← 最新论文
💻 computer science

The Audit Gap in Blockchain Security: A Four-Year Empirical Study of Public Audit Findings and Real-World Exploit Incidents

这项关于 2022 年至 2026 年 Web3 安全性的实证研究揭示了稳定的审计发现与现实世界中的漏洞利用损失之间存在严重脱节,表明虽然审计侧重于技术漏洞,但大多数经济损失源于社交工程等非技术向量,并表现出在少数大规模事件中的极端集中性。

原作者: Stefan Beyer

发布于 2026-06-16
📖 1 分钟阅读☕ 轻松阅读

原作者: Stefan Beyer

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下 Web3(区块链和加密货币)的世界是一个繁忙、喧闹的大都市,人们在这里建造数字银行、桥梁和保险库来存放他们的钱。这篇论文就像是一场长达四年的调查,旨在探究为什么尽管雇佣了最优秀的保安(审计员)来检查这些建筑的蓝图,这座城市仍然损失了数十亿美元。

以下是这项调查的故事,分为几个简单的部分:

1. 两个不同的世界

研究人员查看了两份截然不同的数据列表:

  • “蓝图检查”列表: 这包含了来自安全公司审查代码的 23,818 条记录。他们发现了一些问题,例如“这个门把手很脆弱”或“这面墙是由不结实的材料制成的”。
  • “劫案”列表: 这包含了 218 起真实的现实世界失窃案例,总金额约为 77.6 亿美元。

核心问题是:安全员警告我们的那些问题,是否与实际发生被盗的情况相匹配?

2. 巨大的错位(“审计差距”)

答案是响亮的不匹配。这两份列表看起来完全不同,就像是在比较“汽车引擎中可能损坏的部分”与“导致汽车发生事故的真实原因”。

  • 审计员发现了什么: 安全员把大部分时间花在了寻找代码本身极其微小的技术性故障上。他们担心的是像“逻辑错误”(代码进行的计算错误)或“访问控制”(谁拥有钥匙)之类的问题。这些占据了他们报告中的绝大部分。
  • 实际发生了什么: 窃贼并不关心代码的数学逻辑。他们主要通过以下方式窃取资金:
    • 欺骗人们: 网络钓鱼邮件或社会工程学(伪装成其他人)。
    • 窃取钥匙: 夺取控制保险库的私钥(密码)。
    • 攻击供应链: 窃取用于建造保险库的工具,而不是直接破坏保险库本身。

类比: 想象一家银行雇佣了一支团队来检查其金库门的钢材。该团队花了数月时间寻找钢材上的微小裂缝(审计)。但窃贼并没有破坏门,而是等待一名保安走出来,诱骗他交出钥匙,或者从建筑师的办公桌上偷走了蓝图。审计对门是完美的,但它没有检查保安或办公桌。

3. “超级风暴”效应

论文还发现,这个世界的资金损失并不是均匀发生的。它不像每天下的细雨。它更像是一场飓风。

  • 加强版的 80/20 法则: 仅仅 8 起大规模劫案 就占了四年间所有损失金额的一半以上。
  • “平均值”是一个谎言: 如果你试图通过观察“平均”窃案来预测风险,你会出错。大多数窃案规模很小,但少数几次劫案规模巨大,足以抹去其他所有的损失。论文警告说,针对“平均值”进行规划,就像是在海啸来临前却在为晴天做计划。

4. “人”的因素

最令人惊讶的发现是,最大的损失来自于人为错误,而不是计算机漏洞。

  • 在过去几年中,超过一半的资金损失是由于人们被欺骗、钥匙被盗或管理不善造成的。
  • 安全审计主要检查的是代码,但它们很少检查持有钥匙的,或者人们用来签署交易的计算机

5. 结论:我们需要两种类型的安全

论文得出结论,我们不能只依赖一种类型的安全人员。

  • 代码审计员擅长发现软件中的漏洞(“蓝图”)。
  • 运营保安则是保护人、钥匙和流程所必需的(“保安的制服和保安的思想”)。

研究表明,目前该行业非常擅长检查蓝图,但在保护持有钥匙的人方面表现得很糟糕。为了停止损失数十亿美元,我们需要将这两项工作视为合作伙伴,而非替代品。我们需要既检查代码,也检查人类行为。

简而言之: 安全专家正在路灯下寻找丢失的钥匙,因为那里的光线充足(代码),但窃贼正从黑暗的小巷里(人和流程)拿走钥匙,而那里没有人关注。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →