The ack3 H1 2026 DeFi Incident Dataset: Audit Scope Across 135 Security Incidents
Dit artikel analyseert de H1 2026 DeFi Incident Dataset om aan te tonen dat 67,6% van de beveiligingsincidenten en 94,4% van de toegeschreven verliezen plaatsvonden via aanvalspaden buiten de reikwijdte van de geïdentificeerde pre-incident smart contract audits, wat een cruciaal onderscheid aantoont tussen de projectniveau auditgeschiedenis en de specifieke incidentpaddekking.
Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer
Stel je de digitale wereld van geld voor, bekend als Decentralized Finance of DeFi, als een enorme, bruisende stad die volledig is gebouwd uit onzichtbare, zelfdraaiende machines. In deze stad zijn er geen banken met managers; in plaats daarvan zijn er "smart contracts"—complexe computerprogramma's die automatisch geld rondpompen op basis van strikte regels. Omdat deze machines miljarden dollars vasthouden, huren mensen "auditors" in, die als hoogtechnologische bouwinspecteurs fungeren om de blauwdrukken te controleren voordat de machines worden aangezet. De grote vraag die iedereen stelt is: "Als een gebouw een stempel van goedkeuring van een inspecteur heeft, is het dan veilig?" Dit artikel duikt in precies die vraag, maar met een twist. Het suggereert dat het hebben van een stempel niet betekent dat het hele gebouw veilig is; het kan betekenen dat de inspecteur alleen naar de voordeur keek terwijl de dief via het achterste raam naar binnen glipte. De auteurs proberen erachter te komen hoe vaak deze "stempels" daadwerkelijk de specifieke route dekken die een hacker neemt om het geld te stelen.
De Grote "Audit" Mismatch: Wanneer Inspecteurs het Echte Gevaar Missen
In de eerste helft van 2026 besloot een cybersecurity-team genaamd ack3 om detective te spelen. Ze verzamelden een enorme lijst van 135 beveiligingsrampen in de DeFi-stad, waar hackers een verbluffend bedrag van $939,86 miljoen wisten te stelen. Dat is bijna een miljard dollar die in de digitale ether is verdwenen! Het team wilde een mysterie oplossen: waren de projecten vooraf "geaudit" (geïnspecteerd) toen deze rampen plaatsvonden? En zo ja, hadden de auditors ook daadwerkelijk het specifieke deel van het systeem bekeken dat de hacker had gebroken?
Het antwoord dat ze vonden, is een beetje zoals het controleren van een auto op veiligheid. Stel je voor dat je een monteur inhuurt om een auto te inspecteren. Hij controleert de motor, de remmen en de banden, en geeft een "Veilig om te rijden"-sticker. Maar dan wordt de auto gestolen omdat de dief het slot van het handschoenenkastje heeft gekraakt—een onderdeel waar de monteur nooit naar heeft gekeken. De auto was "geïnspecteerd", maar het specifieke onderdeel dat faalde, viel buiten de scope van de inspectie.
De onderzoekers keken naar 68 van deze 135 rampen waarbij zij de originele inspectierapporten konden vinden. Hier is het schokkende deel: in 46 van die gevallen (dat is 67,6% van de geïnspecteerde projecten) brak de hacker niet het deel dat de auditors hadden gecontroleerd. Ze braken iets heel anders! Misschien hackten ze de server waarop de website draait, stalen ze een wachtwoord van een cloudcomputer, of misleidden ze een "bridge" die twee verschillende digitale werelden met elkaar verbindt. Dit zijn allemaal zaken die buiten de scope van de audit vielen.
Wanneer je naar het verloren geld kijkt, wordt het beeld nog dramatischer. De rampen "buiten de scope" waren verantwoordelijk voor 94,4% van het totale geldverlies in deze groep. Dat betekent dat bijna al het gestolen geld afkomstig was van projecten waarbij de auditors naar het verkeerde deel van de machine hadden gekeken.
Om er zeker van te zijn dat dit geen toevalstreffer was veroorzaakt door twee enorme roofpartijen, deden de onderzoekers een klein rekentrucje. Ze haalden de twee grootste diefstallen (de ene was $292 miljoen en de andere $285 miljoen) eruit en keken naar de rest. Zelfs zonder die reuzen vormden de rampen "buiten de scope" nog steeds 72,1% van de resterende verliezen. Het patroon hield stand: de auditors keken vaak naar het verkeerde ding.
Maar wat betre[f] de 20 incidenten waarbij de hacker wel het deel brak dat de auditors hadden gecontroleerd? De onderzoekers ontdekten dat bij deze gevallen de "inspectie" vaak vrij oud was. De gemiddelde tijd tussen de audit en de hack was 18 maanden. In de techwereld is dat alsof een architect in 2024 een blauwdruk controleert, maar het gebouw pas in 2026 klaar is, en ondertussen hebben de bouwers de bedrading aangepast, nieuwe kamers toegevoegd en de deuren vervangen. De "sticker" was er nog wel, maar het gebouw was veranderd.
Het paper keek ook naar wat er gehackt werd. De grootste categorie was "andere protocollen", wat een verzamelnaam is voor vreemde, complexe systemen die niet in eenvoudige hokjes passen zoals "lending" of "exchanges". Deze complexe systemen verloren het meeste geld, in totaal $392,86 miljoen. Bridges (die geld verplaatsen tussen verschillende digitale netwerken) en "perpetual futures exchanges" waren ook belangrijke doelwitten.
Dus, wat is de grote les? De auteurs zeggen niet dat audits nutteloos zijn. Ze zeggen dat het label "Geaudit" vaak wordt behandeld als een magisch schild dat het hele project dekt, terwijl het in werkelijkheid meer is als een specifiek bonnetje voor een specifieke klus die op een specifiek moment is uitgevoerd. Als een project zegt: "Wij zijn geaudit," betekent dat niet dat het hele systeem veilig is; het betekent alleen dat sommige delen ervan op een bepaald moment zijn gecontroleerd.
De onderzoekers suggereren dat we moeten stoppen met het label "Geaudit" te zien als een garantie. In plaats daarvan moeten we vragen: "Hebben ze precies de code gecontroleerd die gehackt werd?" en "Hoe lang geleden was die controle?" Want in de snel bewegende stad van DeFi kan een veiligheidscontrole van een jaar geleden je vandaag niet beschermen tegen een nieuw soort dief. De les is duidelijk: alleen omdat de inspecteur het papier heeft ondertekend, betekent niet dat het hele huis veilig is voor inbrekers.
Verdrinkt u in papers in uw vakgebied?
Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.