11 jam yang lalu
Lencana audit kripto dapat menyesatkan pengguna tentang cakupan keamanan
Why crypto ‘audited’ badges are giving investors a dangerous false sense of security
CryptoSlate

Poin utama
Bybit mengatakan bahwa penyerang memanipulasi antarmuka penandatanganannya selama transfer dompet Ethereum, sehingga menyebabkan kerugian sebesar US$1,46 miliar. FBI mengaitkan pencurian tersebut dengan Korea Utara. Safe mengatakan bahwa mesin pengembang yang telah disusupi memungkinkan transaksi berbahaya tersebut, sementara kontrak pintar dan kode sumber front-end miliknya tidak menunjukkan adanya kerentanan. Peneliti Oak Security, Stefan Beyer, menemukan bahwa pencurian kunci privat, phishing, dependensi, dan serangan tata kelola menyumbang 49,6% dari kerugian yang diamati dalam kumpulan data yang mencakup 218 insiden.
Sentimen pasar
netral, didorong keamanan.
Alasan: Kerugian Bybit menunjukkan bahwa audit kontrak pintar mungkin tidak mencakup sistem yang membentuk persetujuan transaksi.
Kasus serupa di masa lalu
Jenis kegagalan keamanan ini biasanya mengalihkan perhatian dari kode kontrak pintar ke kontrol penanda tangan, antarmuka, dan proses operasional. Kasus saat ini berbeda karena kegagalan yang dilaporkan melibatkan manipulasi tampilan transaksi, bukan kerentanan kontrak pintar yang telah diidentifikasi.
Efek berantai
Proyek dapat menghadapi pengawasan yang lebih ketat mengenai apakah laporan audit mereka mencakup kode yang telah diterapkan, prosedur penandatanganan, dan infrastruktur front-end. Jika proyek mengungkapkan cakupan audit yang lebih sempit, pengguna dapat membedakan peninjauan kode dari penilaian keamanan operasional secara menyeluruh.
Peluang dan risiko
Peluang: Pembaca dapat memantau apakah proyek mengidentifikasi versi kode yang diaudit dan mengungkapkan sistem yang dikecualikan. Pengungkapan cakupan yang jelas dapat meningkatkan perbandingan praktik keamanan antarprotokol.
Risiko: Pengguna dapat menghadapi risiko ketika lencana audit dianggap sebagai bukti keamanan yang lengkap. Ketidaksesuaian antara layar penandatanganan dan transaksi yang mendasarinya dapat melewati tanda tangan yang sebenarnya valid.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.