BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%
lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
Trang chủ
Cộng đồng
OPRR
Tin nhanh
Bài viết
Sự kiện
Thêm
Thông tin tài chính
Chuyên đề
Hệ sinh thái chuỗi khối
Mục nhập
Podcast
Data

Tại sao các dự án vượt qua kiểm toán bảo mật vẫn bị tấn công?

2023-04-26 16:18
Đọc bài viết này mất 12 phút
总结 AI tổng kết
Xem tổng kết 收起
Tác giả gốc: Haotian (Twitter: @tmel0211), người thực hành bảo mật blockchain


Bài viết này được xuất bản lần đầu vào tháng 10 năm 2022, hôm nay zkSync Ecoological DEX Merlin Thanh khoản cạn kiệt, tin tặc đã đánh cắp 1,82 triệu USD tiền quỹ. Sau đó, một số độc giả phát hiện ra rằng Merlin này vừa hoàn thành cuộc kiểm toán do CertiK thực hiện trước khi lên mạng. Mặc dù CertiK đã chỉ ra trong báo cáo rằng có vấn đề về tập trung hóa trong dự án Merlin nhưng nó vẫn không tránh được các vấn đề về bảo mật và cuối cùng là mất tiền.


Vậy tại sao các dự án đã được kiểm toán vẫn dễ bị tấn công, Thảm hoặc có nhiều lỗ hổng khác nhau? Haotian, một người hành nghề trong lĩnh vực bảo mật blockchain ( @tmel0211) Trong bài viết này, chúng tôi sẽ trả lời một số câu hỏi liên quan đến kiểm toán.


Các sự cố bảo mật liên tiếp xảy ra vào cuối năm Hacker có lẽ sợ thị trường giảm giá và chúng sẽ làm như vậy. Hết tiền thưởng cuối năm. Có người muốn hỏi, Rabby, TempleDAO, Mango và các dự án bị tấn công khác đều đã được kiểm tra an ninh, tại sao vẫn bị tấn công? Một số người thậm chí còn dùng điều này để chỉ trích rằng việc kiểm tra bảo mật là vô nghĩa. Là một người hoạt động trong ngành bảo mật blockchain trong nhiều năm, tôi xin có đôi lời:


1. Mọi người, trước tiên phải hiểu Để điều chỉnh kỳ vọng, việc kiểm tra an toàn là không thể thiếu, nhưng một khi việc kiểm tra đã hoàn thành thì sẽ không bao giờ được thực hiện một lần và mãi mãi. Tấn công và phòng thủ hoàn toàn không giống nhau. Khi xem báo cáo kiểm toán của các công ty bảo mật, chúng ta sẽ thấy rằng hầu hết mọi dự án đều có thể tìm thấy 1 lỗ hổng nghiêm trọng, 2-4 lỗ hổng có mức độ rủi ro cao và một số lỗ hổng cấp độ trung bình và thấp. Bạn có thể nói rằng những khám phá về lỗ hổng này là vô nghĩa không? Có, nhưng vấn đề quan trọng hơn là giảm thiểu rủi ro về an toàn!


2. Có người sẽ nói sau sự việc Dongchuang rằng sơ hở đơn giản như vậy, tại sao vẫn chưa bị phát hiện? Vấn đề này rất phức tạp. Kiểm tra bảo mật dựa trên các công cụ hiện có và kinh nghiệm hiện có để tiến hành đánh giá hợp lý, loại bỏ lỗi mã và khắc phục các lỗ hổng phổ biến như tràn, phát lại và xác minh chữ ký. Tuy nhiên, khó khăn của các giao thức như defi không phải là mã mà là logic kinh doanh tài chính phức tạp, chẳng hạn như kiểm soát quy trình, lồng kết hợp bên ngoài, thao túng thị trường, v.v., nằm ngoài phạm vi kinh doanh của các công ty bảo mật.


3. Có nhiều sự kết hợp khác nhau trong hệ sinh thái blockchain, nguồn mở + nguồn không mở, dự án đã được kiểm toán + dự án không được kiểm toán, trình xác thực ngoài chuỗi + thực thi trên chuỗi, v.v. Nhiều dự án cung cấp bảo mật Các cuộc kiểm toán của công ty chỉ được thực hiện theo cách mô-đun. Ví dụ: nếu phần nguồn mở được kiểm tra, còn phần không phải nguồn mở thì sao? Còn các quy trình ngoài chuỗi ảnh hưởng đến việc thực hiện trên chuỗi hoặc liệu thị trường có bị thao túng do các vấn đề về độ sâu trong giao dịch thị trường thì sao? Nếu có sự cố xảy ra, công ty bảo mật không thể chịu trách nhiệm được.   


4. Điều đáng sợ là nhiều bên tham gia dự án không tìm kiếm các cuộc kiểm tra an toàn chỉ nhằm mục đích tìm kiếm cái gọi là " Chứng thực An toàn", nếu bạn làm việc trong một dự án với tâm lý này, bạn có thể hình dung việc đầu tư vào các biện pháp phòng ngừa an toàn của chính mình. Khi có sự cố xảy ra, tôi vẻ mặt ngây thơ đã được giám đốc công ty an ninh xx kiểm toán. Tôi muốn hỏi, bản thân dự án đầu tư bao nhiêu vào việc bảo vệ an ninh + tăng cường + ứng phó khẩn cấp? Tôi nghĩ đây là lý do cơ bản khiến các sự cố bảo mật thường xuyên xảy ra;  


5. Trên thực tế, đây là mối đe dọa lớn nhất đối với hệ sinh thái ngành. không phải tất cả các cuộc tấn công của hacker, đều là những "thảm họa do con người tạo ra" do nhận thức về bảo mật yếu kém. Ví dụ, một khi một số dự án nhất định bị tấn công, tin tức thảm khốc sẽ lan truyền và chúng ta đã quen với những trò lừa đảo lừa đảo, v.v. Nếu con người thảm, mạng Còn số liệu thống kê về hàng loạt tổn thất về bảo mật như lừa đảo, tống tiền mạng và gian lận đĩa quỹ thì sao? Các mối đe dọa bảo mật của nó không thua kém gì các tin tặc; Xi, hệ sinh thái dự kiến của chúng tôi là khả năng bảo vệ an ninh của chính dự án + hỗ trợ ngăn chặn kiểm tra bảo mật của bên thứ ba + mọi người dùng sẽ có nhận thức về bảo mật và ngành về cơ bản sẽ trở nên “an toàn” hơn. . Nhưng trên thực tế, các công ty an ninh hoàn toàn không phải là những người xây dựng an ninh. Sẽ thật tốt nếu các công ty an ninh có thể đóng vai trò là thợ sửa chữa, sửa chữa những cây cầu khi chúng sập và sửa chữa những con đường bị hỏng. Hệ sinh thái an ninh cần được bảo vệ bởi mọi người tham gia.   


Liên kết gốc


Chào mừng bạn tham gia cộng đồng chính thức của BlockBeats:

Nhóm Telegram đăng ký: https://t.me/theblockbeats

Nhóm Telegram thảo luận: https://t.me/BlockBeats_App

Tài khoản Twitter chính thức: https://twitter.com/BlockBeatsAsia

举报 Báo lỗi/Báo cáo
Nền tảng này hiện đã tích hợp hoàn toàn giao thức Farcaster. Nếu bạn đã có tài khoản Farcaster, bạn có thểĐăng nhập Gửi bình luận sau
Chọn thư viện
Thêm mới thư viện
Hủy
Hoàn thành
Thêm mới thư viện
Chỉ mình tôi có thể nhìn thấy
Công khai
Lưu
Báo lỗi/Báo cáo
Gửi