← Neueste Arbeiten
💻 computer science

The ack3 H1 2026 DeFi Incident Dataset: Audit Scope Across 135 Security Incidents

Diese Arbeit analysiert den H1 2026 DeFi Incident Dataset und zeigt auf, dass 67,6 % der Sicherheitsvorfälle und 94,4 % der zugeordneten Verluste über Angriffspfade außerhalb des Geltungsbereichs identifizierter Smart-Contract-Audits vor dem Vorfall erfolgten, was einen kritischen Unterschied zwischen der Audit-Historie auf Projektebene und der spezifischen Abdeckung von Vorfallspfaden verdeutlicht.

Ursprüngliche Autoren: Josef Gattermayer (ack3, Czech Technical University in Prague), Jan Kalivoda (ack3), Arman Bašović (Czech Technical University in Prague)

Veröffentlicht 2026-08-17
📖 5 Min. Lesezeit🧠 Tiefgang

Ursprüngliche Autoren: Josef Gattermayer (ack3, Czech Technical University in Prague), Jan Kalivoda (ack3), Arman Bašović (Czech Technical University in Prague)

Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen

Stellen Sie sich die digitale Welt des Geldes, bekannt als Decentralized Finance oder DeFi, als eine riesige, geschäftige Stadt vor, die vollständig aus unsichtbaren, selbstlaufenden Maschinen besteht. In dieser Stadt gibt es keine Banken mit Managern; stattdessen gibt es „Smart Contracts“ – komplexe Computerprogramme, die Geld basierend auf strengen Regeln automatisch bewegen. Da diese Maschinen Milliarden von Dollar halten, engagieren Menschen „Auditoren“, die wie hochtechnisierte Bauinspektoren sind und die Baupläne prüfen, bevor die Maschinen eingeschaltet werden. Die große Frage, die sich alle stellen, lautet: „Wenn ein Gebäude einen Inspektionsstempel hat, ist es dann sicher?“ Dieses Papier taucht genau in diese Frage ein, aber mit einem Twist. Es legt nahe, dass ein Stempel nicht bedeutet, dass das ganze Gebäude sicher ist; es könnte lediglich bedeuten, dass der Inspektor an der Vordertür geschaut hat, während der Dieb durch das hintere Fenster einbrach. Die Autoren versuchen herauszufinden, wie oft diese „Stempel“ tatsächlich den spezifischen Pfad abdecken, den ein Hacker nimmt, um das Geld zu stehlen.


Das große „Audit“-Missverhältnis: Wenn Inspektoren die wahre Gefahr übersehen

In der ersten Hälfte des Jahres 2026 beschloss ein Cybersicherheitsteam namens ack3, Detektiv zu spielen. Sie sammelten eine massive Liste von 135 Sicherheitskatastrophen in der DeFi-Stadt, in denen Hacker erstaunliche 939,86 Millionen US-Dollar gestohlen haben. Das sind fast eine Milliarde Dollar, die im digitalen Äther verschwunden sind! Das Team wollte ein Rätsel lösen: Waren diese Projekte vor den Katastrophen „auditiert“ (inspiziert) worden? Und falls ja, hatten die Auditoren tatsächlich den spezifischen Teil des Systems untersucht, den der Hacker geknackt hatte?

Die Antwort, die sie fanden, ist ein wenig wie die Überprüfung eines Autos auf Sicherheit. Stellen Sie sich vor, Sie engagieren einen Mechaniker, um ein Auto zu inspizieren. Er prüft den Motor, die Bremsen und die Reifen und gibt ihm einen „Sicher zum Fahren“-Aufkleber. Aber dann wird das Auto gestohlen, weil der Dieb das Schloss am Handschuhfach geknackt hat – ein Teil, den der Mechaniker nie angesehen hat. Das Auto wurde „inspiziert“, aber der spezifische Teil, der versagte, lag außerhalb des Inspektionsumfangs.

Die Forscher untersuchten 68 dieser 135 Katastrophen, bei denen sie die ursprünglichen Inspektionsberichte finden konnten. Hier ist der schockierende Teil: In 46 dieser Fälle (das sind 67,6 % der inspizierten Projekte) brach der Hacker nicht den Teil, den die Auditoren geprüft hatten. Sie brachen etwas ganz anderes! Vielleicht hackten sie den Server, auf dem die Website läuft, stahlen ein Passwort von einem Cloud-Computer oder tricksten eine „Bridge“, die zwei verschiedene digitale Welten verbindet. Dies sind alles Dinge, die außerhalb des Prüfungsumfangs lagen.

Wenn man sich das verlorene Geld ansieht, wird das Bild noch dramatischer. Die „Außerhalb-des-Scope“-Katastrophen machten 94,4 % des gesamten Geldverlusts in dieser Gruppe aus. Das bedeutet, dass fast das gesamte gestohlene Bargeld aus Projekten stammte, bei denen die Auditoren den falschen Teil der Maschine geprüft hatten.

Um sicherzustellen, dass dies nicht nur ein Zufall war, der durch zwei massive Raubüberfälle verursacht wurde, führten die Forscher einen kleinen mathematischen Trick durch. Sie nahmen die zwei größten Diebstähle (einer betrug 292 Millionen $ und der andere 285 Millionen $) heraus und betrachteten den Rest. Selbst ohne diese Giganten machten die „Außerhalb-des-Scope“-Katastrophen immer noch 72,1 % der verbleibenden Verluste aus. Das Muster blieb stark: Die Auditoren schauten oft auf das Falsche.

Aber was ist mit den 20 Vorfällen, bei denen der Hacker tatsächlich den Teil brach, den die Auditoren geprüft hatten? Die Forscher fanden heraus, dass bei diesen Fällen die „Inspektion“ oft ziemlich alt war. Die durchschnittliche Zeit zwischen dem Audit und dem Hack betrug 18 Monate. In der Tech-Welt ist das so, als würde ein Architekt im Jahr 2024 einen Bauplan prüfen, aber das Gebäude ist erst 2026 fertiggestellt, und in der Zwischenzeit haben die Bauarbeiter die Verkabelung geändert, neue Zimmer hinzugefügt und die Türen ausgetauscht. Der „Aufkleber“ war noch da, aber das Gebäude hatte sich verändert.

Das Papier untersuchte auch, was gehackt wurde. Die größte Kategorie war „andere Protokolle“, was ein Sammelbegriff für seltsame, komplexe Systeme ist, die nicht in einfache Boxen wie „Lending“ oder „Exchanges“ passen. Diese komplexen Systeme verloren das meiste Geld, insgesamt 392,86 Millionen US-Dollar. Bridges (die Geld zwischen verschiedenen digitalen Netzwerken bewegen) und Perpetual Futures Börsen waren ebenfalls Hauptziele.

Was ist also die große Erkenntnis? Die Autoren sagen nicht, dass Audits nutzlos sind. Sie sagen, dass das Label „Auditiert“ oft wie ein magischer Schutzschild behandelt wird, der das gesamte Projekt abdeckt, während es in Wirklichkeit eher wie eine spezifische Quittung für eine spezifische Arbeit zu einem spezifischen Zeitpunkt ist. Wenn ein Projekt sagt: „Wir wurden auditiert“, bedeutet das nicht, dass das gesamte System sicher ist; es bedeutet nur, dass ein Teil zu einem bestimmten Zeitpunkt überprüft wurde.

Die Forscher schlagen vor, dass wir aufhören müssen, das Label „Auditiert“ als Garantie zu betrachten. Stattdessen müssen wir fragen: „Haben sie genau den Code geprüft, der gehackt wurde?“ und „Wie lange ist diese Prüfung her?“ Denn in der schnelllebigen Stadt von DeFi kann eine Sicherheitsprüfung von vor einem Jahr Sie heute nicht vor einer neuen Art von Dieb schützen. Die Lektion ist klar: Nur weil der Inspektor das Papier unterschrieben hat, heißt das nicht, dass das ganze Haus vor Einbrechern sicher ist.

Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?

Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.

Digest testen →