Educatie

Trezoreria SUA 10B escrocherie de avertizare arată de ce cripto este curse la poliție în sine

Alexandru Marinescu · 8 min citire
Trezoreria SUA 10B escrocherie de avertizare arată de ce cripto este curse la poliție în sine

Câți vectori de intruziune a identificat analiza medico-legală?

Pe 23 iunie, Trezoreria SUA a sancţionat nouă persoane şi 26 de entităţi legate de organizaţia criminală transnaţională Prince Group şi a propus extinderea regulii Huione Group pentru a include H-Pay Service PLC şi orice entitate succesoare, legând ambele acţiuni de reţelele de escrocherie din Asia de Sud-Est care costă americanii cel puţin 10 miliarde de dolari în 2024. OPSeC, anunțat de Fondul pentru educație de la DeFi în parteneriat cu Alianța pentru Securitate (SEAL) și Cercetarea asimetrică, se încadrează ca În aceeaşi zi, OPSeC a făcut public angajamentul de a întări protocoalele, practicile de semnare şi infrastructura industriei.

Știri de ultimă oră

AI-ul îl vrea pe Ian McKellen în rolul unui guru cryptoShiba Inu: Entuziasmul se stinge după saltul spectaculos al tranzacțiilorBrian Armstrong pariază pe agenții AI: Revoluția plăților autonome a începutRipple pariază pe stablecoins și deschide drumul pentru un ETF XRP

În vocabularul legislativ al Washingtonului, criptofrauda, defi exploatează, stabilcoin și spălarea infrastructurii se prăbușește într-o singură categorie de risc în momentul în care se elaborează un proiect de lege.

Trezoreria a descris frauda în materie de investiții digitale ca fiind unul dintre cele mai comune și mai profitabile sisteme desfășurate de aceste operațiuni, iar 2026 a sa National Money Spălarea Riscului este în mod explicit steagul sectorului. FinCEN a descris Grupul Huione ca fiind un nod cheie pentru spălarea veniturilor provenite din jafuri cibernetice și escrocherii în materie de investiții în monedă virtuală, iar factorii de decizie politică care au elaborat reguli generale de finanțare ilicită au grupat în mod constant protocoale sub-securitate alături de operatorii escroci care le exploatează.

Coaliţia îşi asumă poziţii de securitate operaţională atât ca disciplină inginerească, cât şi ca standard politic.

Fluxurile sale de lucru declarate includ un hub comun de resurse de securitate, convocări regulate ale echipelor de protocol și ale firmelor de securitate, precum și o punte directă către politică prin intermediul unor evenimente educaționale orientate către parlamentar, pe măsură ce legislația cripto se deplasează prin Congres. OPSeC încearcă să facă poziţia de securitate a DeFi lizibilă pentru factorii de decizie politică înainte ca aceştia să o definească pentru ei. O diagramă arată acțiunile de executare a trezoreriei și inițiativele de securitate conduse de industrie care converg asupra protocoalelor de defi din părți opuse.

Modelul de amenințare s-a extins în aprilie 2026 și a îngreunat argumentarea împotriva unei coaliții precum OPSeC, cu aproape 630 de milioane de dolari drenați peste cel puțin 27 de exploatații DeFi raportate, conduse de Drift și KelpDAO și concentrate în puncte de signer, pod și de eșec al infrastructurii.

Hack-ul de la Protocolul Drift de 218 milioane dolari, cea mai mare exploatare DeFi din 2026, a crescut dintr-o operațiune de inginerie socială de șase luni, care a luat doar 12 minute pentru a executa o dată la sol a fost în vigoare. Atacatorii atribuiţi cu încredere medie grupului nord-coreean sponsorizat de stat UNC4736 au participat personal la conferinţe cripto, au construit relaţii profesionale autentice cu contribuitorii Drift şi au manipulat adevăraţii membri ai Consiliului de Securitate în presemnarea autorizaţiilor ascunse.

O migraţie de guvernanţă fără limită de timp cu trei zile înainte ca scurgerea să elimine ultima fereastră de intervenţie a protocolului.

Analiza medico-legală a identificat trei vectori de intruziune: un depozit de coduri maliţios clonat de un contribuitor, o aplicaţie falsa TestFlight, şi o vulnerabilitate VSCode/Cursor care a executat codul arbitrar în tăcere atunci când depozitul a fost deschis, toate funcţionând în întregime în afara domeniului de aplicare a auditurilor contractuale inteligente.

Cadrul de securitate vechi DeFi Nou vector amenințare Exemplu de articol De ce auditurile tradiţionale lipsesc bug-uri Smart-contract Ingineria socială Atacatorii Drift au construit relaţii cu contribuitorii şi membrii consiliului Exploatarea încrederii umane are loc în afara logicii contractului bug-uri Smart-contract Compromis autorizaţii Ascunse Se presupune că au fost presemnate semnături valabile pot executa rezultate rău intenţionate Insecte Smart-contract Creator instrumentare Aplicaţie Fake TestFlight, Repo rău intenţionat, VSCode/Cursor cale de execuţie Traseul de exploatare începe pe dispozitive contribuitoare bug-uri Smart-contracte Guvernanță/Timelock eșecuri Drift.

Breşa KelpDAO de 292 milioane dolari a luat o rută tehnică diferită, exploatând un design unic-verificator într-un pod LayerZero prin compromiterea infrastructurii RPC şi manipularea logicii de validare a lanţului încrucişat, dar a funcţionat pe acelaşi strat uman şi de infrastructură pe care auditurile de cod nu au fost construite pentru a ajunge. Analiza proprie a OpenZeppelin susține că pierderile recente provin din ce în ce mai mult din straturile operaționale din jurul protocoalelor, inclusiv semnarea infrastructurii, guvernanța, dependențele între lanțuri și controalele umane, și nu doar din codul contractual.

Cadrul de certificare al SEAL, lansat în 2026 prin intermediul auditorilor acreditați, a fost construit în jurul acestei defalcare.

Acesta evaluează dacă un protocol se poate apăra, detecta incidentele și Funcția de politică a OPEC oferă un loc în care aceste standarde să devină lizibile pentru legiuitori, mai degrabă decât să rămână infrastructura internă a industriei.

Pot hackerii să fie opriți definitiv?

Complicaţia AI Două lecturi credibile şi opuse ale defensivei DeFi au trecut prin comunitatea de securitate de la sfârşitul lunii mai.

Pe 26 mai, Manuel Aráoz, co-fondator și fost CTO al OpenZeppelin, a declarat că consideră că toți agenții de defiare nesiguri, citând agenți de codare AI care sunt supraumani în găsirea vulnerabilităților, și a sfătuit prietenii și familia să iasă din poziții în Aave, MakerDAO și Compus.

El susţine că apărătorii trebuie să închidă toate defectele exploatabile, în timp ce atacatorii au nevoie doar de unul, şi că agenţii AI au făcut ca asimetria să fie de necontrolat prin efectuarea de căutări de vulnerabilitate în paralel, non-stop, peste mii de contracte simultan. Actualul CEO al lui OpenZeppelin, Demian Brener, a distanţat public compania de teza de ieşire a lui Aráoz, înscenând AI ca o capacitate defensivă alături de una ofensivă şi reafirmând angajamentul firmei faţă de securitatea continuă, augmentată de AI.

Analiza proprie a OpenZeppelin susține în mod similar că cele mai semnificative pierderi din ultimii doi ani au apărut din ce în ce mai mult în straturile operaționale din jurul protocoalelor, inclusiv ingineria socială, semnarea infrastructurii, guvernanța și dependențele între lanțuri.

Cu toate acestea, agenţii AI deplasează suprafaţa de atac tehnic rămasă către atacatori, iar citirea direcţională a lui Aráoz ţine chiar dacă concluzia sa o depăşeşte. Un mediu de exploatare a codului AI accelerat adaugă un strat pe care programele de certificare care acoperă securitatea DNS și operațiunile multisig nu îl pot închide singure; împreună, aceste două cadre definesc limitele exterioare ale ceea ce OPSeC poate și nu poate realiza.

Testul de aplicare SEAL Certificări a stabilit un standard exigent în mod deliberat de șase domenii care acoperă guvernanța multisig, arhitectura trezoreriei, playbook-uri de Majoritatea protocoalelor supuse certificării vor identifica lacunele care necesită remediere înainte ca acestea să treacă. Un cadru de certificare care necesită un registru de signer, exerciții de Valoarea OSPEC în următoarele douăsprezece luni va fi determinată dacă barul va fi aplicat.

Cazul Bull este că OPSeC se conectează cu Certificări SEAL pentru a construi o piață de securitate-premiu.

Protocoale de demonstrare a disciplinei operaționale prin controale de autografe rezistente la phishing, guvernanță cu blocare în timp, monitorizare 24/7 incidente, și DNS registru blochează comerțul la o reducere a riscului mai mică decât protocoalele care se bazează exclusiv pe audituri de cod.

Capitalul urmează atestatul, iar standardul devine auto-forțare, deoarece devine semnificativ din punct de vedere economic.

Scenariul în următoarele 12 luni Ce ar confirma aceasta Implicaţie de piaţă Implicaţie politică Bull caz: formulare premium OPSeC adoptă certificare de tip SEAL, publică atestate şi goluri de remediere Protocoalele certificate comerţul cu reduceri de risc mai mici; favoruri de capital Securitatea verificabilă Industria obţine dovezi că autoreglementarea poate funcţiona Caz de bază: coordonare îmbunătăţeşte, dar aplicarea rămâne moale OPSeC devine un hub de politică şi educaţie, dar datele de conformitate rămân limitate Securitatea devine un diferenţiator narativ, nu un standard de stabilire a preţurilor încă văd riscul DeFi prin dovezi mixte Cazul Bear: narative gajware câştigă un alt signer nouă cifre, pod, sau social-ingineering exploata terenuri înainte ca standardele măsurabile să apară prime de risc DeFi lărgeşte; BTC şi expuneri mai simple outperform protocoale complexe de plată Trezorerie/FinCEN framing domină dezbaterea legislativă Black Swan: AI-assisted exploata link-uri de sancţionare a căilor ferate, infrastructură şi reţelelor de plată mai

simple de tip Cryptto-doff; tranzacţii stabile de risc agresive de Washington, Cazul ursului este că un nou signer de nouă cifre exploatează terenurile înainte ca OPSeC să producă date măsurabile de conformitate, factorii de decizie consideră coaliţia ca limbă de angajament, iar dezbaterea legislativă privind finanţarea ilicită se intensifică în jurul ipotezelor cele mai grave ale acţiunii Trezoreriei din 23 iunie puse din nou pe masă.

Concursul este de peste care defineşte ceea ce înseamnă DeFi de securizare: industria prin standarde operaţionale verificabile, sau Washington prin categorii de aplicare care pliază un multisig compromis şi un compus înşelător în Cambodgia într-o singură clasă de risc de reglementare. Trezoreria a declarat că va continua să ia măsuri agresive împotriva abuzului ilicit în industria activelor digitale.

Fereastra pentru a Poşta US Trezoreria $10B escrocherie de avertizare arată de ce cripto este de curse la poliţie în sine a apărut primul pe CryptoSlate.

Alte știri:

Conținut scris de redacția noastră x-change.ro / Alexandru Marinescu și asistat AI.

Distribuie:

Lasă un comentariu