Криптоиндустрия сталкивается с новыми вызовами в области безопасности

17.06.2026, 17:31
Криптоиндустрия сталкивается с новыми вызовами в области безопасности

Криптоиндустрия уже долгое время страдает от проблем с кибербезопасностью. Злоумышленники, особенно группа Lazarus из Северной Кореи, похитили более 2,2 миллиарда долларов с 2022 года, что заставило отрасль утроить количество аудитов кода за тот же период. Однако увеличение числа аудитов не привело к снижению потерь. Как показывает наше исследование в Oak Security, большинство успешных атак нацелены на человеческие факторы. На самом деле, если проанализировать основные причины атак, большинство из них полностью обходят поверхность атаки, защищенную аудитами.

Существует явное несоответствие между уязвимостями, которые традиционные аудиты исследуют, и теми, которые используют злоумышленники. Криптоиндустрия, вероятно, продолжит сталкиваться с серьезными потерями, пока не устранит это несоответствие, расширив меры безопасности до охвата человеческих и операционных факторов и обновив текущую инфраструктуру аудита.

Аудиторский рынок стал более зрелым, но это не меняет ситуации. Безусловно, аудит кода значительно усовершенствовался за последние несколько лет. Безопасные компании теперь используют все более сложные инструменты и методы для выявления уязвимостей в смарт-контрактах до их запуска. Качество кода в отрасли действительно улучшилось. Аудиты достигают своей цели — выявляют ошибки в коде. Однако наблюдается растущее несоответствие между тем, что аудиты исследуют, и тем, что на самом деле эксплуатируют злоумышленники.

Сегодня крупнейшие потери в отрасли не происходят из-за традиционных уязвимостей смарт-контрактов. Скорее, они связаны с компрометацией приватных ключей, манипуляцией с управлением, внутренними компрометациями, злонамеренными обновлениями зависимостей и операционными сбоями. Традиционные аудиты, хоть и великолепно выявляют уязвимости кода, не могут предотвратить, чтобы разработчик не стал жертвой фишинговой атаки. Лучший в мире код может по-прежнему находиться на уязвимой операционной инфраструктуре.

Наше исследование показывает, что, если оценивать финансовый ущерб, операционные атаки часто оказываются гораздо более разрушительными, чем уязвимости кода. Индустрия вложила огромные ресурсы в снижение рисков смарт-контрактов, но самые дорогостоящие векторы атак остаются относительно недозащищенными. Кажется, что индустрия по-прежнему сосредоточена на защите от атак прошлого поколения, в то время как злоумышленники перешли к другим стратегиям.

Аудиты создают опасную иллюзию безопасности. Платформы часто рекламируют количество завершенных аудитов, репутацию нанятых фирм или объем выявленных проблем. Эти показатели стали краткими индикаторами того, является ли проект безопасным. Однако аудит не следует воспринимать как постоянную гарантию безопасности. Это ограниченная оценка конкретной кодовой базы в конкретный момент времени, проводимая в рамках определенного объема и набором предположений. Как только протокол обновляет свои контракты, интегрирует новую инфраструктуру, изменяет процедуры управления или меняет операционные практики, его уровень безопасности изменяется.

Когда проекты позиционируют себя как «полностью аудированные», создается иллюзия широкой защиты от катастрофических сбоев, что может сбивать с толку пользователей и команды. В то время как наиболее серьезные риски все чаще существуют вне кодовой базы. Мы понимаем, что каждый раз, когда протокол подвергается катастрофической атаке, общественное доверие к всей экосистеме подрывается. Это особенно остро чувствовалось во время недавней атаки на KelpDAO. Большинство пользователей не различают ошибки смарт-контракта и централизованную точку отказа вне цепи. Они просто видят, как еще один, казалось бы, безопасный протокол теряет миллионы долларов за ночь.

Криптоиндустрия не может рассчитывать на массовое принятие, если ее безопасность продолжает рушиться под тяжестью повторяющихся неудач. Зачем кому-то рисковать своим капиталом ради небольшой доходности? Аудиты по-прежнему необходимы, но отрасли необходимо прекратить рассматривать их как единственное решение для снижения рисков безопасности. Криптоиндустрии требуется многослойная защита, что означает необходимость сочетания тщательной проверки кода с жесткими операционными практиками безопасности и строгим внутренним обучением безопасности.

Необходимы надежное управление ключами, децентрализация подписантов, ограничения управления, обнаружение аномалий, мониторинг в реальном времени и предохранительные устройства. По сути, все, что делает атаки на человеческие факторы более сложными для реализации. Платформы — это не просто программные продукты, а живые организации с человеческими уязвимостями. Следующий этап зрелости безопасности криптоиндустрии будет принадлежать проектам, которые понимают это различие. Потому что злоумышленники уже это понимают. Они адаптировались за пределами кодовой базы, чтобы найти слабые места в человеческих системах. Они очень мотивированы и имеют стимулы находить эти уязвимости. Теперь очередь безопасности повышать свои стандарты.

Читайте также

Все новости
Виталик Бутерин предлагает новые меры защиты Эфириума от квантовых угроз
11.08.2026

Виталик Бутерин предлагает новые меры защиты Эфириума от квантовых угроз

Виталик Бутерин, сооснователь Эфириума, выдвинул инициативу по изменению программы развития сети Эфириума, чтобы усилить защиту блокчейна от возможных угроз со стороны квантовых компьютеров. Программа, известная как Strawmap, или 'Соломенная карта', была разработана еще в 2023 году, но вопрос о квантовой защите не был тогда приоритетным. В новой версии программы Бутерин обозначил несколько ключевых задач, включая […]

Читать статью
Trump Media меняет подход к криптовалютам после убытка в $238 миллионов
11.08.2026

Trump Media меняет подход к криптовалютам после убытка в $238 миллионов

Компания Trump Media объявила о значительном чистом убытке в размере $238 миллионов за второй квартал, что вынуждает её пересмотреть существующую стратегию в области цифровых активов. В рамках нового подхода руководство планирует сосредоточить больше ресурсов на основных медиапроектах, таких как Truth Social, Truth+ и Truth.Fi. Эти платформы играют ключевую роль в бизнесе компании и предполагают дальнейшее […]

Читать статью
Spotify пометит ИИ-артистов и уберет их из рекомендаций
11.08.2026

Spotify пометит ИИ-артистов и уберет их из рекомендаций

Spotify анонсировал введение нового значка под названием AI Persona, который будет отображаться на профилях и в поисковых результатах ИИ-исполнителей. С начала сентября этот значок станет видимым в плейлистах, что позволит пользователям легко идентифицировать контент, созданный искусственным интеллектом. Одним из ключевых изменений является то, что треки ИИ-артистов полностью исключаются из алгоритмических и редакционных рекомендаций на платформе. […]

Читать статью