дата публікації

Чому «аудитовані» значки для криптовалют надають інвесторам небезпечне хибне відчуття безпеки

джерело

21 лютого 2025 року о 13:30 UTC біржа Bybit почала переміщати кошти з холодного гаманця Ethereum до теплого, але під час цього звичайного процесу стався витік.

Удосконалений інтерфейс для підписування був зманіпульований, так що підписанти не підозрювали, що насправді транзакція надає шахраю контроль над гаманцем.

Bybit оцінила втрати в 1,46 мільярда доларів, а ФБР звинуватило Північну Корею в крадіжці, в ході якої було вкрадено приблизно 401,347 ETH. Компанія Safe, яка стежила за транзакціями, заявила, що зловмисний транзакційний механізм був реалізований через зламану машину розробника.

Гарна безпека приватних ключів не зуміла захистити від маніпуляцій, оскільки підписанти отримали неправдиву інформацію про транзакцію.

Дослідження показало, що 49,6% втрат у криптоіндустрії були спричинені людським факторами, атаками на ключі та маніпуляціями, які не зафіксовані у звітах аудиторів. Аудити в криптографії часто описують лише частину проблем, які виникають на етапах реалізації і впровадження.

За даними Oak Security, аудити не завжди виявляють уразливості, і результати перевірок не завжди відповідають дійсності, що ставить під сумнів їх ефективність.

Зміна формулювання "аудитовано" на більш точний опис того, що перевірено, і що залишено без уваги, може покращити розуміння користувачами безпечності проектів та зменшити ризики крадіжок.