審計未能防止加密平台損失數十億資金
重點摘要
2025 年 1 月至 2026 年 7 月間,加密貨幣平台因網路攻擊與被盜通行金鑰而損失超過 36.3 億美元。 值得注意的是,約 88% 的被盜資金與大約 60% 受影響的平台都已完成獨立安全審計,顯示傳統審計常常遺漏駭客針對的攻擊向量。報告中提及的最大單一損失為與北韓相關人士有關的 14 億美元劫案,且數個大型平台也報告了重大個別損失。
情緒分析
- 本文整體情緒偏中性至負面,反映出對已審計系統韌性與大量財務損失的擔憂。雖然審計代表積極的安全作法,但高比例已審計卻仍被入侵的平台顯示審計在覆蓋範圍與威脅建模上的限制。這讓使用者與利害關係人對標準審計的實際保護價值感到不安。
文章正文
2025 年 1 月至 2026 年 7 月間,多個加密貨幣平台因網路攻擊與存取憑證被盜而遭受重大財務損失。根據近期報告彙整的市場資料,該時期總損失超過 36.3 億美元。這些事件在規模與手法上各不相同,但一個反覆出現的主題是,許多被鎖定的系統在遭利用前已接受獨立安全審計。該數據引發對典型審計評估內容以及面對高階對手時可能忽略項目的疑問。
安全審計普遍被視為識別弱點與提升軟體與營運實務穩健度的重要步驟。然而,報告數據顯示僅靠審計並未能阻止重大資安事件。約 88% 的被盜資金與約 60% 的受影響平台已完成獨立審計。這表示審計經常專注於程式碼層面的問題、已知弱點類別或合規檢查,而在金鑰管理、供應鏈弱點、設定錯誤或新穎利用技術等領域可能未能發現缺陷。
報告中強調的最大單一損失為 2025 年 2 月發生、被調查公司與國家相關威脅行為者連結的 14 億美元竊案。其他重大損失還包括影響不同組織、規模達數億美元的事件。這些高衝擊事件凸顯出攻擊者持續鎖定高價值平台,以及被盜憑證或被忽略的攻擊面如何導致快速、大規模的資金流失。
已審計但仍受侵害的平台普遍存在幾種可能解釋。審計可能未模擬真實世界的威脅行為、可能由客戶定義而有範圍限制,或可能遺漏隨時間出現的系統層級與營運問題。此外,審計員只能評估某一時刻的系統狀態;後續的變更、更新或新發現的弱點都可能在審計結束後造成暴露。因此,審計應被視為分層式安全策略的其中一個組成部分,還需包含持續監控、健全的金鑰管理、事件回應計畫與定期的威脅導向測試。
另一個因素是攻擊者技術的演進。進階對手愈來愈常利用社交工程、供應鏈弱點或先前未知的弱點。在某些情況下,攻擊者針對周邊系統或第三方整合進行攻擊,而這些通常不在標準審計範圍內。這強調需要超越程式碼審查與靜態測試的完整性安全計畫,納入動態、以對手為中心的演練,例如紅隊演練與持續風險評估。
對利害關係人與使用者來說,教訓很明確:獨立審計有其價值但並非萬無一失。平台應說明其完成之任何審計的範疇與限制,投資於持續的安全措施,並採取可降低單點故障的作法——尤其是在憑證與金鑰保護方面。 對安全狀態與審計後補救工作的更大透明度可以幫助重建信任並降低未來攻擊的影響。
部分受影響組織並未立即對這些事件的詢問做出公開回應。雖然審計仍為建議的最佳實務,但近期的損失數據強調了在加密貨幣生態系中採取整體性、持續且具適應性的安全策略的重要性。
關鍵見解表
| 面向 | 說明 |
|---|---|
| 報告總損失 | 2025 年 1 月至 2026 年 7 月間因網路攻擊與被盜通行金鑰損失超過 36.3 億美元。 |
| 審計普及率 | 約 60% 的受影響平台已完成獨立安全審計;88% 的被盜資金來自已審計的平台。 |
| 重大事件 | 引用的最大損失為 2025 年 2 月的 14 億美元,與高階威脅行為者有關。 |
| 涵義 | 僅有審計不足以防範風險;需要分層、持續的安全與透明度以降低風險。 |