Back to top
  • 공유 แชร์
  • 인쇄 พิมพ์
  • 글자크기 ขนาดตัวอักษร
ลิงก์ถูกคัดลอกแล้ว

94.4% ของความเสียหายดีไฟายที่เคยผ่านออดิต เกิดขึ้นนอกขอบเขตตรวจสอบ

เหตุการณ์โจมตีระบบดีไฟาย(DeFi)ที่เคยผ่านการตรวจสอบความปลอดภัย(ออดิต)มาก่อนในช่วงครึ่งปีแรกของปี 2026 ปรากฏว่าความเสียหายกว่า 94.4% เกิดขึ้นจากช่องทางโจมตีที่อยู่นอกขอบเขตที่ออดิตเคยตรวจสอบไว้

ack3 ร่วมกับทีมวิจัยจากมหาวิทยาลัยเทคนิคแห่งปราก(Czech Technical University)เปิดเผยในรายงานพรีปรินต์ (preprint) ว่าได้วิเคราะห์เหตุการณ์ด้านความปลอดภัยของดีไฟายทั้งหมด 135 ครั้ง ที่เกิดขึ้นระหว่างวันที่ 1 มกราคม ถึง 29 มิถุนายน 2026 โดยมูลค่าความเสียหายรวมอยู่ที่ 939.86 ล้านดอลลาร์ ในจำนวนนี้มี 68 เหตุการณ์ที่ยืนยันได้ว่าเคยผ่านการตรวจสอบความปลอดภัยมาก่อน

จากเหตุการณ์ 68 ครั้งที่มีประวัติการออดิต พบว่า 46 ครั้งเป็นกรณีที่ช่องทางโจมตีอยู่นอกขอบเขตออดิตทั้งหมด ขณะที่ 20 ครั้งเกิดขึ้นภายในขอบเขตออดิตอย่างน้อยหนึ่งจุด ส่วนอีก 2 ครั้งยังไม่สามารถสรุปได้ชัดเจน หากนับตามจำนวนเหตุการณ์ การโจมตีที่อยู่นอกขอบเขตออดิตคิดเป็นสัดส่วนถึง 67.6%

ช่องว่างของมูลค่าความเสียหายยิ่งชัดเจนขึ้นไปอีก จากความเสียหายรวมของเหตุการณ์ที่มีประวัติออดิต 721.24 ล้านดอลลาร์ พบว่าเป็นความเสียหายจากช่องทางนอกขอบเขตออดิตถึง 680.97 ล้านดอลลาร์ ขณะที่ความเสียหายภายในขอบเขตออดิตอยู่ที่ 35.21 ล้านดอลลาร์ และเหตุการณ์ที่ยังสรุปไม่ได้มีความเสียหาย 5.07 ล้านดอลลาร์

ทีมวิจัยระบุว่ามีสองเหตุการณ์ขนาดใหญ่ที่ส่งผลต่อภาพรวมอย่างมาก คือ เคลป์ดาว(Kelp DAO) ที่เสียหาย 292 ล้านดอลลาร์ และ ดริฟท์ โปรโตคอล(Drift Protocol) ที่เสียหาย 285 ล้านดอลลาร์ หากตัดสองกรณีนี้ออก สัดส่วนความเสียหายนอกขอบเขตออดิตจะลดลงเหลือ 72.1%

โดยทั่วไปการออดิตจะครอบคลุมเฉพาะโค้ดและองค์ประกอบบางส่วน ณ ช่วงเวลาหนึ่งเท่านั้น หากพร็อกซี (proxy), บริดจ์ (bridge), ออราเคิล (oracle), กุญแจสิทธิ์การเข้าถึง (admin key), ส่วนหน้าเว็บ (frontend), รีเลย์เออร์ (relayer), โครงสร้างพื้นฐานบนคลาวด์ หรือโค้ดที่ถูกนำไปใช้งานในภายหลัง ไม่ได้ถูกรวมอยู่ในขอบเขตการตรวจสอบ ผลการออดิตก็ไม่อาจนำไปใช้อ้างอิงความปลอดภัยของส่วนเหล่านั้นได้

ในกรณีของ ไอคอน เน็ตเวิร์ก(Icon Network, ICX) เมื่อวันที่ 27 สิงหาคม (เวลาท้องถิ่น) ข้อความถอนเงินที่ลงลายเซ็นอย่างถูกต้อง 2 รายการ ถูกนำไปใช้ซ้ำ (replay) มากถึง 1,492 ครั้ง โดยสำเร็จ 1,490 ครั้ง มูลนิธิไอคอน(Icon Foundation)ระบุในรายงานหลังเหตุการณ์ว่าทรัพย์สินที่มูลนิธิถือครองถูกโยกย้ายออกไปรวม 119.86 ล้าน ICX และ 531,600 bnUSD

มูลนิธิไอคอนชี้แจงว่าสัญญาอัจฉริยะ (smart contract) ดังกล่าวเคยผ่านการออดิตจากบุคคลที่สามและได้นำข้อเสนอแนะไปปรับใช้แล้ว แต่ความไม่สอดคล้องกันระหว่างค่าที่ใช้ตรวจสอบความไม่ซ้ำกันของข้อความ (message uniqueness) กับค่าที่ฝังอยู่ในลายเซ็น เป็นจุดที่อยู่นอกขอบเขตของการออดิตครั้งนั้น ระบบแจ้งเตือนตรวจพบความผิดปกติภายใน 7 นาทีหลังการโจมตีเริ่มขึ้น แต่ทีมเทคนิคใช้เวลาประมาณ 105 นาทีกว่าจะสามารถระงับสัญญาได้

ความเสียหายสุทธิที่ยืนยันได้อยู่ที่ประมาณ 150.2 ETH และ 31,204 ยูเอสดีคอยน์(USDC) ส่วน bnUSD จำนวน 531,600 หน่วย และโทเคน SODA จำนวน 1,366,000 หน่วย สามารถกู้คืนได้ทั้งหมด ขณะที่ ICX ที่ถูกขโมยไป 116.5 ล้านหน่วยถูกโยกไปยังศูนย์ซื้อขายและอยู่ระหว่างดำเนินการอายัด ทั้งนี้ ไอคอน เน็ตเวิร์กกลับมาเปิดให้บริการอีกครั้งในวันที่ 28 สิงหาคม หลังแก้ไขต้นตอของปัญหาแล้ว

กรณีของ เอเอลฟ์(aelf) ในเดือนสิงหาคมเป็นตัวอย่างที่ยากจะสรุปชัดเจนว่าอยู่ในหรือนอกขอบเขตออดิต โดยเอเอลฟ์เปิดเผยในรายงานความคืบหน้าเมื่อวันที่ 26 สิงหาคมว่าตรวจพบธุรกรรมที่เชื่อมโยงกับกิจกรรมที่เป็นอันตราย 155 รายการ และเพย์โหลด .NET ที่ไม่ซ้ำกัน 5 ชุด

สัญญาอัจฉริยะที่ไม่ได้รับอนุญาตสามารถส่งผ่านชุดคำสั่งและแอสเซมบลี (assembly) แบบ .NET ที่เข้ารหัสไว้เข้าสู่เส้นทางการทำงานของโหนดได้ เอเอลฟ์อธิบายว่าช่องโหว่เกิดจากการตรวจสอบรันไทม์รีเฟลกชัน (runtime reflection) และการโหลดแบบไดนามิกที่ไม่รัดกุมพอ รวมถึงการแบ่งแยกทรัพยากรระหว่างส่วนประมวลผลสัญญากับโหนดและโครงสร้างพื้นฐานที่ยังมีช่องว่าง

อย่างไรก็ตาม เอเอลฟ์ระบุว่าการที่พบฟังก์ชันบางอย่างในเพย์โหลดเพียงอย่างเดียว ไม่ได้หมายความว่าฟังก์ชันนั้นถูกรันบนทุกโหนด หรือมีการขโมยข้อมูลรับรอง (credential) เกิดขึ้นจริง และเนื่องจากยังไม่พบความเชื่อมโยงโดยตรงระหว่างเอกสารออดิตที่เปิดเผยต่อสาธารณะกับเส้นทางรันไทม์ดังกล่าว จึงยากที่จะจัดกรณีนี้เป็นความล้มเหลวของการออดิต

งานวิจัยชิ้นนี้ไม่ได้ชี้ว่าการออดิตไม่มีความหมาย แต่สะท้อนว่าต้องตรวจสอบขอบเขตของการออดิตอย่างละเอียดเป็นรายกรณี ทั้งที่เก็บโค้ด (repository) และคอมมิต (commit) ที่ใช้ตรวจสอบ ที่อยู่ของสัญญาที่นำไปใช้งานจริง องค์ประกอบที่ถูกยกเว้น ผู้ถือสิทธิ์การเข้าถึง การพึ่งพาระบบภายนอก (dependency) ประวัติการอัปเกรด ตลอดจนระบบบริหารจัดการกุญแจและการตอบสนองต่อเหตุการณ์ ล้วนต้องนำมาพิจารณาร่วมกันจึงจะประเมินสถานะความปลอดภัยของระบบที่ใช้งานอยู่จริงได้

สำหรับนักลงทุนและผู้ใช้งานชาวไทยที่ใช้บริการดีไฟาย การตรวจสอบรายงานออดิตไม่ควรดูแค่ว่า “ผ่านการออดิตแล้วหรือยัง” แต่ต้องพิจารณาด้วยว่าออดิตครอบคลุมเวอร์ชันและที่อยู่ของสัญญาที่ใช้งานจริงหรือไม่ มีส่วนใดถูกยกเว้น กุญแจสิทธิ์การเข้าถึงเป็นอย่างไร และมีการเชื่อมต่อกับระบบภายนอกส่วนใดบ้าง ทั้งนี้ ทีมข่าวเคยนำเสนอสัดส่วนความเสียหาย “นอกขอบเขตออดิต” จากงานวิจัยชุดเดียวกันนี้มาก่อนแล้ว

ตัวเลขสำคัญที่ปรากฏในรายงานพรีปรินต์ ได้แก่ ความเสียหายรวมที่วิเคราะห์ทั้งหมด 939.86 ล้านดอลลาร์ ความเสียหายของเหตุการณ์ที่มีประวัติออดิต 721.24 ล้านดอลลาร์ ความเสียหายนอกขอบเขตออดิต 680.97 ล้านดอลลาร์ และสัดส่วน 72.1% หลังตัดสองเหตุการณ์ขนาดใหญ่ออก ส่วนตัวเลข 885 ล้านดอลลาร์ ที่เคยปรากฏในหัวข้อข่าวต้นฉบับบางแห่งนั้น ไม่สอดคล้องกับตัวเลขชุดนี้ และยังไม่สามารถยืนยันที่มาได้

<ลิขสิทธิ์ ⓒ TokenPost ห้ามเผยแพร่หรือแจกจ่ายซ้ำโดยไม่ได้รับอนุญาต>

บทความที่มีคนดูมากที่สุด

บทความที่เกี่ยวข้อง

ความคิดเห็น 0

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม

0/1000

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม
1