source avatarAbdelaziz M. ®️⚜️

共有

数週間にわたり私が発表してきたすべての記事は、同じ一文で終わっている。すべては@arcテストネット上で動作している。実際の資金を扱うメインネットは、セキュリティ監査の後であり、それ以前ではない。 私は本気で言っている。今年のデータは、この一文がもはや支配的でなくなった失敗モードをカバーしていることを示している。 だから、誰かが言う前に、私が言う。 DeFiは2026年の最初の8か月で、ForbesとCertiKが示すデータによると、少なくとも13億ドルを失った。構成が合計以上に重要である:記録上初めて、スマートコントラクトのバグを上回って、漏洩した秘密鍵が主要な攻撃ベクトルとなった。 業界は10年間、コードを監査可能にするために努力してきた。その成果は十分で、攻撃者は移動した。 3つの事例、1つの形。 Drift:4月1日、2億8500万ドル。プロトコルの欠陥ではない。管理者キーに到達するための数ヶ月にわたるソーシャルエンジニアリングの後、128秒で資金が引き出された。これらの期間を一緒に考えてみよう。人間に対して数ヶ月、マシンに対して2分。重要なすべての出来事は、トランザクションが署名される前に行われた。 KelpDAO:17日後、2億9000万ドル。ブリッジ上の単一の検証者が侵害された。単一の資格情報が、単独での行動を防ぐように設計されたセットに存在した。 3つ目の事例はプロトコルではない。Trezorはハッキングされていない。ウォレットでも、ファームウェアでも、シードや秘密鍵も漏れていない。彼らの出荷プロバイダーであるShipMonkが、Metabaseという分析ツールにおける最大深刻度のSQLインジェクション零日脆弱性を通じて侵害された。 8月:約13,689人の顧客。その後9月4日:2019年11月から2021年8月まで運営されていたShipMonkとの以前の契約から、約67,000人の新たな米国顧客が追加されたとされ、削除されたと理解されている。 名前、メールアドレス、電話番号、配送先住所。ハードウェアウォレットの顧客ベースにとって、これは迷惑ではなく、ターゲティングリストだ。 すべての事例で、暗号技術は機能した。失敗したのは、資格情報を持つ人間、ベンダーのダッシュボード、そして誰も検証しなかった保存ポリシーだった。 これらすべてはコード監査が対象としないものだ。監査人を批判しているわけではない。それは契約の境界線だ。 だからこの一文は変わった。実際の資金が移動する前に:独立したコード監査、明確に定義された署名範囲、ベンダーおよびデータ範囲のインベントリ。監査は3つのうちの1つに過ぎない。 意図的に日付は示さない。公開された日付はプレッシャーを生み、プレッシャーが3つ目の項目をスキップさせる原因になる。 同じ形は、コード監査ではない場所にも現れる。ステーブルコインの標準的な制御手段は準備金確認である:会計事務所が準備金を検証し、毎月公表する。実効性のある制御であり、実施されれば拘束力を持つ。しかしその間、その資産を受け入れるかどうかを判断する人は、閉じることのない市場で数週間前の古い数値を読んでいることになる。 @circle のcirBTC(ラップドBitcoin)は異なる方法で発行されている。準備金データはChainlink Proof of Reserveを通じてオンチェーンで公開され、準備金アドレスが開示されているため、あなた自身でBitcoin上で保有高を確認し、供給量と比較できる。準備金は貸し出されず、担保にもされておらず、再担保されていない。また、保有されているBTCはOCC認可の国家信託銀行によって保管されている。 確認は無価値ではない。しかし定期的な制御と継続的な制御は異なる質問に答えるものであり、必要な瞬間に尋ねられるのはそのうち一つだけだ。 詳細はコメント欄をご覧ください 👇 #Security #DeFi #RiskManagement #cirBTC

No.0 picture
免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。