#incident-analysis

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Kyriakos "Rock" Lambros, Steve Wilson

本研究针对 OWASP Top 10 for LLM Applications 榜单,检验社区专家排名与真实世界 LLM 安全事件记录的一致性。作者从 CVE、GHSA、OSV 和 AIAAIC 等来源收集了大规模事件语料库,包含 7,714 个快照、6,639 个按 20 项分类法标注的事件。他们采用贝叶斯测量误差模型,对每个类别的事件计数进行分类器精确率和召回率的校正,从而得到基于事件数据的排名。2026 年候选名单以固定权重(专家投票 0.75、数据 0.25)融合两种信号,使数据能在不推翻共识的前提下修正共识。研究发现两个排名之间的整体一致性很弱:Cohen's κ 约为 0.20,且 90% 置信区间跨越零点,说明专家排名与事件数据排名无明显统计关联。尽管如此,专家排名本身仍具有稳健性:一项预注册的四个前沿分类器对比测试未产生胜者,所有分类器都无法超越发生率下限的平衡准确率 0.863;对保留的真实地面实况进行检验后,发生率下限的排序仍保持极高的相关性(Spearman ρ=0.918)。作者强调,这是两位工作组成员的探索性分析,并非官方 OWASP 发布,也不取代官方列表或流程。该研究为 LLM 应用风险评估提供了数据驱动的方法论,并揭示了社区专家直觉与真实事件之间可能存在的鸿沟。

💡 推荐理由: OWASP Top 10 是业界广泛使用的 LLM 安全参考,但基于专家投票。本文用大规模真实事件数据验证,发现专家排名与事件数据弱相关,提醒安全团队在依赖榜单时需结合自身威胁模型和事件数据,也为榜单的改进提供了可复用的方法论。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Josef Gattermayer, Jan Kalivoda, Arman Bašović

该论文基于网络安全公司 ack3 发布的 H1 2026 DeFi 事件数据集,对 2026 年 1 月 1 日至 6 月 29 日期间发生的 135 起 DeFi 安全事件进行了系统性分析,重点关注智能合约审计范围与事件路径之间的关系。数据集显示这些事件造成的总损失约为 9.3986 亿美元。研究人员为其中 68 起事件找到了公开的审计历史记录,并逐起比对了事件攻击路径是否落入事发前已公开的审计范围之内。结果发现:46 起事件的攻击路径完全处于所有已识别审计范围之外,20 起事件至少有一条路径在某个审计范围内,另有 2 起无法判定。在这 68 起事件子集中,范围外路径在数量上占 67.6%,在报告损失金额上占 94.4%。损失加权结果主要受两起大型事件影响;剔除这两起事件后,范围外路径的损失占比仍达 72.1%,说明结论方向稳健。论文还描述了审计时效(审计与事件之间的时间间隔)、时间维度上的损失分布以及受影响项目类型。核心结论是:项目层面的审计历史与事件路径层面的审计覆盖范围是两个相互独立的关键变量,存在审计记录并不等于该次攻击路径已被覆盖。该研究对 DeFi 审计实践、风险评估和保险定价具有直接参考价值。适合智能合约审计师、DeFi 安全研究者、区块链安全团队以及风险管理从业人员阅读。

💡 推荐理由: 该研究用实证数据说明了“已审计”标签的局限性:多数攻击路径根本不在审计范围内,提醒安全团队不能依赖历史审计作为安全保证,必须扩展审计覆盖和持续监控。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Tarkan Yavas, Arslan Brömme

随着Web3基础设施的快速采用,加密货币交易所、托管服务和基于区块链的平台面临越来越多的安全事件。现有研究主要关注智能合约和区块链协议中的漏洞,但现实世界中的大量损失源于链下系统、组织流程和以人为中心的运营工作流。本文对Web3生态系统中公开记录的高影响力安全漏洞进行了基于事件的定性分析,包括Bybit交易所事件(2025年)、Ronin Network桥接妥协(2022年)和DMM比特币交易所漏洞(2024年)。系统分析了这些案例,并将其映射到既定的Web2安全参考框架,包括基于OWASP的漏洞类别和组织安全控制域。结果表明,Web3环境中的主要失败模式未得到通用安全控制目录的充分解决,特别是在加密密钥管理、交易批准治理、签名者和验证者基础设施、第三方工具依赖以及人在回路流程方面。基于这些发现,本文主张在Web3组织中采用既定的信息安全管理体系(ISMS),并推导出一套结构化的区块链特定网络安全控制类别,以将现有ISMS框架应用于基于区块链的系统。提出的类别旨在弥合通用安全治理框架与Web3基础设施固有领域特定风险之间的差距。适合安全研究人员、Web3组织安全负责人及政策制定者阅读。

💡 推荐理由: 本文揭示了Web3安全事件中链下和组织失败的普遍性,为安全从业者提供了将Web2成熟框架应用于Web3环境的系统化方法。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)