source avatarAbdelaziz M. ®️⚜️

Поділитися

Кожен мій матеріал, опублікований протягом тижнів, закінчується однією й тією ж фразою. Все працює на @arc тестнеті. Мейннет з реальними коштами з’явиться після аудиту безпеки, а не до нього. Я це серйозно мав на увазі. Дані цього року показують, що ця фраза охоплює режим відмови, який більше не є домінуючим. Тож я кажу це, перш ніж це зробить хтось інший. DeFi втратив щонайменше $1,3 млрд за перші вісім місяців 2026 року, за даними, наведеними Forbes і CertiK. Структура має більше значення, ніж загальна сума: вперше в історії скомпрометовані приватні ключі перевищили вразливості смартконтрактів як найпоширеніший вектор атак. Індустрія провела десятиліття, роблячи свій код перевіряємим. Це працювало достатньо добре, щоб зловмисники змінили напрямок. Три інциденти, одна форма. Drift, $285 млн 1 квітня. Не вразливість протоколу. Місяці соціальної інженерії, щоб отримати доступ до адміністративного ключа, після чого виконано вилучення за 128 секунд. Подумайте про ці тривалості разом. Місяці проти людей, дві хвилини проти машин. Все, що мало значення, відбулося до того, як було підписано транзакцію. KelpDAO, $290 млн через 17 днів — один скомпрометований верифікатор на його мості. Один обліковий запис у системі, спроектованій так, щоб жоден окремий учасник не міг діяти самостійно. Третій випадок — не протокол. Trezor не був взламаний. Не гаманці, не прошивка, не сід чи приватний ключ не були витекли. Було зламано постачальника доставки ShipMonk через найнебезпечнішу нульову діру SQL-ін’єкції в Metabase — інструмент аналітики, який вони використовували. Серпень: ~13 689 клієнтів. Потім 4 вересня: ще ~67 000 американських клієнтів з попереднього взаємодії з ShipMonk, що тривала з листопада 2019 по серпень 2021 року, яку, як вважається, було видалено. Імена, електронні адреси, телефони, адреси доставки. Для клієнтської бази апаратного гаманця це — список для цільової атаки, а не дратуюча неприємність. У всьому трьох випадках криптографія залишилася цілою. Поразка сталася через людину з обліковими даними, панеллю постачальника та політикою зберігання, яку ніхто не перевіряв. Ніщо з цього не перевіряється під час аудиту коду. Це не критика аудиторів — це межа завдання. Тож фраза змінюється. Перш ніж рухатимуться реальні кошти: незалежний аудит коду, описаний периметр підпису, інвентаризація постачальників і периметру даних. Аудит — це один із трьох. Жодної дати — навмисно. Публікація дати створює тиск, а тиск — ось чому третю перевірку пропускають. Та сама форма з’являється там, де взагалі немає аудиту коду. Атестація резервів — це стандартний контроль для стейблкоїну: бухгалтерська фірма перевіряє резерви та публікує звіт щомісяця. Це реальний контроль, який працює, коли його виконують. А між цим будь-хто, хто вирішує приймати інструмент, читає цифру, яка може бути тижневої старостю, на ринку, який ніколи не закривається. cirBTC вiд @circle працює інакше. Дані про резерви публікуються у блокчейнi через Chainlink Proof of Reserve, адреси резервів розкриваються, щоб ви могли самостійно перевірити активи у bitcoin та порівняти їх із пропозицією; резерви не позичаються, не заставляються та не ре-гипотекуються; BTC зберігається банком-трестом з ліцензією OCC. Атестація не безцінна. Але періодичний контроль і безперервний вирішують різні питання, і лише одне з них можна поставити саме в той момент, коли вам потрібна відповідь. Повний пост у коментарях 👇 #Security #DeFi #RiskManagement #cirBTC

No.0 picture
Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.