source avatarAbdelaziz M. ®️⚜️

分享

我數週來發表的每一篇文章,結尾都是同一句話:所有運作均基於 @arc 測試網。主網,攜帶真實資金,必須在安全審計之後才會上線,而非之前。 我是認真的。今年的數據顯示,這句話所涵蓋的失敗模式已不再主導。 因此,我搶在他人之前說出這句話。 根據 Forbes 和 CertiK 的數據,2026 年頭八個月,DeFi 已損失至少 13 億美元。組成結構比總數更重要:有史以來首次,被入侵的私鑰超越智能合約漏洞,成為最主要的攻擊向量。 業界花了十年時間讓代碼可審計,這項努力成效顯著,以致攻擊者轉向其他途徑。 三起事件,同一形態。 Drift,4 月 1 日損失 2.85 億美元。並非協議漏洞,而是歷時數月的社交工程,最終取得管理密鑰,隨後在 128 秒內完成資金轉移。請將這兩個時間長度並列思考:數月對抗人類,兩分鐘對抗機器。所有關鍵事項,都發生在交易簽署之前。 KelpDAO,十七天後損失 2.9 億美元,其橋樑上單一驗證者憑證遭入侵。僅需一組憑證,而該系統本設計為無任何單一成員可單獨操作。 第三起事件並非協議問題。Trezor 並未被駭入;錢包、固件、助記詞或私鑰均未外洩。其物流供應商 ShipMonk 因其所使用的分析工具 Metabase 存在最高嚴重性零日 SQL 注入漏洞而遭入侵。 八月:約 13,689 名客戶。隨後 9 月 4 日:額外約 67,000 名美國客戶資料被洩露,這些資料來自 ShipMonk 在 2019 年 11 月至 2021 年 8 月期間的早期合作項目,據信這些資料本應已被刪除。 姓名、郵箱、電話、送貨地址——對硬體錢包用戶群而言,這是一份精準的目標名單,而非單純的騷擾。 三起事件中,密碼學本身均未被攻破。失敗的是擁有憑證的人、供應商的儀表板,以及從未被核實的資料保留政策。 這些都不是代碼審計所關注的範圍。這並非對審計人員的批評,而是審計範圍的邊界。 因此,這句話需要更新:在真實資金移動前,需完成獨立代碼審計、明確定義簽署邊界、盤點供應商與資料邊界。審計僅為三者之一。 刻意不設定日期。公布日期會帶來壓力,而壓力正是導致第三項被跳過的原因。 同樣的形態也出現在完全不涉及代碼審計的地方。穩定幣的標準控制機制是準備金認證:會計公司審查準備金並每月公佈。這是真實有效的控制,但僅在執行時才具約束力。在此期間,任何決定是否接受該工具的人,所依據的數據可能已數週未更新,而市場卻從未關閉。 @circle 的 cirBTC 包裝比特幣採用不同方式:準備金數據透過 Chainlink Proof of Reserve 發佈於鏈上,準備金地址公開,讓您可自行於比特幣區塊鏈上核對持倉與供應量;準備金未被借出、抵押或再抵押,且所託管的 BTC 由 OCC 授權的國家信託銀行保管。 認證並非毫無價值。但定期控制與持續控制回答的是不同問題,而只有其中一種能在您需要答案時即時提供。 完整文章見下方評論 👇 #Security #DeFi #RiskManagement #cirBTC

No.0 picture
免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露