Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

加密貨幣駭侵版圖轉向:程式碼漏洞減少,金鑰管理與治理結構成新攻擊焦點

加密貨幣駭侵版圖轉向:程式碼漏洞減少,金鑰管理與治理結構成新攻擊焦點 / Tokenpost

今年加密貨幣市場的重大損失,愈來愈少來自「智慧合約」本身的程式錯誤,反而多是「營運流程」與「*治理結構*」出現漏洞。換言之,*金鑰管理*與*決策機制*正成為新一代攻擊者瞄準的「*關鍵弱點*」。

根據相關區塊鏈安全機構近期彙整的案例,今年多起大額事故都發生在合約正常運作的情況下,但因治理規則設計不周、私鑰保管鬆散,導致駭客無須破解程式碼,就能透過既有流程合法「提走」資產。*評論*:這顯示傳統只重視「程式碼審計」而忽略營運安全的做法,已難以應對目前的攻擊手法。

在 Solana 生態系的迷因幣專案「*Bonk(BONK)*」的去中心化自治組織(*DAO*)中,一名攻擊者鎖定投票參與率低落的弱點,投入約 400 萬美元資金,成功掌控治理*投票權*,最終導致約 2000 萬美元資產遭到轉移。整套*智慧合約*技術上並無異常,但原本用來保護資金的「*治理規則*」,反而成為攻擊動線的一部分。

今年 6 月,「*Humanity Protocol*」也爆出約 3000 萬美元以上損失。根據專案團隊說法,事故起因是團隊成員的*個人金鑰*遭竊,駭客藉此取得控制權並轉移資產,整起事件同樣與*程式漏洞*無關,而是出在「密鑰管理」的人為與流程問題。

統計顯示,今年加密貨幣市場累計損失金額已接近 9.72 億美元,雖然事件件數持續增加,但資金外流的主要路徑,正逐步從「*程式碼層面*」移向「*非程式碼領域*」,包括中心化交易所的*私鑰保管*、多簽結構設計以及 DAO 的*治理參與率*等。

安全公司對 2021 年至 2025 年間共 425 起攻擊事件的分析指出,少數幾次嚴重的*營運失誤*與*密鑰管理事故*,就占了總損失金額的高比例。特別是在 2024 至 2025 年期間的 191 起駭侵當中,有超過 54.6% 直接與*中心化交易所*的金鑰管理、託管流程與簽名結構相關。

這說明,單純依賴一次性的「*程式碼審計*」並不足以構成完整的*資安防線*。有專案即使累計進行了 11 次審計,最終仍在營運階段因其他安全環節疏漏而損失約 1.28 億美元。*評論*:市場過去將「已通過審計」視為安全保證,如今看來已是高度誤解。

值得注意的是,*智慧合約*本身的風險並未消失。針對運行超過 5 年的專案進行掃描後發現,高達 93.9% 的專案存在「*嚴重等級漏洞*」,且約 20% 的回報被歸類為*最高風險*。這意味著,累積運行時間愈長、程式碼愈龐大的協議,往往潛藏更多未被發現的弱點。

不過,防禦模式也在同步進化。許多協議開始採用*常態化漏洞回報機制(Bug Bounty)*與鏈上*即時監控系統*,讓白帽駭客與自動化監控工具得以在攻擊者之前發現問題。業界案例顯示,平均約 2 萬美元的賞金支出,就能避免約 2500 萬美元的潛在損失,因而被不少安全團隊視為「*報酬風險比最高的安全投資*」。

專家指出,當前的關鍵在於認知轉變:安全不再只屬於「*程式碼部門*」,而是涵蓋*金鑰儲存模式*、*多簽與簽章權限分配*、*DAO 治理參與機制*,甚至團隊內部的*人為操作流程*。這些都構成完整的「*攻擊面*」,任何一環鬆動都可能為駭客打開缺口。

因此,所謂「*已完成審計*」並不能等同於「*安全無虞*」。真正有效的作法,是建立可持續運作的*驗證機制*與*經濟誘因結構*,將開發者、白帽駭客與用戶的利益對齊。*評論*:在程式碼、金鑰、團隊與治理等四大面向同步進行設計與壓力測試前,大規模駭侵事件仍可能在加密貨幣市場反覆上演。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1