source avatarAbdelaziz M. ®️⚜️

Compartilhar

Cada peça que publiquei nas últimas semanas termina com a mesma frase. Tudo funciona na testnet @arc. O mainnet, com fundos reais, vem após uma auditoria de segurança e nunca antes. Eu quis dizer isso. Os dados deste ano mostram que essa frase cobre o modo de falha que já não é dominante. Então, eu digo isso antes que alguém mais o faça. O DeFi perdeu pelo menos US$ 1,3 bilhão nos primeiros oito meses de 2026, segundo dados atribuídos à Forbes e à CertiK. A composição importa mais que o total: pela primeira vez na história, chaves privadas comprometidas superaram falhas em contratos inteligentes como o principal vetor de ataque. A indústria passou uma década tornando seu código auditável. Funcionou bem o suficiente para que os atacantes mudassem de estratégia. Três incidentes, uma mesma forma. Drift, US$ 285 milhões em 1º de abril. Não foi uma falha no protocolo. Meses de engenharia social para acessar uma chave de administrador, seguidos por um saque executado em 128 segundos. Considere essas durações juntas: meses contra pessoas, dois minutos contra máquinas. Tudo o que importava aconteceu antes de uma transação ser assinada. KelpDAO, US$ 290 milhões dezessete dias depois, um único verificador comprometido em sua ponte. Uma única credencial, em um sistema projetado para que nenhum membro individual pudesse agir sozinho. O terceiro não é um protocolo. O Trezor não foi hackeado. Não foram as carteiras, nem o firmware, nem nenhuma seed ou chave privada exposta. Seu fornecedor de envio, ShipMonk, foi invadido por meio de uma injeção SQL de gravidade máxima no Metabase, a ferramenta de análise que utilizava. Agosto: ~13.689 clientes. Em 4 de setembro: ~67.000 clientes americanos adicionais, provenientes de um engajamento anterior com a ShipMonk que ocorreu de novembro de 2019 a agosto de 2021, supostamente excluído. Nomes, e-mails, telefones, endereços de envio. Para uma base de clientes de carteiras de hardware, isso é uma lista de alvos, não um incômodo. Nos três casos, a criptografia resistiu. O que falhou foi uma pessoa com uma credencial, um painel de um fornecedor e uma política de retenção que ninguém verificou. Nada disso é o que uma auditoria de código analisa. Não é uma crítica aos auditores. É o limite do escopo do trabalho. Portanto, a frase muda. Antes que fundos reais sejam movidos: auditoria independente de código, perímetro de assinatura descrito, inventário de fornecedores e perímetro de dados. A auditoria é uma das três. Nenhuma data, deliberadamente. Uma data publicada gera pressão, e pressão é como o terceiro item é ignorado. A mesma forma aparece em algum lugar que nem sequer é uma auditoria de código. A atestação de reservas é o controle padrão por trás de uma stablecoin: um escritório contábil examina as reservas e publica mensalmente. Controle real, vinculativo quando realizado. Entre esses períodos, qualquer pessoa decidindo se aceita o instrumento está lendo um valor que pode ter semanas de idade, em um mercado que nunca fecha. O cirBTC da @circle funciona diferente. Os dados das reservas são publicados na blockchain por meio do Chainlink Proof of Reserve, os endereços das reservas são divulgados para que você possa inspecionar os ativos diretamente no Bitcoin e compará-los com a oferta, as reservas não são emprestadas, penhoradas ou rehipotecadas, e o BTC é custodiado por um banco fiduciário nacional com licença OCC. A atestação não é inútil. Mas um controle periódico e um controle contínuo respondem a perguntas diferentes, e apenas uma pode ser feita no momento em que você precisa da resposta. Post completo nos comentários 👇 #Security #DeFi #RiskManagement #cirBTC

No.0 picture
Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.