尔:阿贝尔如何支配3650亿美元的现金

    巴菲特缺席的伯克希尔:阿贝尔如何支配3650亿美元的现金

    web3: 税务数据泄露后,比特币持有者被警惕扳手攻击

    web3: 税务数据泄露后,比特币持有者被警惕扳手攻击

    web3: Z.ai发布GLM-5.3 编程模型瞄准开源权重市场

    web3: Z.ai发布GLM-5.3 编程模型瞄准开源权重市场

    加州批准自动驾驶卡车上高速测试

    加州批准自动驾驶卡车上高速测试

    逾期还款:银行加入布宜诺斯艾利斯市债务重组计划的截止日期临近

    逾期还款:银行加入布宜诺斯艾利斯市债务重组计划的截止日期临近

    城市银行、桑坦德银行、工商银行和苏佩维尔银行已加入家庭和个人债务减免计划。该计划允许以最低24个月的期限和最高35%的固定年利率重组逾期的信用卡和贷款债务。
    奈杰尔·法拉奇面临对670万美元加密货币相关赠礼的重新调查

    奈杰尔·法拉奇面临对670万美元加密货币相关赠礼的重新调查

    1650亿美元的甲骨文数据中心项目遭遇天然气管道延误

    1650亿美元的甲骨文数据中心项目遭遇天然气管道延误

    甲骨文(Oracle)在新墨西哥州的人工智能数据中心项目因天然气管道的时间安排而受到影响。被认为规模高达1650亿美元(约234万亿韩元)的朱庇特项目(Project Jupiter)...
    Thrive创始人批评硅谷AI投资过热

    Thrive创始人批评硅谷AI投资过热

    SpaceX以600亿美元收购AI编程公司‘Cursor’

    SpaceX以600亿美元收购AI编程公司‘Cursor’

    “老实说,我不在乎”:Tether CEO 在首次 KPMG 审计后驳斥批评者

    “老实说,我不在乎”:Tether CEO 在首次 KPMG 审计后驳斥批评者

    美国多州供水系统接连遇袭,疑涉伊朗黑客

    美国多州供水系统接连遇袭,疑涉伊朗黑客

    web3: 花旗支持美国参议院推进加密清晰法案

    web3: 花旗支持美国参议院推进加密清晰法案

    web3: OpenAI员工称赶工发布酿成代理模型越狱事件

    web3: OpenAI员工称赶工发布酿成代理模型越狱事件

    web3: 外媒:席夫称塞勒或需继续出售比特币

    web3: 外媒:席夫称塞勒或需继续出售比特币

    加密钱包地址正被频繁攻击,这名男子损失近40万兹罗提

    加密钱包地址正被频繁攻击,这名男子损失近40万兹罗提

    web3: SEC推迟豁免安排,代币化概念股走低

    web3: SEC推迟豁免安排,代币化概念股走低

    体育博彩与预测市场:年轻人的新退休计划

    体育博彩与预测市场:年轻人的新退休计划

    Google允许关闭AI生成内容可见水印

    Google允许关闭AI生成内容可见水印

    比特币、资本、能源:现在人工智能是所有人的新兴领域

    比特币、资本、能源:现在人工智能是所有人的新兴领域

    能源股与债券:七月最佳投资回顾

    能源股与债券:七月最佳投资回顾

    阿根廷的能源股在七月以美元计价的多数上涨,受到石油反弹的推动。YPF在月度表现中领先,Vista在年度表现中最佳,而Vista的美元挂钩债券提供了最高的收益率。
    P2P.org 让 Arkis 客户以质押资产进行交易

    P2P.org 让 Arkis 客户以质押资产进行交易

    174万美元的加密货币胜利证明鲸鱼正在进入娱乐行业

    174万美元的加密货币胜利证明鲸鱼正在进入娱乐行业

    303千瓦特协议,AI电网验证标准提高

    303千瓦特协议,AI电网验证标准提高

    美国AI数据中心的电力需求急剧增加,实际电网连接并投入运行的数量筛选程序已全面启动。申请规模扩大,但必须通过财务协议、输电网瓶颈和成本负担标准,才能被认可为实际负载。
    AI无法对亏损交易承担责任,责任随授权而生:Brickken首席执行官

    AI无法对亏损交易承担责任,责任随授权而生:Brickken首席执行官

    web3: 特斯拉多头罗斯·格伯称不再认真看待比特币

    web3: 特斯拉多头罗斯·格伯称不再认真看待比特币

    法国AI初创Kog押注软件提速GPU推理

    法国AI初创Kog押注软件提速GPU推理

    达利欧如何借麦当劳鸡块项目打响桥水名号

    达利欧如何借麦当劳鸡块项目打响桥水名号

    Lynq首席执行官表示,数字货币需要可互操作的结算系统

    Lynq首席执行官表示,数字货币需要可互操作的结算系统

    比尔·阿克曼的投资:精选股票以提升收益

    比尔·阿克曼的投资:精选股票以提升收益

    此次购买背后的策略结合了两个因素:高质量公司和被市场低估的股票。
    传统银行准备好应对人工智能的挑战了吗?

    传统银行准备好应对人工智能的挑战了吗?

    巴菲特缺席的伯克希尔:阿贝尔如何支配3650亿美元的现金

    web3: 税务数据泄露后,比特币持有者被警惕扳手攻击

    web3: Z.ai发布GLM-5.3 编程模型瞄准开源权重市场

    加州批准自动驾驶卡车上高速测试

    逾期还款:银行加入布宜诺斯艾利斯市债务重组计划的截止日期临近

    城市银行、桑坦德银行、工商银行和苏佩维尔银行已加入家庭和个人债务减免计划。该计划允许以最低24个月的期限和最高35%的固定年利率重组逾期的信用卡和贷款债务。

    奈杰尔·法拉奇面临对670万美元加密货币相关赠礼的重新调查

    ...
    邀请好友,赢取奖励
    邀请好友最高可得 $160 奖励 + 40% 返佣
    邀请好友,赢取奖励立即邀请

    目录

    徽章变成了保修
    攻击者审计组织
    用营养标签替换“审计”徽章
    SAFE

    最新文章

    2026/08/09

    为什么加密货币的‘审计’徽章给投资者带来了危险的虚假安全感

    一项对218起加密货币漏洞的研究发现,私钥盗窃和网络钓鱼造成了43.9%的损失,主要超出了标准代码审计的范围。
    SAFESAFE
    00.00%--
    ETHETH
    00.00%--
    2026/08/07

    创业者必看攻略:香港政府创业补贴百万港币

    SAFESAFE
    00.00%--
    HTTPSHTTPS
    00.00%--
    2026/07/13

    代币化股权正在拆分 VC 的一站式融资生意

    OPENAIOPENAI
    00.00%--
    ONDOONDO
    00.00%--
    SAFESAFE
    00.00%--
    2026/07/12

    QIZ Security 获 1700 万美元种子轮融资,加速后量子加密治理平台落地

    IBMIBM
    00.00%--
    CYBERCYBER
    00.00%--
    SAFESAFE
    00.00%--
    2026/07/07

    Ledger测试后量子签名,但承认存在安全漏洞

    SAFESAFE
    00.00%--
    DATADATA
    00.00%--
    ALTALT
    00.00%--
    更多

    WEEX 新上架代币

    logo社区
    iconiconiconiconiconicon
    客户服务:@weikecs
    商务合作:@weikecs
    量化做市商合作:bd@weex.com
    VIP服务:support@weex.com
    • 关于我们
    • 公告中心
    • WEEX博客
    • 品牌信息
    • 官方博客
    • 就业机会
    • 媒体报道
    • 加入 WEEX 社群
    • WXT专区
    • 法律声明
    • 风险提示
    • 条款与协议
    • 隐私说明
    • 廉正举报
    • 反洗钱政策
    • 执法请求指南
    • 教程中心
    • 产品公告
    • WEEX要闻
    • 产品公告
    • WEEX加密百科
    • 学习
    • Q&A
    • 现货交易
    • 合约交易
    • 名词解释
    • VIP服务
    • 下载
    • 合伙人
    • 保护基金
    • 储备金证明
    • 网站地图
    • ETF
    • 加密货币价格
    • 货币预测
    • WXT 价格
    • BTC 价格
    • ETH 价格
    • DOGE 价格
    • 如何购买加密货币
    • 如何购买 WXT
    • 如何购买 BTC
    • 如何购买 ETH
    • 如何购买 DOGE
    • 帮助中心
    • 费率标准
    • 交易规则
    • 常见问题
    • WEEX学堂
    • 官方验证渠道
    • 关于我们
    • 公告中心
    • WEEX博客
    • 品牌信息
    • 官方博客
    • 就业机会
    • 媒体报道
    • 加入 WEEX 社群
    • WXT专区
    • 帮助中心
    • 费率标准
    • 交易规则
    • 常见问题
    • WEEX学堂
    • 官方验证渠道
    • 联系客服Bot
    • VIP服务
    • 法律声明
    • 风险提示
    • 条款与协议
    • 隐私说明
    • 廉正举报
    • 反洗钱政策
    • 执法请求指南
    • 储备金证明
    • 邀请好友
    • OTC
    • 下载
    • 合伙人
    • VIP服务
    • API
    • 经纪商
    • 上币申请
    • 网站地图
    • 合约交易
    • 现货交易
    • 一键跟单
    • 市场
    • WEEX商城
    • 教程中心
    • 产品公告
    • WEEX要闻
    • 产品公告
    • WEEX加密百科
    • 学习
    • Q&A
    • 现货交易
    • 合约交易
    • 名词解释
    • VIP服务
    • 下载
    • 合伙人
    • 保护基金
    • 储备金证明
    • 网站地图
    • ETF
    • 加密货币价格
    • 货币预测
    • WXT 价格
    • BTC 价格
    • ETH 价格
    • DOGE 价格
    • 如何购买加密货币
    • 如何购买 WXT
    • 如何购买 BTC
    • 如何购买 ETH
    • 如何购买 DOGE
    • 关于我们
    • 公告中心
    • WEEX博客
    • 品牌信息
    • 官方博客
    • 就业机会
    • 媒体报道
    • 加入 WEEX 社群
    • WXT专区
    • 帮助中心
    • 费率标准
    • 交易规则
    • 常见问题
    • WEEX学堂
    • 官方验证渠道
    • 法律声明
    • 风险提示
    • 条款与协议
    • 隐私说明
    • 廉正举报
    • 反洗钱政策
    • 执法请求指南
    • 联系客服Bot
    • VIP服务
    • 合约交易
    • 现货交易
    • 一键跟单
    • 市场
    • WEEX商城
    • 储备金证明
    • 邀请好友
    • OTC
    • 下载
    • 合伙人
    • VIP服务
    • API
    • 经纪商
    • 上币申请
    • 网站地图
    • 教程中心
    • 产品公告
    • WEEX要闻
    • 产品公告
    • WEEX加密百科
    • 学习
    • Q&A
    • 现货交易
    • 合约交易
    • 名词解释
    • VIP服务
    • 下载
    • 合伙人
    • 保护基金
    • 储备金证明
    • 网站地图
    • ETF
    • 加密货币价格
    • 货币预测
    • WXT 价格
    • BTC 价格
    • ETH 价格
    • DOGE 价格
    • 如何购买加密货币
    • 如何购买 WXT
    • 如何购买 BTC
    • 如何购买 ETH
    • 如何购买 DOGE

    财富自由之路

    扫码下载

    注册
    h5 logo
    下载