Bitcoin.com News
Poháňa

Spoločnosť AEREDIUM sa zameriava na riziko spojené s jedným kľúčom, keďže počet hackerských útokov na kryptomeny vzrástol o 67 %

Sektor kryptomien zaznamenal v auguste 2026 50 závažných hackerských útokov, hoci celkové finančné straty klesli o 49,5 % na 136,3 milióna dolárov. Bezpečnostní analytici a lídri odvetvia zdôrazňujú, že mnohé závažné narušenia bezpečnosti v oblasti DeFi vyplývajú z jedného jediného slabého miesta.

ZDIEĽAŤ
Spoločnosť AEREDIUM sa zameriava na riziko spojené s jedným kľúčom, keďže počet hackerských útokov na kryptomeny vzrástol o 67 %

Kľúčové závery

  • Spoločnosť Peckshield zaznamenala v auguste 2026 50 hackerských útokov na kryptomeny, čo predstavuje nárast o 67 % oproti júlu, pričom celkové straty klesli na 136,3 milióna dolárov.
  • Najväčšiu mesačnú škodu spôsobil útok na Tectonicfi v hodnote 74 miliónov dolárov, avšak zásah reťazca Cronos zachytil väčšinu odcudzených aktív.
  • Albert Dadon predpokladá, že riadenie enkláv založené na prahových hodnotách, ako napríklad AERSeal, nahradí riziko spojené s jedným kľúčom.

V auguste prudko vzrástol počet útokov na kryptomeny, zatiaľ čo finančné straty klesli

Sektor kryptomien zaznamenal v auguste 2026 prudký nárast bezpečnostných narušení, pričom v rámci celého odvetvia bolo zaznamenaných 50 významných útokov. Podľa nových údajov spoločnosti Peckshield, ktorá sa zaoberá bezpečnosťou blockchainu, sa počet útokov zvýšil o 67 % v porovnaní s 30 incidentmi zaznamenanými v júli.

Napriek nárastu frekvencie útokov celková hodnota odcudzených aktív prudko klesla. Mesačné straty dosiahli 136,3 milióna dolárov, čo predstavuje pokles o 49,5 % oproti približne 270 miliónom dolárov ukradnutých v júli. Jediný útok zameraný na decentralizovaný úverový protokol Tectonicfi predstavoval približne 74 miliónov dolárov, čo je viac ako 54 % celkových strát za mesiac.

Hoci útok na Tectonicfi mal veľký rozsah, útočníkovi sa ťažko darilo aktíva predať. Predtým, ako sieť Cronos pozastavila prevádzku svojho reťazca, sa podarilo previesť len približne 6 miliónov dolárov, pričom väčšina prostriedkov zostala uväznená. Zvyšných 62,3 milióna dolárov strát pochádzalo z desiatok menších útokov na protokoly, medzi ktoré patrili Termlabs (8,5 milióna dolárov), Moonwell (8,7 milióna dolárov), Coinsbuy (7,9 milióna dolárov) a TAC (7,5 milióna dolárov).

Analýza spoločnosti Peckshield poukazuje na zmenu stratégie útočníkov. Kým počet veľkých útokov, ktoré sa dostali na titulné stránky, v porovnaní s júlom klesol, útočníci sa čoraz viac zameriavali na protokoly strednej úrovne a komponenty decentralizovaného financovania. Odborníci z odvetvia poukazujú na to, že napriek rôznorodým vektorom útokov má mnoho narušení v oblasti decentralizovaných financií (DeFi) stále pôvod v jedinom bode zlyhania: kompromitovaných privilegovaných kľúčov uložených na zraniteľných koncových bodoch.

Uvedenie nového produktu na riešenie zraniteľností súvisiacich s jediným kľúčom

Táto zraniteľnosť súvisiaca s jediným kľúčom je tou istou architektonickou chybou, ktorú sa spoločnosť AEREDIUM snaží eliminovať prostredníctvom svojho novo ohláseného produktu postaveného na infraštruktúre prahových kľúčov. Produkt známy pod názvom AERSeal je navrhnutý tak, aby odstránil súkromný kľúč, ktorý zvyčajne ovláda privilegované funkcie inteligentných zmlúv, a nahradil ho prahovým podpisom riadeným viacerými autorizovanými schvaľovateľmi.

Inteligentné zmluvy často disponujú rozsiahlymi administratívnymi oprávneniami, vrátane vytvárania nových tokenov, aktualizácií alebo vykonávania iných privilegovaných akcií. Ak však tieto oprávnenia závisia od jediného súkromného kľúča, strata tohto kľúča môže znamenať trvalú stratu prístupu, zatiaľ čo krádež alebo kompromitácia môže útočníkovi poskytnúť plnú kontrolu. AERSeal rieši tento problém presunutím týchto privilegovaných právomocí na prahový kľúč, pričom podiely kľúča sú uchovávané oddelene vo vnútri hardvérovo overených enkláv.

Tieto časti sa nikdy nezrekonštruujú do podoby kompletného súkromného kľúča; namiesto toho sa podpisy generujú prostredníctvom protokolu prahového podpisovania CGGMP24. Samotná inteligentná zmluva sa nemení a AERSeal v súčasnosti podporuje Ethereum Virtual Machine (EVM) a reťazce kompatibilné s EVM.

Pred aktiváciou úschovy produkt identifikuje privilegované právomoci spojené so zmluvou a vyžaduje ich presun na prahový kľúč. Systém následne overí v reťazci, či boli tieto právomoci úplne presunuté. Umožňuje tiež zákazníkom nezávisle overiť prahový kľúč, ktorý im bol pridelený.

Prechod k správe enkláv overenej hardvérom

Pomocou odvodenia adresy a podpísanej novej výzvy môžu zákazníci overiť ako odvodenie, tak aj držbu kľúča – vrátane offline režimu – namiesto toho, aby sa spoliehali výlučne na tvrdenie spoločnosti AEREDIUM. Súčasťou procesu registrácie je overenie „poznaj svojho zákazníka“ (KYC), registrácia zmluvy, overenie kryptografického kľúča, prevod oprávnení, overenie v reťazci a aktivácia schvaľovacej politiky zákazníka.

„AERSeal je prvý komplexný produkt, ktorý uvádza AERKey do prevádzky od začiatku až do konca,“ povedal Albert Dadon, zakladateľ a generálny riaditeľ spoločnosti AEREDIUM. „Cieľom je odstrániť predstavu, že kontrola nad celou inteligentnou zmluvou by mala závisieť od jedného súkromného kľúča. Vďaka prahovému podpisovaniu a definovaným schvaľovacím politikám je možné kontrolu distribuovať a nezávisle overovať, namiesto toho, aby bola sústredená v jednom bode.“

Medzitým Dadon pre Bitcoin.com News uviedol, že táto architektúra priamo rieši hlavnú príčinu mnohých zraniteľností zdôraznených v správach, ako je napríklad správa spoločnosti Peckshield: privilegované kľúče, ktoré sa nachádzajú v celom rozsahu na zariadeniach, ktoré môžu byť terčom phishingových útokov. V rámci modelu enklávy s hardvérovým overením spoločnosti AERSeal sa riadenie opiera o ľudský konsenzus a hardvérové overenie, a nie o zraniteľnú pracovnú stanicu vývojára.

Kompromitovaný notebook poskytuje nanajvýš jedno miesto signatára, zatiaľ čo tokeny API môžu navrhovať akcie, ale nikdy ich nemôžu schváliť. Enklávy sa pripájajú k podpísacej skupine až po nových overeniach, ktoré sú overené voči distribuovanému zoznamu dôveryhodných subjektov, čím sa zabezpečuje ochrana pred neautorizovanými hardvérovými konfiguráciami a útokmi typu replay.

Keďže útočníci naďalej testujú infraštruktúru v rozvíjajúcich sa aj etablovaných ekosystémoch, odborníci na bezpečnosť tvrdia, že prechod od správy s jedným kľúčom k správe založenej na prahových hodnotách a vynútenej enklávami bude kľúčový pre zníženie počtu zneužití inteligentných zmlúv.

Tento článok bol preložený z angličtiny pomocou umelej inteligencie. Pôvodná anglická verzia je autoritatívnym zdrojom; automatické preklady môžu obsahovať nepresnosti, najmä v právnej a regulačnej terminológii.

Značky v tomto článku