Peringatan 680 Juta Dolar AS: Mayoritas Serangan DeFi Terjadi di Luar Lingkup Audit
Riset baru oleh ack3 dan peneliti Universitas Teknik Ceko Praha menganalisis 135 insiden keamanan DeFi pada semester pertama 2026, dengan total kerugian mencapai $939,86 juta. Dari 68 insiden yang memiliki catatan audit publik sebelumnya, 46 jalur serangan (67,6%) ternyata berada **sepenuhnya di luar cakupan audit mana pun**. Serangan-serangan di luar cakupan audit ini menyumbang 94,4% dari total kerugian dalam sampel ($680,97 juta dari $721,24 juta).
Studi ini menyoroti masalah mendasar: label "diaudit" pada proyek sering kali tidak mengungkap apakah sistem yang benar-benar berjalan, aliran dana, atau kontrol operasional telah diperiksa. Dua studi kasus pada Agustus mengilustrasikannya:
1. **ICON Network:** Serangan replay terjadi karena ketidakcocokan dalam interpretasi "keunikan pesan" antara dua modul yang masing-masing telah diaudit. Celah ini ada tepat di **batas antara komponen yang diaudit**.
2. **aelf:** Insiden yang melibatkan injeksi kode berbahaya melalui kontrak pintar. Tidak ada bukti publik yang cukup untuk memetakan jalur serangan ke laporan audit spesifik sebelumnya, menunjukkan **kesenjangan antara laporan audit dan keadaan sistem saat ini**.
Kesimpulannya, audit biasanya terbatas pada kode dan versi tertentu pada suatu waktu. Setiap perubahan, peningkatan, komponen periferal (seperti oracle, front-end), atau prosedur respons insiden setelah audit, mungkin tidak tercakup. Pengguna memerlukan catatan keamanan yang transparan dan terus diperbarui yang mencakup cakupan audit, alamat kontrak yang diterapkan, peran istimewa, dan mekanisme respons, bukan sekadar label "diaudit".
marsbitKemarin 09:04