📰 一份针对 2026 年上半年 DeFi 安全事件的研究,把“已审计”这三个字重新摆到了台面上。
研究分析了 135 起安全事件,其中 68 起能找到公开的事前审计记录。在这组样本里,46 条攻击路径完全不在可查的审计范围内,对应损失 6.8097 亿美元,占这组事件总损失的 94.4%。
🔥 这个数字很吓人,但不能直接理解成“审计没用”。研究本身也说明,Kelp DAO 2.92 亿美元和 Drift Protocol 2.85 亿美元两起特大事件影响很大。剔除它们后,审计范围外损失占比仍有 72.1%,但结论就没那么绝对了。
说实话,用户最容易误会的地方,就是把一份合约审计报告当成整个项目的安全证明。审计通常只覆盖某个时间点、某段代码、某个版本,合约升级、特权密钥、前端、中继器、预言机、云服务和应急流程,可能根本不在里面。
💡 8 月的 ICON Network 事件就是边界错配:提现消息的唯一性判断和签名校验没有完全对上,攻击者在约 20 分钟内重复提交 1492 次消息。aelf 的事件则更复杂,公开资料显示存在运行时注入能力,但目前还无法把攻击路径对应到某一份事前审计报告。
🤔 所以你看一个 DeFi 项目时,会只看“已审计”标签,还是会继续追问审计覆盖了哪些代码、权限和基础设施?
#DeFi安全 #智能合约 #链上安全 #加密行业
研究分析了 135 起安全事件,其中 68 起能找到公开的事前审计记录。在这组样本里,46 条攻击路径完全不在可查的审计范围内,对应损失 6.8097 亿美元,占这组事件总损失的 94.4%。
🔥 这个数字很吓人,但不能直接理解成“审计没用”。研究本身也说明,Kelp DAO 2.92 亿美元和 Drift Protocol 2.85 亿美元两起特大事件影响很大。剔除它们后,审计范围外损失占比仍有 72.1%,但结论就没那么绝对了。
说实话,用户最容易误会的地方,就是把一份合约审计报告当成整个项目的安全证明。审计通常只覆盖某个时间点、某段代码、某个版本,合约升级、特权密钥、前端、中继器、预言机、云服务和应急流程,可能根本不在里面。
💡 8 月的 ICON Network 事件就是边界错配:提现消息的唯一性判断和签名校验没有完全对上,攻击者在约 20 分钟内重复提交 1492 次消息。aelf 的事件则更复杂,公开资料显示存在运行时注入能力,但目前还无法把攻击路径对应到某一份事前审计报告。
🤔 所以你看一个 DeFi 项目时,会只看“已审计”标签,还是会继续追问审计覆盖了哪些代码、权限和基础设施?
#DeFi安全 #智能合约 #链上安全 #加密行业
