Hacken:信任信号减弱,加密公司不再依赖审计

网友贡献16小时前更新 领域OK
3 0 0

 风险提示:防范以"数字货币""区块链"名义进行非法集资的风险

加密货币公司正告别审计作为信任信号,Hacken报告指出

多年来,机构投资者一直依赖智能合约审计作为关键的“信任信号”,但如今,他们越来越将操作安全视为向加密项目配置资本的真正把关者。Hacken发布的2026年第二季度安全与合规报告认为,传统的审查产物——如第三方审计和项目运营历史——与哪些系统最终被利用之间,并未呈现出一致的相关性。

欧易
欧易(OKX)

全球三大交易所之一,注册领50U数币盲盒,币圈常用的交易平台!

币安
币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

在该季度,Hacken追踪了1427个加密项目(市值超过100万美元),发现其中只有一小部分具备有意义的持续监控层。与此同时,报告将大部分损失归因于传统合约级审计通常不涉及的入侵场景,包括密钥、签名者以及周边基础设施。对于风险团队而言,结论显而易见:尽职调查正从代码审查,转向验证控制措施是否得到主动维护且具备韧性。

核心要点

Hacken报告指出,在追踪的1427个项目中,仅9%拥有第三方监控,而同时具备监控、漏洞赏金计划和安全审计的项目仅占4%。

在该季度报告的大约7.64亿美元被盗案件中,Hacken将88.3%的损失归因于密钥、签名者和基础设施被入侵。

操作安全审查正在扩展至签名者变更、抵押品支持、第三方依赖以及事件响应准备情况。

Hacken表示,无法提供持续操作安全证据的项目,可能面临更高的感知风险、更少的投资兴趣,以及更难获得保险或合作方支持。

为何审计已不再足够

Hacken的核心论点是,以审计为中心的方法并不能可靠地预测项目是否会被利用。报告指出,诸如先前的审计和运营历史等机构信任信号,并未在现实世界的入侵中提供持续的保护。

报告中的数据有助于解释原因。Hacken指出,虽然第二季度被利用的14个项目此前曾接受过审计,但损失主要来自超出智能合约审查典型范围的攻击面。这些攻击面包括签名者设备、桥接验证器组件、后端基础设施、管理员密钥,以及即使已被弃用却仍处于活跃状态的“旧”合约。

这一区别对投资者至关重要,因为它重新定义了“安全”的含义。如果周围的操作控制措施——密钥管理、签名流程、管理访问权限和支持性基础设施——薄弱、陈旧或监控不足,即使经过审计的合约仍可能存在漏洞。

监控缺口揭示了控制现实

Hacken对1427个项目(基于CoinGecko信任评分排名前50的中心化交易所上列出的资产)的审查,旨在捕捉可观察和已披露的控制设置。方法论很重要:Hacken的数据集排除了封装资产、稳定币和代币化现实世界资产,并且依赖于公开可观察的安排——这意味着私人措施可能不会出现在分析中。

即使存在这种限制,数字也指向了广泛的监控缺口。仅9%的追踪项目拥有第三方监控,而同时具备监控、活跃漏洞赏金计划和安全审计的项目仅占4%。实际上,这表明大多数项目可能缺乏分层的外部审查,而这种审查可以在攻击者利用弱点之前发现或阻止问题。

Hacken还指出了资本准入方面的结构性后果:当项目无法持续提供安全控制措施长期有效的证据时,它们可能被定价为更高风险。这可能会向外扩散,导致投资机会减少,以及与交易对手和保险公司的谈判更加困难。

运营韧性重塑尽职调查

Hacken表示,机构的尽职调查正在以超越合约正确性的方式扩展。其报告描述了一种转变,不仅检查“审计了什么”,还检查系统如何日常运作。

目前被纳入考虑范围的领域包括签名者变更、抵押品支持、第三方依赖、事件响应准备情况,以及审计的范围和时效性。对时效性的强调尤其重要:即使是过去强有力的审计,也可能无法反映基础设施、控制策略、治理或集成依赖关系的变化。

一个投资者风险案例来自Abraxas Capital。报告中引用了Abraxas Capital集团风险管理主管Federico Bagiotti的话,称“相对于面临风险资本而言,安全性不足”是该公司最常拒绝头寸的因素。据报道,Abraxas筛选的操作控制措施包括时间锁、提款地址白名单、多方控制,以及避免依赖单一密钥或单一验证者。

穆迪评级的角度则增加了另一层含义:报告中引用了穆迪评级数字经济战略主管Rajeev Bamra的话,称运营韧性已成为机构评估安全、合规和治理的“实用视角”。综合来看,这些观点表明投资者正试图通过关注如何预防或控制故障,而非信任静态的代码审查快照,来减少不确定性。

监管机构也在推动对话转向韧性

报告中的叙述与托管和合规堆栈中运营稳健性受到的广泛关注相一致。在7月10日的一篇报告中,BitGo首席运营官Jody Mettler表示,随着欧洲监管机构根据《数字运营韧性法案》审查运营韧性,机构客户已开始就托管提供商的访问控制、事件响应和业务连续性提出更详细的问题。

这种监管压力有助于解释为何仅靠审计正在失去其预测价值。密钥管理、签名访问、运营连续性和事件工作流程不仅仅是“最佳实践”——它们越来越成为监管机构和风险委员会期望看到实际运营的一部分。

Hacken的发现强化了这一点。由于第二季度被盗的约7.64亿美元中有88.3%追溯到被入侵的密钥、签名者和基础设施,行业对韧性的关注正更接近损失实际产生的领域。

读者应关注的下一个动向

项目和投资者面临的下一个考验,将是安全计划是否从定期审计演变为可验证、持续维护的控制措施——尤其是在签名权限、密钥托管、管理访问和事件准备方面。Hacken第二季度的调查结果表明,尽职调查将越来越奖励持续的证据,而不仅仅是历史认证,因此投资者应关注团队在系统和依赖关系变化时,提高监控覆盖率和加强操作护栏的速度。

© 版权声明

相关文章

暂无评论

您必须登录才能参与评论!
立即登录
none
暂无评论...