Estudo do escopo da auditoria DeFi: o que significa o número de perdas de 94%

Nas finanças descentralizadas, “auditado” é frequentemente apresentado como um veredicto sobre um projecto inteiro. Na prática, uma auditoria geralmente cobre códigos, componentes e versões nomeados em um determinado momento. Qualquer coisa adicionada, excluída ou operada em torno desse limite pode ter um nível diferente de garantia.

Uma nova pré-impressão dá um número a essa lacuna. Pesquisadores afiliados à empresa de segurança ack3 e à Universidade Técnica Tcheca em Praga examinaram 135 incidentes relatados no primeiro semestre de 2026com US$ 939,86 milhões em perdas atribuídas. Eles encontraram auditorias públicas pré-incidentes identificáveis ​​para 68 incidentes.

Dentro desse subconjunto de 68 incidentes, os autores classificaram 46 caminhos de ataque como fora de qualquer escopo de auditoria que puderam identificar, 20 como dentro de pelo menos um escopo e dois como não resolvidos. O grupo fora do escopo representou 67,6% dos incidentes, mas 94,4% das perdas relatadas.

Essa percentagem surpreendente não é uma estimativa da eficácia da auditoria ou uma prova de que os limites de uma auditoria causaram uma perda. Descreve a distribuição das perdas em um conjunto selecionado de incidentes relatados. Dois grandes casos também o dominam: depois de excluir US$ 292 milhões no Kelp DAO e US$ 285 milhões no Drift Protocol, a parcela fora do escopo cai para 72,1% das perdas no mesmo subconjunto de incidentes auditados.

Mesmo com esses limites, o estudo expõe um problema básico de garantia. Um projeto pode dizer com sinceridade que foi auditado, deixando os usuários incapazes de saber se o sistema ativo, o caminho que contém seus fundos e os controles em torno dele foram revisados.

Infográfico mostrando 68 incidentes com auditorias públicas pré-incidentes identificáveis: 46 fora do escopo identificado, 20 dentro de pelo menos um escopo e dois não resolvidos; incidentes fora do escopo representaram 94,4% das perdas relatadas, ou 72,1% após a remoção de dois valores discrepantes dominantes.Infográfico mostrando 68 incidentes com auditorias públicas pré-incidentes identificáveis: 46 fora do escopo identificado, 20 dentro de pelo menos um escopo e dois não resolvidos; incidentes fora do escopo representaram 94,4% das perdas relatadas, ou 72,1% após a remoção de dois valores discrepantes dominantes.

O que os dados realmente mostram

O conjunto de dados ack3 cobre incidentes de 1º de janeiro a 29 de junho. Seus autores classificaram 122 como confirmados e 13 como prováveis. Do conjunto completo, 35 não tinham nenhuma auditoria identificada e 32 tinham um histórico de auditoria desconhecido, portanto nenhum grupo aparece no cálculo do escopo de 68 incidentes.

Para esse grupo de 68 incidentes, os incidentes fora do âmbito representaram 680,97 milhões de dólares dos 721,24 milhões de dólares em perdas reportadas, produzindo o valor de 94,4%. A remoção do Kelp DAO e do Drift Protocol deixou US$ 103,97 milhões de US$ 144,24 milhões fora do escopo, ou 72,1%. O livro-razão legível por máquina reproduz as contagens de baldes e somas de perdas.

Os rótulos de dentro ou de fora continuam sendo os julgamentos dos pesquisadores sobre as evidências públicas. Eles pesquisaram arquivos de projetos e auditores, localizaram relatórios pré-incidentes e compararam os possíveis caminhos de ataque com códigos revisados, versões e exclusões. O trabalho é uma pré-impressão de seis páginas produzida pela editora do conjunto de dados, e dois autores são afiliados à ack3, que vende análises de segurança.

O estudo também carece de um grupo de comparação inexplorado e de uma medida de quanto tempo cada sistema ficou exposto. Ele não pode estabelecer se os protocolos auditados são mais seguros em geral, estimar a probabilidade de incidentes ou mostrar que a saída do escopo causou cada perda. Auditorias não divulgadas e incidentes privados podem estar faltando, enquanto os números de perdas relatados não são perfeitamente comparáveis.

O estudo apoia, portanto, uma conclusão limitada: o histórico de auditoria e o âmbito da auditoria são variáveis ​​diferentes. Um contrato inteligente revisado não confere automaticamente a mesma garantia a uma atualização, chave privilegiada, front-end, retransmissor, oracle, serviço de nuvem ou processo de resposta a incidentes.

Leitura Relacionada

Por que os emblemas criptográficos ‘auditados’ estão dando aos investidores uma perigosa e falsa sensação de segurança

Dois incidentes ocorridos em Agosto ilustram essa distinção de maneiras diferentes. A ICON Network fornece um exemplo direto de falha de código revisado na fronteira entre duas verificações. O incidente de agosto fornece um caso contrastante porque a evidência de auditoria disponível ainda não pode ser vinculada ao caminho de tempo de execução relatado.

Na exploração de repetição da ICON Network em 27 de agosto, duas partes de um caminho de retirada interpretaram a mesma mensagem de maneira diferente.

De acordo com o Post-mortem da ICON Foundation em 30 de agostoum contrato de migração usou os bits altos do número de série de uma mensagem de retirada para decidir se ela era única. A assinatura criptográfica cobriu apenas os 256 bits. Ao alterar os bits altos não assinados, um invasor reenviou duas mensagens de retirada assinadas legitimamente 1.492 vezes em cerca de 20 minutos. ICON disse que 1.490 ligações foram bem-sucedidas.

O limite auditado ICON foi perdido

Os replays liberaram 119,866 milhões de ICX e 531.600 bilhões de dólares. No momento da análise, a ICON estimou o prejuízo líquido confirmado em cerca de 150,2 ETH mais 31.204 USDC. Ele disse que 531.600 bilhões de dólares e 1,366 milhão de SODA foram recuperados e que os depósitos, saldos e posições dos usuários não foram afetados.