Cảnh báo an ninh Web3: Vì sao kiểm toán không còn đủ nữa



​Hacken vừa công bố Báo cáo Bảo mật và Tuân thủ Q2 2026, và các con số là một lời cảnh tỉnh lớn đối với ngành. Web3 đã mất 763,9 triệu USD qua 67 sự cố, khiến đây là quý tệ nhất về bảo mật kể từ Q2 2025.
​Dưới đây là phân tích dữ liệu và vì sao an ninh vận hành quan trọng hơn bao giờ hết ngay lúc này.

Hạ tầng hơn là Smart Contract
​Trong khi các lỗi smart contract vẫn là vector tấn công phổ biến nhất, chiếm 44 trong tổng 67 sự cố, thì bất ngờ là chúng chỉ đại diện cho khoảng 11% tổng tổn thất tài chính.
​Sự tàn phá thực sự đến từ các khóa, chữ ký (signers) và hạ tầng bị xâm phạm. Những lỗi vận hành này chiếm tới 88,3% số tiền bị đánh cắp, tương đương khoảng 674,5 triệu USD.

​Những kẻ gây thiệt hại lớn
​Mức độ thiệt hại bị dồn vào rất ít vụ. Khoảng 75,5% tổng tổn thất của quý đến từ chỉ 2 sự cố lớn, được quy cho các tác nhân đe dọa từ Triều Tiên. Điều đáng lo là 14 giao thức trong số những giao thức bị vi phạm trong quý này đã từng vượt qua các cuộc kiểm toán bảo mật truyền thống.

​Sự đồng thuận của giới chuyên môn
​Như các lãnh đạo ngành như người sáng lập Cysic Leo Fan và CTO Genius Samuel Videau đã chỉ ra, một cuộc kiểm toán mã chỉ là một “bức chụp” của một cơ sở mã cụ thể tại một thời điểm cụ thể. Kiểm toán không tự động bảo vệ dự án khỏi:
​Các signers và khóa riêng bị xâm phạm
​Xâm nhập vào hạ tầng đám mây hoặc CI/CD
​Tấn công thông qua kỹ thuật xã hội và đánh cắp thông tin đăng nhập
​Tấn công vào hạ tầng validator ngoài chuỗi (off-chain)

​Bài học rút ra
​Bảo mật Web3 cần một chiến lược phòng thủ nhiều lớp, bao gồm giám sát theo thời gian thực, bounties cho lỗi và ủy quyền đa bên chặt chẽ. Khi các cuộc tấn công kiểm soát truy cập theo kiểu vận hành được dự đoán sẽ tiếp tục dẫn đầu các khoản lỗ trong nửa cuối năm 2026, bảo mật phải được xem như một quy trình liên tục trong vận hành, thay vì một lần kiểm tra duy nhất.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 2
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
DiamondHands
· 07-23 17:15
Chỉ cần làm một cuộc kiểm toán thì nghĩ rằng mọi chuyện đã xong? Kết quả là 7,6 ức bị mất, trong đó 88% là do sự cố từ phía quản lý khóa—bộc lộ sự “lật kèo” trong mảng khóa. Điều này cho thấy bên dự án cần tỉnh lại rồi.
Xem bản gốcTrả lời1
MemeFisher
· 07-23 16:50
Kiểm toán giống như giấy khám sức khỏe: qua được không có nghĩa là sẽ không bị bệnh. Dữ liệu Q2 năm nay đúng là một ví dụ “đẫm máu”.
Xem bản gốcTrả lời1
  • Đã ghim