Предупреждение на $680 млн: большинство атак на DeFi выходят за рамки аудита

PanewslabPanewslab

Автор: Liam 'Akiba' Wright, cryptoslate

Перевод: Chopper, Foresight News

 

В сфере децентрализованных финансов статус «проверено аудитом» часто воспринимается как гарантия безопасности всего проекта. Однако на практике аудит обычно охватывает только конкретный момент времени, определённый код, компоненты и версии. Любые добавления, удаления или изменения за этими рамками могут привести к совершенно иным результатам аудита.

Новый препринт приводит конкретные цифры этого разрыва. Исследователи из компании по безопасности ack3 и Чешского технического университета в Праге проанализировали 135 инцидентов безопасности, зарегистрированных в первой половине 2025 года, ущерб от которых составил $939,86 млн. Они обнаружили, что по 68 инцидентам имеются идентифицируемые публичные записи о предварительном аудите.

В выборке из 68 инцидентов исследователи классифицировали 46 векторов атак как полностью выходящие за рамки любого доступного аудита; 20 инцидентов хотя бы частично попадали в охват одного из аудитов; оставшиеся 2 не удалось определить. Инциденты вне рамок аудита составили 67,6% от общего числа, но на них пришлось 94,4% от общей суммы заявленных потерь.

Этот поразительный показатель не является оценкой эффективности аудита и не доказывает, что ограничения охвата аудита стали причиной потерь. Он лишь отражает распределение убытков в выбранной выборке публичных инцидентов безопасности. Два особо крупных события сильно повлияли на данные: если исключить потерю $292 млн в Kelp DAO и $285 млн в Drift Protocol, доля потерь от атак вне рамок аудита в той же выборке проверенных проектов снижается до 72,1%.

Даже с учётом этих ограничений исследование выявляет фундаментальную проблему доверия к безопасности: проект заявляет, что прошёл аудит, но пользователи не могут узнать, были ли проверены фактически работающая система, потоки средств и связанные с ними меры контроля.

 

Что на самом деле означают данные

Исследование ack3 охватывает период с 1 января по 29 июня 2025 года и включает 122 подтверждённые атаки и 13 предполагаемых инцидентов. Во всей выборке по 35 инцидентам не найдено записей об аудите, по 32 история аудита неизвестна — обе категории не учитывались в статистике по 68 инцидентам.

В выборке из 68 инцидентов потери от событий вне рамок аудита составили $680,97 млн при общем ущербе $721,24 млн, что и даёт показатель 94,4%. После исключения Kelp DAO и Drift Protocol потери вне рамок аудита составили $103,97 млн при общем ущербе $144,24 млн, то есть 72,1%. JSON-файл набора данных позволяет воспроизвести количество классифицированных инцидентов и суммы потерь.

Метки «в рамках / вне рамок аудита» — это суждение исследователей, основанное на публичных доказательствах. Команда изучила архивы проектов и аудиторских фирм, нашла отчёты об аудите, выполненные до атак, и сопоставила конечный вектор атаки с проверенным кодом, версиями и исключениями из аудита. Исследование представляет собой препринт на 6 страницах, подготовленный совместно с издателем набора данных; два автора связаны с компанией по аудиту безопасности ack3.

В исследовании отсутствует контрольная группа проектов без атак и не учитывается продолжительность подверженности систем риску. Поэтому нельзя доказать, что проверенные протоколы в целом безопаснее, невозможно оценить вероятность инцидентов или подтвердить, что «выход за рамки аудита» был непосредственной причиной каждого убытка. Некоторые непубличные аудиты и частные инциденты могли быть упущены, а заявленные данные о потерях не полностью сопоставимы.

Таким образом, исследование позволяет сделать лишь ограниченный вывод: записи об аудите и охват аудита — это два независимых показателя. Проверенный смарт-контракт не означает, что обновления контракта, привилегированные ключи, фронтенд, ретрансляторы, оракулы, облачные сервисы или процедуры экстренного реагирования получают такой же уровень безопасности.

Два инцидента в августе с разных сторон подтверждают это различие. Случай ICON Network наглядно показывает, как два проверенных фрагмента кода дали сбой на стыке двух этапов проверки; а августовский инцидент с aelf — иная ситуация: имеющихся доказательств аудита недостаточно, чтобы сопоставить путь выполнения атаки с предварительным охватом аудита.

 

ICON Network: пример сбоя на границе проверки

В ходе атаки повторного воспроизведения на ICON Network 27 августа два модуля в цепочке вывода средств по-разному интерпретировали одно и то же сообщение.

Согласно отчёту ICON Foundation о пост-инцидентном анализе: контракт миграции использовал старшие биты порядкового номера сообщения о выводе для определения его уникальности; однако криптографическая подпись покрывала только младшие 256 бит порядкового номера. Изменив старшие биты, не входящие в проверку подписи, злоумышленник за примерно 20 минут повторно отправил два легитимно подписанных сообщения о выводе 1492 раза, из которых 1490 вызовов были выполнены успешно.

В результате атаки повторного воспроизведения было выпущено 119,866 млн ICX и 531 600 bnUSD. На момент публикации отчёта ICON подтвердила чистый убыток в размере около 150,2 ETH и 31 204 USDC. Фонд заявил, что активы в размере 531 600 bnUSD и 1,366 млн SODA были возвращены, а депозиты пользователей, балансы счетов и позиции не пострадали.

ICON сообщила, что контракт миграции прошёл внешний аудит, и рекомендации аудита были выполнены, включая соответствующие изменения в том же модуле; связанная логика ретрансляции также прошла отдельную специализированную проверку. В списке аудитов в документации разработчика Sodax содержится 8 отчётов, охватывающих различные компоненты, включая отчёт об аудите ретранслятора Sodax за ноябрь 2025 года.

Однако в отчёте о пост-инцидентном анализе указано, что точное несоответствие между логикой проверки уникальности и значением, проверяемым подписью, не было обнаружено в рамках этих аудитов. Простая метка «проверено аудитом» не позволяет пользователям узнать, согласованы ли критерии «уникальности сообщения» на обоих концах цепочки вывода средств.

Хронология реагирования также выявляет другой тип пограничных проблем. Первое автоматическое оповещение ICON сработало в 02:08 UTC, примерно через 7 минут после начала атаки. Сотрудники начали расследование около 03:40, в 03:53 приостановили затронутый контракт, а в 06:18:54 остановили всю сеть.

Между первым оповещением и полным устранением инцидента прошло около 90 минут. ICON объясняет это настройкой механизма оповещений: правило вызывало множество ложных срабатываний при прошлых сбоях сетевого подключения, поэтому не уведомляло дежурный персонал с высоким приоритетом. Фонд планирует внедрить автоматические триггеры отключения, снизить пороги срабатывания и провести специализированную повторную проверку уникальности сообщений и защиты от повторного воспроизведения.

Подобные механизмы управления рисками не заменяют аудит, но отвечают на другой ключевой вопрос: когда превентивные меры не срабатывают, может ли система быстро обнаружить и изолировать риск?

 

aelf: гарантии безопасности требуют постоянного обновления

Августовский инцидент с aelf подтверждает эту точку зрения с другой стороны. Публичные данные описывают вторжение во время выполнения и контролируемое восстановление, но имеющихся доказательств недостаточно, чтобы определить, попадал ли вектор атаки в конкретный предварительный охват аудита.

Официальное объявление проекта гласит: существовал несанкционированный смарт-контракт, способный с помощью параметров транзакции внедрять закодированные сборки .NET и инструкции в цепочку выполнения узла.

Предварительный отчёт о расследовании связывает инцидент с недостатками проверки отражения во время выполнения и динамической загрузки, а также с недостаточной изоляцией между средой выполнения контрактов и чувствительными узлами и инфраструктурными ресурсами. aelf выявила 155 связанных транзакций и 5 независимых сборок полезной нагрузки, обладающих способностью выполнять команды хоста, пытаться устанавливать внешние соединения, получать доступ к ключам узла и проводить разведку инфраструктуры.

Наличие способностей не означает, что все полезные нагрузки были успешно выполнены или что злоумышленник получил все целевые учётные данные и произошла утечка конфиденциальных данных. aelf заявила, что ротировала ключи подписи и инфраструктурные учётные данные в соответствии со стандартами потенциальной компрометации.

По состоянию на 11 сентября этот вывод остаётся предварительным. В официальном блоге aelf после 26 августа не публиковалось специальных обновлений по данному инциденту. В объявлении от 26 августа было обещано опубликовать обновления и окончательный пост-инцидентный анализ.

В технической документации по безопасности aelf указано, что её блокчейн и контракт токена ELF прошли несколько раундов аудита без обнаружения проблем безопасности. Однако на имеющихся публичных страницах невозможно сопоставить путь выполнения августовской атаки с каким-либо отчётом об аудите, выполненным до инцидента. Поэтому квалификация события как упущения аудита или сбоя вне рамок аудита не имеет достаточных доказательств.

Сама эта неопределённость показательна. Отчёт об аудите с отметкой времени постепенно устаревает относительно текущего кода системы, зависимостей и фактического эксплуатационного состояния. Пользователям нужна версионированная запись о безопасности, отражающая эти различия.

Такая запись должна содержать: проверенные репозитории и версии коммитов кода, адреса развёрнутых контрактов, исключённые компоненты, привилегированные роли, зависимости; а также фиксировать обновления контрактов после завершения аудита, механизмы хранения и ротации ключей, политики изоляции во время выполнения, механизмы оповещения и аварийного отключения, а также состояние возврата активов с отметками времени, различая подтверждённые потери, замороженные активы и нерешённые риски.

Это не отрицает ценность аудита, а приводит заявления об аудите в соответствие с фактически выполненной работой и связывает их с текущей работающей системой.

Значок аудита не может ответить на вопрос: находятся ли проверенные компоненты, развёрнутая система и механизмы реагирования на сбои в пределах одного и того же периметра безопасности.

Данный контент предназначен исключительно для информационных и образовательных целей и не является инвестиционным советом, связанным с BTCC. BTCC прилагает все усилия, но не может гарантировать правдивость, точность или оригинальность вышеприведенного контента.

Рекомендуемые

Нефть достигла $100, BTC удерживается на $79 000 под давлениемL2 процветают — а что с Ethereum?BitMine покупает 28 086 ETH на фоне оптимизма Тома ЛиMicroStrategy размещает свою биткоин-идентичность на кроссовках Nike Jordan за $250Эффект Bonk Guy: как долго продлится хайп?