טכנולוגיהדוח קוינגקו: 3.63 מיליארד דולר נגנבו ב-245 מתקפות — ורובן הגדול בפרוטוקולים שעברו ביקורת אבטחה
מחקר חדש של קוינגקו בוחן 19 חודשים של אירועי אבטחה בעולם הקריפטו ומגיע למסקנה לא נוחה: תעודת ביקורת (אודיט) לקוד אינה חסינות. רוב הכסף נגנב דווקא בפלטפורמות שאושרו על ידי מבקרים חיצוניים, מפני שנקודות התורפה נמצאו מחוץ לקוד.
תעודת אבטחה אינה ערובה: דוח קוינגקו מצביע על הפער שבין ביקורת קוד לבין הגנה בפועל
חברת המחקר קוינגקו פרסמה סקירה שנתית על מצב האבטחה בשוק הקריפטו, ובה נאספו 245 אירועי אבטחה שהתרחשו מינואר 2025 ועד יולי 2026 — תשעה־עשר חודשים שבהם נגנבו, לפי הדוח, 3.63 מיליארד דולר. הנתון שמושך את תשומת הלב אינו הסכום עצמו אלא החלוקה שלו: לפי הדיווחים על הדוח, פרוטוקולים שעברו ביקורת אבטחה עצמאית אחראים ל־88.44 אחוזים מכלל הכספים שנגנבו בתקופה זו. מתוך הפלטפורמות שנפרצו, 147 קיבלו אישור ממבקרים חיצוניים לפני שהתוקפים הגיעו אליהן.
בין הדיווחים יש הבדל בהדגשה שראוי לציין אותו. כותרת Crypto Briefing מדברת על 60 אחוזים מהפלטפורמות שנפרצו כמי שעברו ביקורת — כלומר ספירה לפי מספר האירועים; ואילו BeInCrypto מדגיש את חלקן בכסף הגנוב, קרוב ל־88 אחוזים. שני המספרים אינם סותרים זה את זה, והפער ביניהם הוא בעצמו הממצא: פרוטוקולים מבוקרים הם בדרך כלל הגדולים והוותיקים יותר, אלה שמחזיקים את הסכומים הכבדים. כשהם נפרצים, ההפסד גדול בהרבה מפריצה לפרויקט קטן ואנונימי.
מהי ביקורת אבטחה, ומה היא בודקת
ביקורת אבטחה (אודיט) בעולם הקריפטו היא בדיקה שעורכת חברה חיצונית לקוד של חוזה חכם — התוכנה שרצה על הבלוקצ'יין ומנהלת את הכספים. המבקרים קוראים את הקוד שורה אחר שורה, מחפשים שגיאות לוגיות, נקודות שבהן אפשר להוציא כספים שלא כדין, וכשלים מוכרים מפרשות עבר. בסיום מתפרסם דוח, ולעתים קרובות הפרויקט מציג אותו לציבור כתו תקן — "עברנו אודיט אצל חברה מוכרת".
הבעיה שהדוח מצביע עליה היא שהאודיט בודק גבול צר יחסית. לפי crypto.news, רוב ההתקפות בתקופה הנסקרת כוונו לסיכונים שנמצאים מחוץ לתחום שביקורת חוזה חכם שגרתית מכסה. הקוד יכול להיות תקין לחלוטין, והכסף עדיין ייעלם — כי החולשה נמצאת במקום אחר: מפתחות פרטיים שנשמרו בצורה רשלנית, הרשאות ניהול שנמצאות בידי אדם אחד ולא בידי מנגנון מבוזר, ממשק אתר שנפרץ ומפנה את המשתמש לחתום על עסקה שאינה מה שהוא חושב, עובד שנפל להתחזות, או רכיב חיצוני שהפרוטוקול נשען עליו ולא נבדק כלל.
יש כאן גם עניין של תוקף בזמן. אודיט מתאר את הקוד כפי שהיה ביום הבדיקה. פרוטוקולים משתנים, מוסיפים מודולים, מתחברים לפרוטוקולים אחרים — והחתימה מהשנה שעברה אינה מכסה את מה שנוסף מאז.
מה הנתון הזה אינו מוכיח
חשוב לקרוא את הממצא בזהירות ולא למתוח אותו רחוק מדי. הוא אינו אומר שביקורת אבטחה מזיקה, ואף לא שאין בה תועלת. הדוח, כפי שהוא מתואר במקורות, סופר כספים שנגנבו — הוא אינו מודד כמה מתקפות נמנעו הודות לאודיטים שאיתרו באג לפני ההשקה. אירועים כאלה, מטבעם, אינם נכנסים לסטטיסטיקה.
הוא גם אינו מאפשר להשוות סיכון בין פרוטוקול מבוקר לפרוטוקול שאינו מבוקר, מפני שהחלוקה לשתי הקבוצות אינה מקרית: הכסף הרציני זורם ממילא לפרוטוקולים שעברו בדיקה, והתוקפים הולכים אחרי הכסף. כדי לטעון שאודיט אינו משפר את הסיכון, היה צריך להשוות שתי קבוצות דומות בגודלן ובוותקן — והמקורות שלפנינו אינם מציגים השוואה כזו.
המסקנה המתונה והנכונה יותר היא זו: תעודת אודיט היא תנאי הכרחי אך רחוק מלהיות מספיק, והצגתה כהוכחה לביטחון הכספים היא הטעיה — בין אם מכוונת ובין אם מתוך אי־הבנה. ההיסטוריה של השוק תומכת בכך; חלק ניכר מהפרשות הגדולות בשנים האחרונות לא נבעו מבאג בחוזה החכם אלא ממי שהחזיק את המפתחות ומאופן שבו נשמרו.
מבחינת המשתמש הפרטי, ההשלכה המעשית היחידה שנובעת ישירות מהממצא הזה היא הפרדה בין שתי שאלות שנוטים לערבב: השאלה "האם הקוד בטוח" והשאלה "היכן הכסף שלי מוחזק". מטבעות שמופקדים בפלטפורמה — מבוקרת או לא — נמצאים בשליטתה, וכל הסיכונים שמחוץ לקוד חלים עליהם. מטבעות בארנק שהמפתחות שלו בידי המחזיק אינם חשופים לרובם. זו אינה עצה מה לעשות, אלא הבחנה שהדוח הזה מחדד.
מה שעדיין אינו ידוע מהמקורות שלפנינו הוא הפילוח המדויק של ה־245 האירועים לפי סוג התקיפה, וכן שמות הפרוטוקולים הגדולים שהרכיבו את עיקר הסכום. הדוח המלא של קוינגקו הוא שאמור להשיב על כך.
מקורות: Crypto Briefing · BeInCrypto · crypto.news
המידע בכתבה נועד להרחבת הדעת בלבד ואינו מהווה ייעוץ השקעות או תחליף לייעוץ מקצועי.
התוכן באתר הוא מידע וסיקור בלבד ואינו מהווה ייעוץ השקעות או המלצה לקנייה או מכירה של נכס כלשהו. שוק הקריפטו תנודתי — כל החלטה היא באחריותכם.
עוד בנושא
לכל החדשות
טכנולוגיהמטאמאסק מוסיפה הגנות חדשות בארנק: עצירת עסקאות שאינן תואמות את התצוגה המקדימה
הארנק הפופולרי הוסיף שכבת זיהוי שמסמנת העברות חשודות ומונעת אישור של עסקאות שתוכנן שונה ממה שהוצג למשתמש. הסבר על הפער שהמנגנון הזה מנסה לסגור — ועל מה שהוא אינו מכסה.
טכנולוגיהרבולוט מסרה דרכונים והיסטוריית עסקאות ביטקוין לפנייה שהתחזתה לרשות ממשלתית
פנייה שנשלחה מדומיין דואר ממשלתי אמיתי הספיקה כדי לחלץ מסמכי זיהוי, תמונות אימות והיסטוריית עסקאות קריפטו של לקוחות. מנגנוני האימות הטכניים עבדו כשורה — והשאלה שהם בדקו לא הייתה השאלה הנכונה.
טכנולוגיהפריצה לגשר הביטקוין של סימביוסיס: 15 ביטקוין הושבו, והצעת הפשרה לתוקף נדחתה
פרוטוקול הנזילות הבין-רשתי Symbiosis מסר כי השיב כ-15 ביטקוין לאחר שתוקף ניצל פרצה בגשר הביטקוין שלו והנפיק יחידות syBTC בלא כיסוי. ההצעה להחזיר את היתרה תמורת 20% נדחתה, ומסלול הביטקוין של הפרוטוקול מושבת.