The ack3 H1 2026 DeFi Incident Dataset: Audit Scope Across 135 Security Incidents
本文通过分析 2026 年上半年 DeFi 事件数据集得出,67.6% 的安全事件和 94.4% 的归因损失发生在识别出的事故前智能合约审计范围之外的攻击路径中,这表明了项目级审计历史与特定事故路径覆盖范围之间存在关键区别。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一下由数字货币构成的世界,即被称为去中心化金融(DeFi)的庞大、繁忙的城市,这座城市完全是由自动运行的隐形机器构建而成的。在这座城市里,没有带有经理人的银行;取而代之的是“智能合约”——即根据严格规则自动转移资金的复杂计算机程序。因为这些机器持有数百亿美元,人们会聘请“审计员”,他们就像高科技建筑检查员一样,在机器启动前检查蓝图。大家普遍追问的一个大问题是:“如果一座建筑拥有了检查员的批准印章,它是否就是安全的?”本文正是针对这一问题展开探讨,但带有一个转折:它指出,拥有印章并不意味着整座建筑都是安全的;它可能仅仅意味着检查员检查了正门,而小偷却正从后窗溜进。作者们试图弄清楚,这些“印章”究竟在多大程度上覆盖了黑客窃取资金时所走的特定路径。
巨大的“审计”错位:当检查员错过了真正的危险
在2026年上半年,一个名为 ack3 的网络安全团队决定扮演侦探。他们收集了一份关于 DeFi 城市中 135 起安全灾难的庞大名单,在这些灾难中,黑客窃取了高达 9.3986 亿美元 的惊人金额。那几乎是近十亿美元消失在了数字以太之中!该团队想要解开一个谜团:当这些灾难发生时,这些项目事先是否经过了“审计”(检查)?如果经过了审计,审计员是否真的检查了黑客破坏的那个特定部分?
他们发现的答案有点像检查汽车的安全性能。想象一下,你雇佣了一名技师来检查一辆车。他检查了引擎、刹车和轮胎,并贴上了“安全驾驶”的标签。但随后,车被偷了,因为小偷撬开了手套箱的锁——而这正是技师从未看过的部分。这辆车虽然经过了“检查”,但失效的特定部分却在检查范围之外。
研究人员查看了这 135 起灾难中可以找到原始检查报告的 68 起案例。令人震惊的部分在于:在其中的 46 起案例中(即经过审计的项目占 67.6%),黑客破坏的部分并不是审计员检查的部分。他们破坏了完全不同的东西!也许是黑客攻击了运行网站的服务器,从云端计算机中窃取了密码,或者是戏弄了一个连接两个不同数字世界的桥梁。这些都属于不在审计范围之内的事情。
当你观察损失的金额时,情况变得更加戏剧化。“范围外”的灾难占据了总损失额的 94.4%。这意味着,几乎所有的被盗资金都来自那些审计员看错了机器部分的项项目。
为了确保这不仅仅是由两起巨额失窃案导致的偶然现象,研究人员做了一个数学小技巧。他们剔除了两起最大的窃案(一笔为 2.92 亿美元,另一笔为 2.85 亿美元)并观察剩余部分。即使没有这两大巨头,“范围外”的灾难仍占剩余损失额的 72.1%。模式依然成立:审计员经常在看错误的东西。
那么,在黑客确实破坏了审计员检查的部分的那 20 起事件中呢?研究人员发现,对于这些案例,所谓的“检查”往往已经非常陈旧了。审计与黑客攻击之间的平均时间为 18 个月。在科技领域,这就像一位建筑师在 2024 年检查了蓝图,但建筑直到 2026 年才完工,在此期间,建筑工人们更改了布线、增加了房间并更换了门。那张“标签”还在那里,但建筑已经发生了变化。
论文还研究了什么被攻击了。最大的类别是“其他协议”,这是一个统称,用于描述那些无法简单归入“借贷”或“交易所”等分类中的复杂系统。这些复杂系统损失了最多的资金,总计达 3.9286 亿美元。桥梁(在不同数字网络间移动资金的工具)和永续期货交易所也是主要目标。
所以,核心结论是什么?作者并不是说审计毫无用处。他们是说,“已审计”这个标签经常被当作覆盖整个项目的魔力护盾,而实际上,它更像是针对特定工作在特定时间完成的特定收据。如果一个项目说“我们经过了审计”,这并不意味着整个系统都是安全的;它仅仅意味着某些部分在某个时间点被检查过。
研究人员建议,我们需要停止将“已审计”标签视为一种保证。相反,我们需要追问:“他们是否检查了被攻击的那段代码?”以及“那次检查是在多久以前?”因为在快速变化的 DeFi 城市中,一年前的安全检查可能无法保护你免受今日新型小偷的侵害。教训很明确:仅仅因为检查员签署了文件,并不意味着整座房子都能防范窃贼。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。