Kryptoturvallisuuden Menetykset
Kryptoturvallisuuden menetykset saavuttivat 1,1 miljardia dollaria 212 vahvistetussa tapauksessa vuoden 2026 ensimmäisellä puoliskolla, kertoo Blockaidin 28. heinäkuuta julkaisema raportti. Blockaid kuvasi kuuden kuukauden tapausmäärää ennätykselliseksi ja totesi vahvistaneensa enemmän hyökkäyksiä H1:llä kuin koko vuoden 2025 aikana. Operatiiviset turvallisuushyökkäykset aiheuttivat 74 % varastetusta arvosta, kun taas yksi klusteri, joka liittyi Korean kansantasavaltaan, vastasi 55 %:sta. Blockaid myös totesi, että tapausmäärä oli 3,4 kertaa suurempi kuin vuoden 2025 kokonaismäärä.
Hyökkäysten Luonne
Mitä Blockaidin tiedot paljastavat tappioiden alkuperästä ja mitä on-chain-tiimien tulisi seurata H2:ssa? Luvut viittaavat siirtymään pois hyökkäyksistä, jotka riippuvat vain viallisesta älysopimuskoodista. Kompromettoidut laitteet, etuoikeutetut käyttöoikeudet, yksityiset avaimet, allekirjoitusjärjestelmät ja off-chain-infrastruktuuri tuottivat suurimman osan mitatuista tappioista. Nämä hyökkäykset voivat luoda näyttäviä lohkoketjun tapahtumia, koska valtuutetut käyttöoikeudet hyväksyvät ne. Tämä malli vähentää kooditarkastusten tarjoamaa suojaa.
Tarkastukset voivat tunnistaa sopimusvirheitä, mutta ne eivät voi estää kompromettoitua ylläpitäjää allekirjoittamasta haitallista tapahtumaa tai estää silta-verifioijaa luottamasta myrkytettyyn infrastruktuuriin.
Uudet Hyökkäysvektorit
Blockaid sanoi, että uusia hyökkäysvektoreita ilmestyi H1:llä ja varoitti, että jotkut niistä voivat laajentua toisen puoliskon aikana. Ethereum-liittyvät projektit menettivät noin 332 miljoonaa dollaria, ja koodiviat olivat vastuussa suuresta osasta tätä kokonaismäärää. Suurin Ethereum-yhteydessä oleva tapaus oli KelpDAO, jossa hyökkääjät vapauttivat 116 500 rsETH:n, jonka arvo oli noin 292 miljoonaa dollaria, sillan sopimuksesta väärentämällä lähdeketjun viestin.
Solana-liittyvät projektit menettivät noin 326 miljoonaa dollaria. Yli 98 % tästä summasta tuli kompromettoiduista avaimista ja allekirjoitusinfrastruktuurista, ei älysopimusvirheistä, Blockaid havaitsi.
Verkkovertailu ja Suositukset
Verkkovertailu ei osoita, että yksi lohkoketju olisi periaatteessa turvallisempi. Sen sijaan se heijastaa, mitkä sovellukset olivat hyökkäyksen kohteena ja miten niiden tiimit hallitsivat etuoikeutettua pääsyä. Yksi suuri tapaus voi myös dominoida kuuden kuukauden verkon kokonaismäärää.
Chainalysis yhdisti huhtikuun 18. KelpDAO-hyökkäyksen Pohjois-Korean Lazarus-ryhmään.
KelpDAO suoritti elvytyssuunnitelmansa operatiivisen vaiheen 25. toukokuuta siirrettyään viimeisen 20 373,72 rsETH-erän sillan sovittimeensa. Drift kärsi erillisestä etuoikeutetun pääsyn hyökkäyksestä 1. huhtikuuta. Chainalysis sanoi, että hyökkääjät käyttivät kuukausien sosiaalista manipulointia ja ennakkoon allekirjoitettuja kestäviä nonce-tapahtumia saadakseen hallintaoikeuden.
Blockaid odottaa tiimien keskittyvän enemmän tapahtuma-aikomustarkastuksiin, eristettyihin allekirjoituslaitteisiin, avainten erotteluun ja valvontaan siltojen ja infrastruktuurin yli. Nämä toimenpiteet ovat yrityksen suosituksia, eivät takeita.
Seuraavat vahvistetut päivitykset tulevat Driftin elvytystokenin ehdoista ja uudelleenkäynnistysaikataulusta, Step Financen jäljellä olevasta vaatimusten käsittelyprosessista, jäädytettyihin KelpDAO-varantoihin liittyvistä oikeudenkäynneistä ja lainvalvontaviranomaisten ilmoittamista omaisuuden takavarikoista.