加密貨幣產業7月因駭客攻擊損失約1.1億美元(約1,551億韓元),同期間經查核後發放的「抓漏獎金」(Bug Bounty)通報件數,則比前一個月增加18%。
資安平台Immunefi於10日(當地時間)發布聲明公布這項統計,The Block報導了這項消息。Immunefi在7月確認的漏洞通報中,共支付研究人員232萬美元(約33億韓元)獎金。
透過抓漏獎金計畫事前攔截的威脅共374起,高於5月的339起與6月的317起。
累計研究人員獎金金額,則由6月的1億4080萬美元(約1,985億韓元)增加至7月的1億4310萬美元(約2,018億韓元),單月增加230萬美元。
抓漏獎金是一種讓資安研究人員找出服務或程式碼漏洞後通報營運方,經確認有效即可獲得獎勵的制度,用意是讓外部研究人員能搶在攻擊者利用漏洞之前,先一步發現問題。
Immunefi也比較了不同稽核方式找出漏洞的成效。在1,178件「一級稽核」(Tier 1 Audit)中,發現的重大或高風險漏洞中位數為0件。
相較之下,Immunefi舉辦的58場「稽核競賽」(Audit Competition),平均每場找出6.2件嚴重漏洞,是一級稽核平均每件1.5件的4倍以上。
不過,一級稽核結果同時公布了中位數與平均值,稽核競賽結果則只公布平均值。比較兩種方式的成效時,須留意樣本數與統計基準並不相同。
稽核競賽由多名資安研究人員在限定期間內審查程式碼,再依發現漏洞的成果分配獎金池,這與一般個別稽核的結構不同,因為是多名研究人員在有限時間內同時參與。
找出一件漏洞所需的成本也出現差異。Immunefi表示,稽核競賽中發現一件重大漏洞的平均成本為6,548美元(約923萬韓元)。
相對地,民間一級稽核找出一件重大漏洞的成本約為6萬6000美元(約9,306萬韓元);若讓攻擊者搶先發現漏洞,造成的損失平均高達2,450萬美元(約345億韓元)。
這次統計除了公布駭客損失金額,也同時揭露了事前發現漏洞所支付的獎金與預防件數,等於是把資安成本,拿到攻擊後的損失與攻擊前的偵測成本一起比較。
不同調查機構對7月駭客損失規模的統計並不一致。TokenPost先前報導,PeckShield統計30起重大駭客事件的損失金額為2億1030萬美元,與Immunefi這次公布的1.1億美元相差1億30萬美元。
從全年趨勢來看,損失金額與攻擊件數的走勢也不完全一致。TRM Labs統計今年上半年加密貨幣駭客損失達9億7200萬美元,攻擊件數為207起,創下歷來新高。Immunefi公布的7月資料則顯示,抓漏獎金申報增加,同時也攔截了374起潛在威脅。
查核來源:The Block、Immunefi。
留言 0