Bitcoin.com News
Toetab

AEREDIUM keskendub ühe võtme riskile, kuna krüptovaluuta-häkkimiste arv on kasvanud 67%

Krüptovaluuta sektoris registreeriti 2026. aasta augustis 50 suuremat häkkimist, kuigi rahalised kahjud vähenesid kokku 49,5% võrra, langedes 136,3 miljoni dollarini. Turvalisuse analüütikud ja valdkonna liidrid rõhutavad, et paljud suuremad DeFi-turvalisuse rikkumised tulenevad ühestainsast nõrgestatud kohast.

JAGA
AEREDIUM keskendub ühe võtme riskile, kuna krüptovaluuta-häkkimiste arv on kasvanud 67%

Peamised järeldused

  • Peckshield teatas 2026. aasta augustis 50 krüptovaluuta-häkkerirünnakust, mis on 67% rohkem kui juulis, samas kui kogukahjum langes 136,3 miljoni dollarini.
  • Kuu suurim kahju tulenes Tectonicfi 74 miljoni dollari suurusest rikkumisest, kuid Cronos-keti sekkumine võimaldas enamiku varastatud varadest kinni pidada.
  • Albert Dadon näeb, et ühe võtme risk asendub künnisepõhise enklaavi haldusega, nagu AERSeal.

Krüptovaluuta rünnakud suurenesid augustis, samas kui rahalised kahjud vähenesid

Krüptovaluuta sektoris toimus 2026. aasta augustis turvalisuse rikkumiste järsk tõus, mil kogu tööstuses registreeriti 50 suuremat häkkimist. Blockchaini turvalisusfirma Peckshieldi uute andmete kohaselt suurenes rünnakute arv 67% võrreldes juulis registreeritud 30 juhtumiga.

Hoolimata rünnakute sageduse järsust tõusust langes varastatud varade koguväärtus järsult. Kuu kahjum ulatus 136,3 miljoni dollarini, mis on 49,5% vähem kui juulis varastatud ligikaudu 270 miljonit dollarit. Üksainus rünnak, mis oli suunatud detsentraliseeritud laenuprotokolli Tectonicfi vastu, moodustas umbes 74 miljonit dollarit, mis on üle 54% kuu kogukahjumist.

Kuigi Tectonicfi rünnak oli ulatuslik, oli ründajal raskusi varade väljavõtmisega. Enne kui Cronos-võrk oma ahela peatada jõudis, suudeti üle kanda vaid umbes 6 miljonit dollarit, mistõttu jäi enamik rahalistest vahenditest kinni. Ülejäänud 62,3 miljoni dollari suurune kahju tulenes kümnetest väiksematest rünnakutest protokollidele, sealhulgas Termlabs (8,5 miljonit dollarit), Moonwell (8,7 miljonit dollarit), Coinsbuy (7,9 miljonit dollarit) ja TAC (7,5 miljonit dollarit).

Peckshieldi analüüs viitab ründajate strateegia muutusele. Kuigi pealkirju täitvad mega-rünnakud vähenesid võrreldes juuliga, sihtisid kurjategijad üha enam keskmise suurusega protokolle ja detsentraliseeritud rahanduse komponente. Tööstuse eksperdid märgivad, et hoolimata mitmekesistest rünnakuvektoritest on paljud detsentraliseeritud rahanduse (DeFi) turvalisuse rikkumised ikkagi seotud üheainsa nõrga kohaga: haavatavates lõppseadmetes salvestatud ohustatud privileegitud võtmetega.

Uus toode ühe võtme haavatavuste kõrvaldamiseks

See ühe võtme haavatavus on sama arhitektuuriline viga, mida AEREDIUM kavatseb kõrvaldada oma äsja väljakuulutatud tootega, mis põhineb lävivõtme infrastruktuuril. AERSeal-nimeline toode on loodud selleks, et eemaldada privaatvõti, mis tavaliselt kontrollib privileegitud nutilepingute funktsioone, ning asendada see lävivõtme allkirjastamisega, mida haldavad mitu volitatud heakskiitjat.

Arukad lepingud sisaldavad sageli võimsaid haldusõigusi, sealhulgas uute müntide vermimist, versiooniuuendusi või muude privileegitud toimingute sooritamist. Kui need õigused sõltuvad aga ühestainsast privaatvõtmest, võib selle võtme kaotamine tähendada juurdepääsu lõplikku kaotamist, samas kui vargus või rikkumine võib anda ründajale täieliku kontrolli. AERSeal lahendab selle probleemi, kandes need privileegid lävivõtmele, mille võtmeosad hoitakse eraldi riistvaraga kinnitatud enklaavides.

Osasid ei rekonstrueerita kunagi terviklikuks privaatvõtmeks; selle asemel luuakse allkirjad CGGMP24 künnisallkirjastamise protokolli kaudu. Nutileping ise ei liigu ning AERSeal toetab praegu Ethereumi virtuaalmasinat (EVM) ja EVM-iga ühilduvaid ahelaid.

Enne hoiustamise aktiveerimist tuvastab toode lepinguga seotud privileegid ja nõuab nende üleandmist lävivõtmele. Seejärel kontrollib süsteem ahelas, et need volitused on täielikult üle antud. Samuti võimaldab see klientidel iseseisvalt kontrollida neile määratud lävivõtit.

Üleminek riistvaraga kinnitatud enklaavi haldusele

Aadressi tuletamise ja allkirjastatud uue väljakutse abil saavad kliendid kontrollida nii võtme tuletamist kui ka selle omamist – ka offline-režiimis –, selle asemel et tugineda ainult AEREDIUMi kinnitusele. Kasutuselevõtt hõlmab kliendi tundmise (KYC) kontrolli, lepingu registreerimist, krüptovõtme kontrolli, erivolituste üleandmist, ahelas toimuvat kontrolli ja kliendi heakskiitmispoliitika aktiveerimist.

„AERSeal on esimene terviklik toode, mis võtab AERKey kasutusele algusest lõpuni,“ ütles AEREDIUMi asutaja ja tegevjuht Albert Dadon. „Eesmärk on kaotada arusaam, et kogu nutilepingu kontroll peaks sõltuma ühest privaatvõtmest. Künnisallkirjastamise ja määratletud heakskiitmispoliitikate abil saab kontrolli jaotada ja sõltumatult kontrollida, selle asemel et seda ühte punkti koondada.”

Samal ajal ütles Dadon Bitcoin.com Newsile, et see arhitektuur tegeleb otseselt paljude Peckshieldi aruannetes esile tõstetud turvaaukude põhjusega: privileegitud võtmed, mis asuvad tervikuna masinatel, mida on võimalik phishing-rünnakuga rünnata. AERSeali riistvaraga kinnitatud enklaavi mudeli raames tugineb juhtimine inimeste konsensusele ja riistvara kontrollile, mitte haavatavale arendaja tööjaamale.

Kompromiteeritud sülearvuti annab maksimaalselt ühe allkirjastaja koha, samas kui API-tokendid võivad tegevusi ettepanekuna esitada, kuid neid kunagi heaks kiita. Enklaavid liituvad allkirjastamisrühmaga alles pärast uusi kinnitusi, mis on kontrollitud hajutatud usaldusnimekirja alusel, kaitstes nii volitamata riistvarakonfiguratsioonide ja kordusrünnakute eest.

Kuna ründajad jätkavad infrastruktuuri testimist nii arenevates kui ka väljakujunenud ökosüsteemides, väidavad turvalisuse eestvedajad, et ühe võtme halduselt üleminek lävipõhisele, enklaavide poolt tagatud juhtimisele on hädavajalik, et vähendada nutilepingute ärakasutamist.

See artikkel tõlgiti inglise keelest tehisintellekti abil. Ingliskeelne originaalversioon on autoriteetne allikas; automaatsed tõlked võivad sisaldada ebatäpsusi, eriti juriidilises ja regulatiivses terminoloogias.

Sildid selles loos