TGViewer
DeFi (in)security DeFi (in)security @defisec · 195 subscribers
Post #199 188
Your Audit Passed. You Still Got Hacked

Написал статью на примере трёх кейсов — #Prisma Finance, #Zunami и #Resolv. Все проаудитированы. Все взломаны. Ни один взлом не был через баг в коде.

Prisma — периферийный контракт MigrateTroveZap вне скоупа аудита, $12M. Zunami — deployer wallet с god-mode доступом, withdrawStuckToken() одним вызовом вынес весь коллатерал zunUSD, четвёртый хак за три года. Resolv — один EOA ключ с безлимитным минтом, без cap, без oracle check, без timelock, $80M заминчено с $200K депозита.

Проблема не в качестве аудитов. Проблема в том что индустрия путает аудит кода с безопасностью системы.

Типичный подход: наняли аудиторов, получили отчёт, купили #Fireblocks или какой-нибудь on-chain monitoring, повесили badge "audited by X" на лендинг — и считают что безопасность закрыта. А она только началась.

Аудит — это snapshot кода в моменте. Он не покрывает threat modeling: кто держит ключи, какой blast radius при компрометации каждой привилегированной роли, что случится если off-chain signer утечёт. Он не покрывает архитектурное ревью: почему SERVICE_ROLE это EOA а не multisig+timelock, почему deployer wallet может вызвать withdrawStuckToken() без ограничений. Он не покрывает operational security: как хранятся ключи, кто имеет физический доступ, есть ли succession plan.

Безопасность — это не продукт который покупаешь. Это процесс который строишь. Threat modeling, architecture review, deployment gating, continuous monitoring, incident response, periodic reassessment. Это десятки направлений которые нужно вести параллельно и постоянно пересматривать при каждом изменении системы.

On-chain мониторинг поймает аномалию. Но кто получит алерт в 2 часа ночи? Кто примет решение о паузе? Кто вообще определил что считать аномалией? Resolv — $50M минт за одну транзакцию, Curve pool drained за 17 минут. Мониторинг без процесса реагирования — это dashboard который никто не смотрит.

Если у вас nine-figure TVL и нет security engineer в штате — у вас нет безопасности. У вас есть аудит-репорт который будет отлично смотреться в post-mortem.

Полный разбор всех трёх кейсов 👇
https://paragraph.com/@defi-in-security/your-code-audit-passed-you-still-got-hacked-three-times

#web3 #DeFi #security #incident
DeFi (in)security Your Code Audit Passed. You Still Got Hacked. Three Times. Three DeFi hacks show the same flaw: audits passed, security failed. Prisma, Zunami, and Resolv lost millions due to keys, design, and ops—not code bugs.
More from @defisec
  1. Nov 3, 2025⚠️ Важно: отзовите все разрешения (approvals) для Balancer и его форков Проверьте список ф…
  2. Jul 29, 2025Ну чтож, Виталия Дмитриевича Бутерина можно и поздравить! Ведь мало было запустить альтерн…
  3. May 3, 202522 февраля 2025 г. из «холодных» кошельков биржи Bybit вывели рекордные 1,5 млрд $ в ETH —…
  4. Feb 18, 2025#Bitcoin #старыймир
  5. Feb 16, 2025Голосование в Ethereum: что такое Snapshot, Tally, Aragon и Agora Ethereum давно стал площ…
  6. Sep 24, 2024#Token2049
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →