در ساعت ۱:۳۰ بعد از ظهر به وقت UTC در تاریخ ۲۱ فوریه ۲۰۲۵، بای بیت شروع به انتقال وجوه از یک کیف پول سرد اتریوم به یک کیف پول گرم کرد، نوعی انتقال روتین که به منظور نشان دادن نگهداری به صورت کسلکننده طراحی شده است. امضاکنندگان مجاز مقصد را بر روی صفحههای خود بررسی کرده و تأیید کردند، غافل از اینکه صفحههایشان در واقع در حال دروغ گفتن بودند.
بای بیت بعداً گفت که رابط امضا دستکاری شده بود به طوری که امضاکنندگان آدرسی را که انتظار داشتند مشاهده کردند در حالی که تراکنش زیر آن کنترل کیف پول را به یک مهاجم داده بود. گزارش این صرافی از حادثه، خسارت را ۱.۴۶ میلیارد دلار تخمین زد و FBI دزدی را به کره شمالی نسبت داد.
CryptoSlate در آن زمان گزارش داد که مهاجمان تقریباً ۴۰۱,۳۴۷ ETH به همراه چندین دارایی استیک شده اتریوم را به سرقت بردند.
Safe گفت که یک دستگاه توسعهدهنده آسیبدیده، یک تراکنش مخرب پنهان را فعال کرده و محققان خارجی هیچ آسیبپذیری در قراردادهای هوشمند Safe یا کد منبع برای رابط کاربری و خدمات آن پیدا نکردند. کلیدهای خصوصی نیازی به ترک دستگاههایشان نداشتند زیرا امضاهای معتبر کافی بود به محض اینکه انسانهای تولیدکننده آنها یک توصیف نادرست از آنچه که تأیید میکردند، مشاهده کردند، همان جدایی بین امنیت کلید و قصد تراکنش که CryptoSlate اوایل امسال بررسی کرده بود.
هر خط از قراردادهای مربوطه میتوانست مورد بررسی قرار گیرد، اما هنوز یک انسان باید تصمیم میگرفت که صفحه چه معنایی دارد. و این فاصله بین کد و قصد است که در آن کلمه امنیتی که بیشترین اطمینان را در ارزهای دیجیتال ایجاد میکند، شروع به فروپاشی میکند.
اصطلاح "حسابرسی شده" در وبسایتهای پروتکل به عنوان یک نشان ظاهر میشود، معمولاً در کنار لوگوی یک شرکت امنیتی و یک لینک به یک PDF. کاربران میتوانند به طور منطقی این نشان را به عنوان اختصاری برای وجوه ایمن، اپراتورهای شایسته و نرمافزاری که از ابتدا تا انتها بررسی شده است، بخوانند. تعامل پشت آن ممکن است چندین فایل از یک مخزن را در طول یک هفته پوشش داده باشد.
به یک مالک ساختمان فکر کنید که یک برقکار را برای بازرسی جعبه فیوز استخدام میکند و سپس گواهی را به عنوان مدرکی برای اینکه کل ملک ضد سرقت است، تبلیغ میکند. برقکار ممکن است کار فوقالعادهای انجام داده باشد و گواهی به وعدهای درباره درها، زنگها و نگهبانانی تبدیل شده است که برقکار هرگز برای بازرسی آنها پرداخت نشده است.
حسابرسان قراردادهای هوشمند معمولاً وظایف خود را با دقت بیشتری نسبت به پروژههایی که آنها را بازاریابی میکنند، توصیف میکنند. به عنوان مثال، یک گزارش OpenZeppelin چهار درخواست کشش را با هش کمیته شناسایی میکند، نام قراردادهای شامل را ذکر کرده و یک دوره بررسی سه روزه را ثبت میکند. یک هش کمیته اساساً اثر انگشت یک تصویر کد است؛ هنگامی که کد منتقل میشود، گزارش به طور خودکار با آن منتقل نمیشود.
ویرایشهای بعدی و پیکربندی استفاده شده در تولید ممکن است آزمایش جداگانهای دریافت کنند. لپتاپ یا حساب ابری یک کارمند به لایه دیگری تعلق دارد؛ دستگاههای امضا و رابطی که یک تراکنش را توضیح میدهد نیاز به بررسی خود دارند. این ترتیب یک عمل حرفهای عادی است زیرا یک تعامل محدود نیاز به یک محیط محدود دارد.
تحریف زمانی آغاز میشود که یک گزارش به دقت محدود به وبسایت یک پروژه میرسد و به یک ادعای عمومی درباره سازمانی که کد را اجرا میکند تبدیل میشود.
یک پیشچاپ در ژوئن توسط استفان بایر از Oak Security این شکاف را با مجموعهای بسیار بزرگ از اعداد نشان میدهد. بایر ۲۳,۸۱۸ یافته عمومی از ۲۲ شرکت امنیتی را بررسی کرد و سپس آنها را با ۲۱۸ حادثه ثبت شده توسط rekt.news بین ۱ ژانویه ۲۰۲۲ و ۲۷ مارس ۲۰۲۶ مقایسه کرد. این حوادث تخمینی ۷.۷۶۴ میلیارد دلار خسارت به بار آوردند.
یافتههای حسابرسی دقیقاً شبیه خروجی افرادی است که برای بازرسی کد استخدام شدهاند. نقصهای منطقی و تجاری ۱۴.۶٪ از کل را تشکیل میدهند و مشکلات کیفیت کد ۱۳٪ را شامل میشود. نقصهای اعتبارسنجی ورودی ۱۰٪ را تشکیل میدهند و مشکلات کنترل دسترسی با ۹.۸٪ در نزدیکی آن قرار دارند. حدود یک در شش یافته به عنوان بحرانی یا بالا ارزیابی شد و این مجموعه داده ۱,۴۳۹ مشکل بحرانی و ۲,۶۵۹ مشکل با شدت بالا را به همراه داشت.
یافتههای حسابرسی نقصی را توصیف میکند که در طی یک بررسی پیدا شده است؛ در حالی که ضرر ناشی از سوءاستفاده، سرقت موفقی از یک سیستم زنده را ثبت میکند. بسیاری از یافتهها قبل از استقرار اصلاح شدند، در حالی که برخی از کدهای آسیبپذیر هرگز به تولید نرسیدند. این دو مجموعه داده جمعیتهای متفاوتی را توصیف میکنند، بنابراین درصدهای آنها نرخهای تبدیل نیستند.
یافتههای حسابرسی و جایی که پول میرود
| رده | رایجترین یافتههای حسابرسی | بزرگترین منابع ضررهای ناشی از سوءاستفاده |
|---|---|---|
| 1 | منطق و منطق کسبوکار: ۱۴.۶٪ | نقض کلید خصوصی: ۱.۸۹۴ میلیارد دلار / ۲۴.۴٪ |
| 2 | کیفیت کد: ۱۳.۰٪ | فیشینگ و مهندسی اجتماعی: ۱.۵۱۱ میلیارد دلار / ۱۹.۵٪ |
| 3 | اعتبارسنجی ورودی: ۱۰.۰٪ | شکستهای کنترل دسترسی: ۹۹۴ میلیون دلار / ۱۲.۸٪ |
| 4 | کنترل دسترسی و مجوز: ۹.۸٪ | دستکاری اوراکل و قیمت: ۶۶۶ میلیون دلار / ۸.۶٪ |
رتبهبندیها جمعیتهای متفاوتی را توصیف میکنند و معادلهای ردیف به ردیف نیستند. سمت حسابرسی ۲۳,۸۱۸ یافته را شمارش میکند؛ سمت ضرر ۷.۷۶۴ میلیارد دلار سرقت شده را در ۲۱۸ حادثه از ژانویه ۲۰۲۲ تا مارس ۲۰۲۶ پوشش میدهد. منبع: فاصله حسابرسی در امنیت بلاکچین *.
قرار دادن این رتبهبندیها در کنار یکدیگر، شکاف را نشان میدهد. سه دسته اصلی حسابرسی ۳۷.۶٪ از یافتههای منتشر شده را تشکیل میدهند، در حالی که سرقت کلید خصوصی و فیشینگ، که هر دو عمدتاً خارج از بررسی قراردادهای متعارف هستند، ۴۳.۹٪ از ارزش سرقت شده را تشکیل میدهند.
اضافه کردن حملات وابستگی و حکمرانی، دسته "عامل انسانی" مقاله را به ۴۹.۶٪ از ضررها میرساند. این شکستها از افراد، عملیات و سیستمهای شخص ثالثی آغاز میشوند که یک بررسی کد استاندارد برای بازرسی آنها استخدام نشده است.
این عدد ۴۹.۶٪ به برچسب هشدار خود نیاز دارد. Bybit ۱.۴۳ میلیارد دلار از مجموع ۱.۵۱ میلیارد دلار فیشینگ را تأمین کرد و ۱۸.۴٪ از هر دلار در مجموعه داده حادثه را به خود اختصاص داد. هشت حادثه نیمی از تمام ضررها را تولید کردند و ۲۱۰ حادثه دیگر باقیمانده را به اشتراک گذاشتند.
سرقت ارزهای دیجیتال بازاری از استثنائات فاجعهبار است، به این معنی که یک رویداد بزرگ میتواند یک دسته کامل را دوباره ترتیب دهد.
با این حال، الگوی گستردهتر فراتر از Bybit گسترش مییابد. نقض کلید خصوصی در ۴۵ حادثه ظاهر شد و حتی قبل از ورود فیشینگ به محاسبه، به عنوان پرهزینهترین علت ریشهای شناخته میشد.
از سال ۲۰۲۳ تا ۲۰۲۵، حملات مربوط به کلیدها، افراد، وابستگیها یا حکمرانی بین دو سوم تا سه چهارم ارزش از دست رفته هر سال را جذب کردند. مهاجمان یاد گرفته بودند که چگونه از کد دور بزنند در حالی که صنعت تلاش حرفهای خود را بر روی بررسی آن متمرکز کرده بود.
یک قرارداد هوشمند یک اتاق در یک خانه بزرگ است. کاربران از طریق یک وبسایت و کیف پول به آن دسترسی پیدا میکنند و ممکن است قرارداد قبل از عمل به دادههای قیمت خارجی وابسته باشد. رویههای چند امضایی انتقالهای حساس را مدیریت میکنند؛ مجوزهای مدیریتی تصمیم میگیرند که چه کسی میتواند نرمافزار را تغییر دهد.
کاربران این ساختار کامل را به عنوان یک محصول تجربه میکنند. با این حال، مهاجمان مجموعهای از درها را میبینند که هر کدام توسط افراد و نرمافزارهای مختلف محافظت میشوند.
اجزای زنجیرهای Bybit یک معامله بهدرستی امضا شده را انجام دادند. شکست از یک ماشین توسعهدهنده آغاز شد که پیشنهاد را شکل داد و سپس از طریق یک رابط عبور کرد که به امضا کنندگان گفت که آنها در حال تأیید چیزی عادی هستند. Safe زیرساخت خود را بازسازی کرد، اعتبارنامهها را چرخاند و متعهد به آسانتر کردن تأیید معاملات شد. اینها تعمیرات عملیاتی و رابط برای یک رویداد بودند که کد زنجیرهای معتبر بهخوبی آن را اجرا کرده بود.
پیشنویس نشان داد که ۱۰۵ از ۲۱۸ حادثه شامل یک پروتکل با حداقل یک حسابرسی عمومی قبل از رویداد بود. آنها حدود ۴.۳ میلیارد دلار یا ۵۵٪ از ضررهای مشاهده شده را نمایندگی میکردند، آماری که عملاً برای سوءاستفاده طراحی شده است.
این مقاله ثابت نمیکند که حسابرسان ۴.۳ میلیارد دلار کد قابل بهرهبرداری را از دست دادهاند. "حسابرسی شده قبلی" میتواند به نسخهای دیگر، مجموعهای دیگر از قراردادها یا بررسیای غیر مرتبط با مسیر نهایی ورود به سیستم اشاره کند.
نه مورد از دوازده مورد بزرگ در این گروه از طریق فیشینگ، کلیدهای دزدیده شده، وابستگیها، زیرساخت یا حاکمیت به دست آمدهاند. موارد مبتنی بر کد نیز به راحتی قابل قضاوت نیستند. برای Nomad، Euler و دیگران، مقاله کدهای بعدی، مسیرهای حذف شده یا تفاوتهای دیگری بین مواد بررسی شده و نرمافزاری که در نهایت وجوه را نگه میداشت، پیدا کرد. نامیدن همه اینها به عنوان شکست حسابرسی، همان خطای دامنهای را ایجاد میکند که مقاله در تلاش است تا آن را افشا کند.
این تحقیق همچنین نیاز به تفسیر بدبینانه دارد زیرا یک پیشچاپ است که توسط کسی در صنعت حسابرسی نوشته شده است. ۲۲ شرکت آن نامشخص هستند که بررسیهای سطح شرکتی را مسدود میکند و مجموعه حوادث از آرشیو یک ناشر میآید. استخراج PDF کارها را حتی مبهمتر میکند و بخشی از طبقهبندی با یک LLM تحت نظارت انسانی انجام شده است.
این مقاله همچنین فاقد جمعیت مطابقتیافتهای از پروتکلهای حسابرسی نشده است که محاسبه میزان حفاظتی که یک حسابرسی ارائه میدهد را غیرممکن میسازد. پروژههای با ارزش تمایل دارند حسابرسیهای بیشتری بخرند و مهاجمان توانمندتری را جذب کنند، بنابراین حضور آنها در هر دو طرف مجموعه دادهها به ما هیچ چیز مطلقی درباره علت و معلول نمیگوید.
قویترین ادعای مقاله درباره زبان است. کریپتو در سفارش یک نوع بازرسی خوب شده و در گفتن به کاربران که آن بازرسی کجا به پایان میرسد، بد عمل کرده است. یک شرکت حسابرسی میتواند قراردادها را به طور مؤثر بررسی کند و یک فروشنده نگهداری میتواند کلیدها را دقیقاً همانطور که وعده داده شده، تأمین کند. ارائهدهندگان ابری، شرکتهای نظارتی و پلتفرمهای باگ-باونتی میتوانند همه قطعات محول شده خود را ارائه دهند در حالی که مسیر کامل از لپتاپ توسعهدهنده به صفحه امضا کننده و در نهایت به کد مستقر، بدون آزمایش باقی میماند.
برخی از مستندات فنی قبلاً این مسئولیت را به پروژه محول کردهاند. مدل مسئولیت مشترک Chainlink کد و بستههای وارد شده را بر عهده توسعهدهندگان میگذارد و سپس مسئولیت پیکربندی، نظارت و ارتباط با کاربران را به آنها میدهد.
متن ریز میفهمد که یک برنامه مالک سیستم ترکیبی است، حتی زمانی که زبان حسابرسی عمومی هنوز امنیت را به عنوان گواهی پیوست شده به یک مخزن تلقی میکند.
نشان حسابرسی باید کمتر فصیح و بیشتر واقعی شود. یک برچسب امنیتی استاندارد شده کارهای از دست رفته را قابل مشاهده میکند، به ویژه زمانی که یک پروژه برای بررسی قرارداد هزینه کرده و همه چیزهای اطراف آن را نادیده گرفته است.
بخش بالایی باید کمیته حسابرسی شده و تاریخهای بررسی را شناسایی کند، سپس قراردادهای شامل شده و هر یافته بحرانی یا بالای حل نشده را نام ببرد. بخش دیگری باید بیان کند که آیا بایت کد مستقر با نسخه بررسی شده مطابقت دارد یا خیر. پیکربندی تولید نیاز به تاریخ تأیید خود دارد، بنابراین کاربر میتواند بگوید که آیا گزارش به نرمافزاری که امروز وجوه را نگه میدارد، مربوط میشود یا خیر.
مدیریت کلید و رویههای امضا کننده نیاز به ارزیابی جداگانه دارند و زیرساختهای جلویی و دسترسی ابری نیاز به ارزیابی دیگری دارند. سیستمهای ساخت باید نشان دهند که آیا نسخهها میتوانند توسط یک ماشین آسیبدیده تغییر یابند یا خیر. نظارت و تمرینات حادثه باید تاریخهایی داشته باشند زیرا هر دو با تکامل کارکنان، فروشندگان و نرمافزارها کاهش مییابند. یک انتشار مادی باید ورودیهای مربوطه را منقضی کند تا زمانی که دوباره آزمایش شوند.
این فرمت به همان اندازه که به حسابرسان کمک میکند، به کاربران نیز کمک میکند. یک پروژه میتواند بگوید که قراردادهای هوشمند آن حسابرسی شدهاند در حالی که همچنین افشا میکند که استقرار تولید تأیید نشده و امنیت امضا کننده بررسی نشده است. حسابرس دیگر وعدهای را که قراردادش رد کرده، به ارث نمیبرد و پروژه انگیزه عمومی برای سفارش کارهای از دست رفته خواهد داشت.
Bybit به اندازه کافی پول داشت تا درس را بدون آسیب به بسیاری از کاربرانش جذب کند. CryptoSlate گزارش داد که این صرافی در عرض چند روز پشتیبانی ETH خود را بازگرداند. اما بیشتر پروتکلها نمیتوانند ۱.۴۶ میلیارد دلار را زمانی که صفحه نمایش و تراکنش با هم توافق ندارند، پیدا کنند و تجدید ذخایر ترازنامه را تعمیر میکند نه فرآیند تأیید که آن را خالی کرده است.
برچسب "حسابرسی شده" بعدی که زیر یک راهاندازی توکن یا در کنار دکمه واریز قرار میگیرد، باید با یک توصیف دقیق از آنچه بررسی شده، آنچه مستثنی شده و مدت زمان اعتبار کار همراه باشد. این کلمه باید بازرسیای را که انجام شده توصیف کند و هر سیستم اصلی که از آن فراتر رفته است را نام ببرد، به جای اینکه به عنوان وعدهای عمل کند که هیچ حرفهای برای انجام آن استخدام نشده است.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.





























