The rapid adoption of Web3 infrastructures has led to a growing number of security incidents affecting cryptocurrency exchanges, custody services and blockchain-based platforms. While existing research predominantly focuses on vulnerabilities in smart contracts and blockchain protocols, a substantial portion of real-world losses originates from off-chain systems, organizational processes and human-centered operational workflows. This paper presents a qualitative, incident-based analysis of publicly documented, high-impact security breaches in the Web3 ecosystem, including the Bybit exchange incident (2025), the Ronin Network bridge compromise (2022), and the DMM Bitcoin exchange breach (2024). The selected cases are systematically analysed and mapped to established Web2 security reference frameworks, including OWASP-based vulnerability categories and organizational security control domains. The results indicate that dominant failure patterns in Web3 environments are insufficiently addressed by generic security control catalogues, particularly with respect to cryptographic key management, transaction approval governance, signer and validator infrastructure, third-party tooling dependencies, and human-in-the-loop processes. Based on these findings, this paper argues for the adoption of established information security management systems (ISMS) in Web3 organizations and derives a structured set of blockchain-specific cybersecurity control categories to operationalize existing ISMS frameworks for blockchain-based systems. The proposed categories aim to bridge the gap between generic security governance frameworks and domain-specific risks inherent to Web3 infrastructures.


翻译:Web3基础设施的快速普及导致加密货币交易所、托管服务和区块链平台面临日益增多的安全事件。尽管现有研究主要聚焦于智能合约和区块链协议的漏洞,但实际损失中很大一部分源自链下系统、组织流程和以人为中心的操作工作流。本文对Web3生态系统中公开记录的高影响安全漏洞(包括2025年Bybit交易所事件、2022年Ronin网络桥攻击和2024年DMM比特币交易所入侵)进行了定性的事件分析。所选案例被系统分析并映射到成熟的Web2安全参考框架,包括基于OWASP的漏洞类别和组织安全控制域。结果表明,通用安全控制目录未能充分应对Web3环境中的主要失效模式,特别是在加密密钥管理、交易审批治理、签名者与验证者基础设施、第三方工具依赖以及人在环流程方面。基于这些发现,本文主张在Web3组织中采用已建立的信息安全管理体系(ISMS),并推导出一套针对区块链的网络安全控制类别,以将现有ISMS框架应用于基于区块链的系统。所提出的类别旨在弥合通用安全治理框架与Web3基础设施固有的领域特定风险之间的鸿沟。

0
下载
关闭预览

相关内容

人工智能与机器学习对组织网络安全的影响研究 | 273页
专知会员服务
19+阅读 · 2025年10月27日
腾讯等发布《2023产业互联网安全十大趋势》报告,26页pdf
全球Web3技术产业生态发展报告(2022年)
专知会员服务
37+阅读 · 2022年12月29日
Web3.0前瞻研究报告(2022年),56页pdf
专知会员服务
98+阅读 · 2022年9月25日
被动DNS,一个被忽视的安全利器
运维帮
11+阅读 · 2019年3月8日
区块链隐私保护研究综述——祝烈煌详解
计算机研究与发展
23+阅读 · 2018年11月28日
网络安全态势感知浅析
计算机与网络安全
18+阅读 · 2017年10月13日
国家自然科学基金
2+阅读 · 2017年12月31日
国家自然科学基金
6+阅读 · 2017年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
19+阅读 · 2015年12月31日
国家自然科学基金
20+阅读 · 2015年12月31日
国家自然科学基金
10+阅读 · 2012年12月31日
Arxiv
23+阅读 · 2023年3月8日
VIP会员
最新内容
学习数据的几何:形状空间分析数学综述
专知会员服务
4+阅读 · 6月17日
定向能反无人机系统最新发展动态
专知会员服务
6+阅读 · 6月17日
从燃煤战舰到算法战争:水面指挥的永恒要求
专知会员服务
3+阅读 · 6月17日
相关基金
国家自然科学基金
2+阅读 · 2017年12月31日
国家自然科学基金
6+阅读 · 2017年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
19+阅读 · 2015年12月31日
国家自然科学基金
20+阅读 · 2015年12月31日
国家自然科学基金
10+阅读 · 2012年12月31日
Top
微信扫码咨询专知VIP会员