← Ultimi articoli
💻 computer science

The Audit Gap in Blockchain Security: A Four-Year Empirical Study of Public Audit Findings and Real-World Exploit Incidents

Questo studio empirico sulla sicurezza del Web3 dal 2022 al 2026 rivela un distacco critico tra la stabilità dei risultati degli audit e le perdite reali derivanti da exploit, dimostrando che mentre gli audit si concentrano sulle vulnerabilità tecniche, la maggior parte dei danni finanziari deriva da vettori non tecnici come l'ingegneria sociale ed esibisce un'estrema concentrazione in pochi incidenti massicci.

Autori originali: Stefan Beyer

Pubblicato 2026-06-16
📖 4 min di lettura☕ Lettura da pausa caffè

Autori originali: Stefan Beyer

Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo

Immaginate il mondo del Web3 (blockchain e criptovalute) come una città enorme e frenetica dove le persone costruiscono banche digitali, ponti e caveau per custodire i propri soldi. Questo documento è come un'investigazione durata quattro anni sul perché, nonostante l'assunzione dei migliori guardie giurati (gli auditor) per controllare i progetti di questi edifici, la città continui a perdere miliardi di dollari a causa dei ladri.

Ecco la storia dell'investigazione, suddivisa in parti semplici:

1. I due mondi differenti

I ricercatori hanno esaminato due liste di dati molto diverse tra loro:

  • La lista del "Controllo del Progetto": Contiene 23.818 note di società di sicurezza che hanno revisionato il codice. Hanno trovato cose come "questa maniglia della porta è debole" o "questa parete è fatta di materiale fragile".
  • La lista del "Furto": Contiene 218 storie reali di denaro rubato, per un totale di circa 7,76 miliardi di dollari.

La grande domanda era: Le cose su cui i guardie giurati ci avvertono corrispondono a ciò che viene effettivamente rubato?

2. Il Grande Disallineamento (il "Gap dell'Audit")

La risposta è un no fragoroso. Le due liste sono completamente diverse, come confrontare una lista di "cose che potrebbero rompersi in un motore di un'auto" con una lista di "motivi per cui le persone hanno effettivamente incidenti stradali".

  • Cosa hanno trovato gli Auditor: Le guardie di sicurezza hanno passato la maggior parte del tempo a trovare piccoli glitch tecnici nel codice stesso. Si sono preoccupati di cose come "errori logici" (il codice che esegue calcoli errati) o "controllo degli accessi" (chi possiede la chiave). Questi rappresentavano la stragrande maggioranza dei loro rapporti.
  • Cosa è successo realmente: I ladri non si sono curati della matematica del codice. Hanno rubato denaro principalmente tramite:
    • Ingannare le persone: Phishing o ingegneria sociale (fingendosi qualcun altro).
    • Rubare le chiavi: Sottrarre le password private che controllano i caveau.
    • Hackerare la catena di approvvigionamento: Rubare gli strumenti utilizzati per costruire il caveau, invece di scassinare il caveau stesso.

L'analogia: Immaginate che una banca assuma un team per controllare l'acciaio della porta del suo caveau. Il team passa mesi a trovare minuscole crepe nell'acciaio (l'audit). Ma i ladri non sfondano la porta; aspettano che una guardia esca, la ingannano per farsi dare la chiave, o rubano i progetti dalla scrivania dell'architetto. L'audit era perfetto per la porta, ma non ha guardato la guardia o la scrivania.

3. L'effetto "Super-Tempesta"

Il documento ha anche scoperto che le perdite di denaro in questo mondo non avvengono in modo uniforme. Non è come la pioggia che cade dolcemente ogni giorno. È più simile a un uragano.

  • La regola dell'80/20 sotto steroidi: Solo 8 enormi furti hanno rappresentato più della metà di tutto il denaro perso in quattro anni.
  • La "media" è una bugia: Se cercate di indovinare il rischio guardando il furto "medio", sbaglierete. La maggior parte dei furti è piccola, ma alcuni sono così enormi da cancellare tutto il resto. Il documento avverte che pianificare per la "media" è come pianare per una giornata soleggiata quando sta arrivando uno tsunami.

4. Il fattore "Umano"

La scoperta più sorprendente è che le perdite maggiori derivano da errori umani, non da bug informatici.

  • Negli ultimi anni, oltre la metà di tutto il denaro perso è stata dovuta a persone ingannate, chiavi rubate o cattiva gestione.
  • Gli audit di sicurezza controllavano principalmente il codice, ma raramente controllavano le persone che tenevano le chiavi o i computer che le persone usavano per firmare le transazioni.

5. Conclusione: Abbiamo bisogno di due tipi di sicurezza

Il documento conclude che non possiamo fare affidamento su un solo tipo di guardia giurata.

  • Gli Auditor del Codice sono bravi a trovare bug nel software (il "progetto").
  • Le Guardie Operative sono necessarie per proteggere le persone, le chiavi e i processi (la "divisa della guardia e la mente della guardia").

Lo studio afferma che attualmente l'industria è molto brava a controllare i progetti ma terribile nel proteggere le persone che tengono le chiavi. Per smettere di perdere miliardi, dobbiamo trattare questi due lavori come partner, non come sostituti. Dobbiamo controllare il codice e controllare il comportamento umano.

In breve: Gli esperti di sicurezza stanno guardando sotto il lampione per le chiavere perse perché la luce è buona lì (il codice), ma i ladri stanno prendendo le chiavi nel vicolo buio (le persone e i processi) dove nessuno guarda.

Sommerso dagli articoli nel tuo campo?

Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.

Prova Digest →