Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

94.4%損失來自審計範圍外 DeFi資安事故最新研究出爐

審計文件與智慧合約程式碼比對畫面 / TokenPost.ai

2026年上半年發生的DeFi(去中心化金融)資安攻擊事件中,曾經過事前安全審計的案例裡,損失金額有高達94.4%源自審計範圍之外的攻擊路徑。

資安機構ack3與捷克理工大學(Czech Technical University)研究團隊在一份預印本論文中指出,兩者共同分析了1月1日至6月29日期間發生的135起DeFi資安事故。整體受害金額達9億3986萬美元(約1兆2622億韓元),其中68起事故確認曾接受事前審計。

在這68起有審計紀錄的事故中,攻擊路徑完全落在所有審計範圍之外的案例有46起,至少有一項審計涵蓋攻擊路徑的案例為20起,另有2起難以判定。以事故件數計算,審計範圍外的攻擊占比為67.6%。

若以損失金額計算,落差更加明顯。在有審計紀錄的事故中,總損失為7億2124萬美元(約9686億韓元),其中審計範圍外造成的損失達6億8097萬美元(約9145億韓元)。審計範圍內的損失為3521萬美元(約473億韓元),難以判定的事故損失則為507萬美元(約68億韓元)。

研究團隊說明,兩起大型事故對整體結果影響甚大。若排除Kelp DAO的2億9200萬美元(約3922億韓元)與Drift Protocol的2億8500萬美元(約3828億韓元)損失,審計範圍外損失占比會降至72.1%。

審計本質上僅針對特定時間點的特定程式碼與元件進行檢視。若代理合約(proxy)、跨鏈橋(bridge)、預言機(oracle)、權限金鑰、前端介面、中繼者(relayer)、雲端基礎設施,或後續才部署的程式碼未被納入審計範圍,審計結果便無法直接套用於這些領域。

ICON網路(ICON Network)8月27日發生的事故中,兩筆原本正常簽署的提款訊息遭重複使用1492次,其中1490次得逞。ICON基金會(ICON Foundation)在事後報告中表示,基金會持有的資產中共有1億1986萬枚ICX與53萬1600枚bnUSD遭轉移。

ICON基金會說明,涉事合約雖已通過第三方審計並依建議進行修正,但用於驗證訊息唯一性的數值與簽章所含數值之間的不一致,超出了原本審計結果所涵蓋的範圍。監控警報在攻擊發生後7分鐘內即已觸發,但技術團隊實際暫停合約運作卻花費了約105分鐘。

目前確認的淨損失約為150.2枚以太幣(ETH)與3萬1204枚USD Coin(USDC)。遭轉移的53萬1600枚bnUSD與136萬6000枚SODA已全數追回,被盜ICX中有1億1650萬枚流入交易所後遭凍結,處理程序仍在進行中。ICON網路已於8月28日修復根本原因後恢復運作。

相較之下,aelf 8月發生的事故則難以明確歸類為審計範圍內或範圍外。aelf在8月26日發布的進度報告中表示,已確認155筆與惡意活動相關的交易,以及5個獨特的.NET酬載(payload)。

報告指出,未經授權的智能合約能將編碼過的.NET組件與指令傳遞至節點執行路徑。aelf說明,問題出在執行階段反射(runtime reflection)與動態載入檢查機制,以及合約執行環境與節點、基礎設施資源之間的隔離出現漏洞。

不過aelf也強調,酬載中含有特定功能,並不代表該功能已在所有節點上執行,也不代表憑證已遭竊取。由於目前公開的審計文件與該執行路徑之間並無直接關聯可供確認,這起事故難以直接歸類為審計失敗案例。

這項研究並非在說審計毫無意義,而是凸顯出確認審計實際涵蓋範圍的重要性。唯有同時檢視程式碼儲存庫、提交紀錄、部署地址、被排除的元件、權限主體、依賴項目、升級紀錄,以及金鑰管理與事故應變機制,才能準確掌握系統目前的實際安全狀態。

對台灣的投資人與用戶而言,在查看DeFi服務的審計報告時,也不應只確認是否完成審計,而應進一步檢視審計對象的版本、部署地址、排除範圍、權限金鑰與外部串接領域。本媒體先前已報導過同一研究團隊提出的「審計範圍外」損失占比數據

根據這份預印本論文,核心數據為:整體分析損失9億3986萬美元(約1兆2622億韓元)、有審計紀錄事故的損失7億2124萬美元(約9686億韓元)、審計範圍外損失6億8097萬美元(約9145億韓元),排除大型事故後占比為72.1%。文中提及的8億8500萬美元一數,其計算依據與上述數字並不一致,目前無法確認。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1