作者:Liam 'Akiba' Wright,cryptoslate
編譯:Chopper,Foresight News
在去中心化金融領域,「已審計」往往被視為對整個專案的安全背書。但實際上,審計通常只覆蓋特定時間點、指定的程式碼、元件與版本。任何在此範圍之外添加、刪除或操作的內容,其審計結果可能完全不同。
一份新的預印本論文給出了這一差距的具體數字。安全公司 ack3 與布拉格捷克理工大學的相關研究人員分析了 2025 年上半年報告的 135 起安全事件,這些事件造成的損失高達 9.3986 億美元。他們發現其中 68 起事件有可識別的公開事前審計記錄。
在這 68 起事件樣本中,研究人員將 46 條攻擊路徑歸類為完全不在任何可查審計範圍內;20 起事件至少在一項審計覆蓋範圍內;剩餘 2 起無法判定。審計範圍外的事件佔總事件數量的 67.6%,對應損失金額卻佔到報告損失總額的 94.4%。
這個驚人的比例並非對審計有效性的評估,也不是審計範圍限制導致損失的證據。它僅代表所選公開安全事件樣本裡的損失分佈。兩起特大事件對數據影響極大:剔除 Kelp DAO 2.92 億美元損失與 Drift Protocol 2.85 億美元損失之後,同組已審計樣本中,審計範圍外攻擊造成的損失佔比降至 72.1%。
即便存在上述局限,這項研究揭示了一個基礎安全信任問題:一個專案聲稱已經過審計,但用戶卻無法得知實際運行的系統、資金流向以及相關的控制措施是否經過審查。
數據的真實含義
ack3 的這份研究覆蓋2025 年 1 月 1 日至 6 月 29 日,一共 122 起確認攻擊事件、13 起疑似事件。全部樣本裡,35 起事件沒有找到審計記錄,32 起審計歷史未知,這兩類均不計入上面 68 起事件的統計範圍。
在 68 起事件樣本中,審計範圍外事件對應損失 6.8097 億美元,總損失 7.2124 億美元,由此得出 94.4% 這一數據。剔除 Kelp DAO 和 Drift Protocol 之後,審計範圍外損失為 1.0397 億美元,總損失 1.4424 億美元,佔比 72.1%。數據集json 文件可以復現事件分類數量與損失金額。
「審計範圍內 / 外」標籤,是研究人員基於公開證據做出的判斷。研究團隊查閱專案與審計機構存檔,找到攻擊發生前的審計報告,對比最終攻擊路徑與被審查程式碼、版本以及審計排除項。該研究是一份 6 頁預印本論文,與數據集發布方聯合產出,兩名作者隸屬於安全審計公司 ack3。
該研究缺少未遭受攻擊的對照組,也沒有統計各系統暴露風險的時長。因此無法證明經過審計的協議整體更安全,不能估算事件發生機率,也無法證實「超出審計範圍」是每一筆損失的直接誘因。部分未公開的審計和私人事故可能缺失,而已報告的損失數據也不完全具有可比性。
因此該研究僅能得出有限結論:審計記錄和審計覆蓋範圍是兩個獨立指標。一份經過審查的智慧合約,並不代表合約升級、特權金鑰、前端、中繼器、預言機、雲端服務或是應急響應流程,能獲得同等安全保障。
8 月發生的兩起事件,從不同角度印證了這種區別。ICON Network 案例直觀展示,兩段審查過的程式碼在兩個校驗環節的邊界處出現故障;而 8 月 aelf 安全事件則是另一種情況,現有審計證據尚無法將攻擊運行路徑對應到事前審計範圍。
ICON Network:審查邊界處的失效樣本
在 8 月 27 日 ICON Network 重放攻擊中,提現鏈路的兩個模組對同一條訊息的解讀出現分歧。
根據 ICON 基金會事後復盤報告:遷移合約依靠提現訊息序號的高位元位判斷訊息是否唯一;但加密簽名僅覆蓋序號低 256 位。攻擊者透過修改未納入簽名校驗的高位元位,在約 20 分鐘內,將兩條合法簽名的提現訊息重複提交 1492 次,其中 1490 次調用執行成功。
本次重放攻擊釋放 1.19866 億枚 ICX 以及 531600 枚 bnUSD。復盤發布時,ICON 確認淨損失約 150.2 枚 ETH 外加 31204 枚 USDC。基金會稱 531600 枚 bnUSD 和 136.6 萬枚 SODA 資產已追回,用戶存款、帳戶餘額與頭寸未受影響。
ICON 表示,這份遷移合約已經完成外部審計,並且落實了審計建議,包括同一模組區域的相關修改;對應的中繼邏輯也單獨接受過專項審查。Sodax 開發文件審計列表中包含 8 份覆蓋不同元件的報告,其中包含 2025 年 11 月的 Sodax 中繼審計報告。
但復盤報告寫明,唯一性校驗邏輯與簽名校驗值之間這一處精確錯配,不在上述審計的發現範圍內。一個簡單的「已審計」專案標籤,無法讓用戶知曉提現鏈路兩端對於「訊息唯一性」的判定標準是否保持一致。
響應時間線還暴露另一類邊界問題。ICON 第一條自動化告警在 UTC 時間 02:08 觸發,距離攻擊啟動約 7 分鐘。工作人員在 03:40 左右啟動調查,03:53 暫停受影響合約,06:18:54 暫停整條網路。
從首次告警到完整應急處置,中間存在約 90 分鐘間隔。ICON 歸因於警報機制的調整,該告警規則在過往網路連通故障中產生大量誤報,因此沒有以高優先級通知值班人員。基金會計劃部署自動關停觸發機制、降低熔斷閾值,並針對訊息唯一性與重放防護開展專項複審。
這類風控機制不能替代審計,但它回答另一個關鍵問題:當預防措施失效,系統能否快速檢測並隔離風險?

用戶仍需要明確回答的安全問題
aelf:安全保障需要持續更新
aelf 在 8 月的安全事件,從另一個角度印證上述觀點。公開資料描述出現運行時入侵與可控恢復,但現有證據不足以判定攻擊路徑落在事前特定審計範圍之內。
專案官方公告說明:存在一份未授權智慧合約,能夠藉助交易參數,將編碼後的.NET 程式集與指令注入節點執行鏈路。
初步調查報告將事件歸因於運行時反射與動態載入校驗存在缺陷,同時合約執行環境和敏感節點、基礎設施資源之間隔離不足。aelf 一共識別 155 筆相關交易,5 個獨立載荷程式集,載荷具備執行主機命令、嘗試對外通信、存取節點金鑰、基礎設施偵察等能力。
具備能力不等於確認全部載荷執行成功,也不代表攻擊者拿到全部目標憑證、敏感資料外洩。aelf 表示,已按照潛在洩露標準輪換簽名金鑰與基礎設施憑證。
截至 9 月 11 日,該結論仍為階段性判斷。aelf 官網部落格在 8 月 26 日後沒有發布針對本次事件的專項更新。8 月 26 日公告承諾後續發布更新與最終復盤。
aelf 技術安全文件寫明,其區塊鏈與 ELF 代幣合約經過多輪審計,未發現安全問題。但現有公開頁面,無法將 8 月攻擊對應的運行時路徑與事發前某一份審計報告對應起來。因此,將事件定性為審計疏漏或是審計範圍外故障,都缺少足夠證據支撐。
這種不確定性本身就具備參考意義。一份有時間戳的審計報告,會逐漸和當前系統程式碼、依賴庫、實際運維狀態脫節。用戶需要一份帶版本的安全記錄來體現這種差異。
這份安全記錄應當寫明:被審查倉庫與程式碼提交版本、部署合約地址、被排除元件、特權角色、依賴庫;同時記錄審計完成後的合約升級、金鑰託管與輪換機制、運行時隔離策略、告警和熔斷機制,以及帶時間戳的資產恢復狀態,區分確認損失、凍結資產與尚未解決的風險敞口。
這並不是否定審計的價值,而是讓審計宣傳和實際工作內容匹配,並且關聯當前正在運行的系統。
一枚審計徽章無法回答:被審查的元件、已部署的系統和應對故障的機制,是否還處在同一個安全邊界內。


