← Terug naar het nieuws
Crypto

Bybit verliest 1,46 miljard dollar: waarom 'geaudit' niet veilig betekent

Cryptobeurs Bybit is in februari dit jaar voor 1,46 miljard dollar beroofd nadat aanvallers het handtekeninginterface van een routinewalletoverdracht hebben gemanipuleerd. De zaak toont aan dat zelfs geaudite contracten kunnen falen wanneer menselijke fouten of bedrog buiten code-review om plaatsvinden.

Het gevaar van vertrouwen op auditrapporten

De eigenlijke oorzaak lag niet in het Smart Contract zelf. De aanvallers hebben een ontwikkelaarmachine compromitteerd zodat ondertekenaar een vals adres zagen terwijl de transactie onzichtbaar naar een ander account leidde. Dit soort aanvallen—phishing, sleuteldiefstallen en interfacemanipulatie—vinden plaats buiten het bereik van code-audits.

Toch tonen projecten hun 'Audited'-badge prominent met het logo van auditkantoren. Dit creëert de valse indruk dat het hele systeem is gecontroleerd. In werkelijkheid onderzoeken audits vaak slechts enkele bestanden over enkele dagen. Een auditrapport kan zich beperken tot specifieke Smart Contracts met aangeduide commit-hashes—het geeft geen garantie over servers, interfacelagen of operationele processen.

Waar het geld werkelijk verdwijnt

Onderzoek naar 218 cryptoincidenten tussen 2022 en 2026 met een geschatte schade van 7,76 miljard dollar toont een duidelijk patroon. Sleuteldiefstallen en phishing waren verantwoordelijk voor 43,9 procent van alle verliezen, terwijl logica- en codefouten slechts 14,6 procent uitmaakten. Van 2023 tot 2025 absorbeerden aanvallen op sleutels, medewerkers en afhankelijkheden steeds twee tot drie kwart van de jaarlijkse schade.

Van de 218 onderzochte breaches hadden 105 incidents plaatsgevonden bij protocollen met minstens één openbare audit. Dit betroffen ongeveer 4,3 miljard dollar aan verliezen. Het suggereert echter niet dat auditors code hebben gemist—veel incidents waren het gevolg van latere wijzigingen, gecompromitteerde infrastructuur of phishing buiten het auditkader.

Een duidelijker etiket nodig

De oplossing ligt in transparantie. In plaats van een simpel 'Audited'-badge zou een gedetailleerd overzicht precies moeten aangeven welke contracten zijn gereviewd, welke versies van de code, wat buiten de audit valt en hoe lang het rapport geldig is. Afzonderlijke assessments voor sleutelbeheer, frontend-infrastructuur en productieinstellingen zouden gebruikers helpen de werkelijke risico's in te schatten.

Bybit kon het verlies absorberen en reserveposities binnen dagen aanvullen. De meeste protocollen kunnen dat niet.

💬 De pushnieuws-chat

Praat mee — dezelfde chat onder elk artikel. Berichten zijn openbaar. Huisregels
Chat laden…
Over PushNieuws