Back to Blog

Faktoren, die Web3 anfälliger für Hackerangriffe machen, und unsere Strategien zur Risikominderung

Phalcon
30. August 2023
4 min read

In einer Welt, in der Blockchain-Hacks und Kapitalausbeutung fast wöchentlich vorzukommen scheinen, stellt sich die Frage: Können wir diese Sicherheitsverletzungen effektiv verhindern?

BlockSec, der Experte im Bereich der Blockchain-Sicherheit, bietet wertvolle Einblicke. Wir erkennen die Komplexität des Problems an, während wir aktiv daran arbeiten, die Sicherheitsmaßnahmen zu verbessern. Phalcon Security, eines unserer Produkte, liefert präzise Warnungen, bevor Angriffstransaktionen ausgeführt werden, und ergreift automatische Maßnahmen, um Hacker zu bekämpfen.

Hier teilt unser BlockSec-Gründer, Professor Yajin Zhou, seine Perspektiven zum proaktiven Ansatz der Blockchain-Sicherheit während eines Monitoring-Panels.

Angesichts der häufigen Vorkommnisse von Hacks und Kapitalausbeutung auf der Blockchain fast jede Woche, ist es realistisch, diese effektiv zu verhindern?

In der Welt der Blockchain-Sicherheit ist die Antwort etwas komplex. Unser Team arbeitet ständig an Methoden, um DeFi-Hacks zu erkennen. Wenn Sie uns fragen, ob wir alle laufenden Angriffe abfangen können, lautet die Antwort ja. Doch hier liegt der Haken: Wenn wir jede Transaktion als verdächtig oder als Angriff kennzeichnen, können wir zwar alle Hacks finden, aber das schafft ein Problem. Wir müssen sorgfältig zwischen Fehlalarmen und dem Übersehen echter Bedrohungen abwägen.

Wenn wir Produkte für unsere Kunden entwickeln und Überwachungssysteme einrichten, müssen wir sicherstellen, dass unsere Warnungen sinnvoll sind. Wenn unser System zu viele Warnungen generiert, wie 50, 100 oder sogar 200 am Tag, werden die meisten Nutzer sie ignorieren, da sich die meisten davon als Fehlalarme herausstellen. Unsere Herausforderung besteht also darin, dieses Gleichgewicht effektiv aufrechtzuerhalten.

Bei Blocksec arbeiten wir aktiv an Strategien, um Angriffe zu erkennen und gleichzeitig Fehlalarme zu reduzieren. Mit Blick auf die Zukunft hoffen wir, mit Hilfe der Sicherheitsgemeinschaft einen Großteil der Angriffe identifizieren zu können. Auch wenn wir vielleicht nicht alle verhindern können, können wir unsere Erkennungsfähigkeiten definitiv erheblich verbessern.

Welche spezifischen Faktoren in Web3 machen es anfälliger für Sicherheitsangriffe als Web2?

In der Welt der Web3-Sicherheit gibt es einige Dinge, die Web3 im Vergleich zu Web2 anfälliger für Angriffe machen können.

  • Erstens ist Web3 sehr offen. Alles, wie Smart Contracts und Quellcode, liegt für jeden sichtbar offen da. Diese Offenheit kann es sowohl normalen Nutzern als auch Angreifern erleichtern, Schwachstellen zu erkennen. Im Gegensatz dazu halten Web2-Systeme, wie die traditioneller Banken, ihren Code verborgen, was es deutlich schwieriger macht, Schwachstellen zu finden.

  • Zweitens erleichtern manche Teile der Blockchain, wie Flash-Loans, den Angreifern tatsächlich die Arbeit. In regulären Finanzsystemen benötigen Angreifer oft viel Geld, wie eine Million Dollar, um einen Angriff durchzuführen. In der Blockchain-Welt können sie jedoch Flash-Loans nutzen, um sich eine große Menge Bargeld, wie zehn Millionen Dollar, zu leihen und dies für Angriffe zu verwenden.

  • Schließlich fehlt es Web3 an guten Werkzeugen, um Schwachstellen zu finden. Ich bin Universitätsprofessor und habe gesehen, wie Studierende Werkzeuge entwickelt haben, um kniffelige Probleme in regulärer Software für Web2 zu finden. Doch wenn es um Web3 und Smart Contracts geht, gibt es noch viel zu tun. Das Finden logischer Fehler im Zusammenhang mit Geschäftsregeln ist besonders schwierig. Es umfasst Dinge wie das Ändern von Eingaben, das Verstehen, wie unterschiedliche Eingaben zusammenhängen, und die Nutzung zuverlässiger Informationsquellen – Herausforderungen, die wir noch nicht vollständig gemeistert haben.

All diese Faktoren zusammen machen Web3 also zu einem verlockenden Ziel für Angreifer, aber zu einem schwierigen Ort für Protokolle, um sicher zu bleiben.

Wie sehen Sie den Zusammenhang zwischen Monitoring in der Web3-Sicherheit? Kann es Angreifer stärken und gleichzeitig eine Gelegenheit bieten, optionale Monitoring-Lösungen zu integrieren?

Ich bin bei Blocksec auf Herausforderungen im Zusammenhang mit Audio-Debases und Privacy-Transaktionen gestoßen. Ähnlich wie bei Flashbots sind diese Dienste anfällig für Missbrauch durch Angreifer. Ein von einem Kollegen vorgeschlagener Lösungsansatz besteht darin, Transaktionen innerhalb von Flashloans zu untersuchen, um deren Missbrauch zu verhindern. Ich glaube jedoch, dass diese Lösung in einer dezentralisierten Welt möglicherweise nicht praktikabel oder zugänglich ist.

Die Verhinderung des Missbrauchs solcher Dienste durch Angreifer bleibt eine offene Frage. Dennoch gibt es einige Maßnahmen, die wir ergreifen können.

  • Erstens kann die Zusammenarbeit mit Behörden, wenn ein Angreifer identifiziert wird, von Vorteil sein, um Informationen auszutauschen und die Identität der Angreifer zu verifizieren. Diese Zusammenarbeit mit Behörden kann ein Schritt zur Bewältigung des Problems sein.

  • Darüber hinaus könnte es in Zukunft nützlich sein, community-basierte Eventing-Systeme innerhalb von Transaktionen zu implementieren. Durch die Einbindung dezentralisierter, community-basierter Mechanismen können wir Transaktionen verzögern, die verdächtig erscheinen.

Auch wenn diese Maßnahmen das Problem möglicherweise nicht vollständig lösen, können sie uns helfen, die aktuellen Herausforderungen zu bewältigen.

Könnten Sie bitte Werkzeuge oder Ressourcen empfehlen, die speziell entwickelt wurden, um Sicherheitslücken in Web3-Anwendungen zu erkennen?

Bei Empfehlungen glaube ich, dass die Erkundung der DeFi Hack Labs ein ausgezeichneter Ausgangspunkt für den Übergang von Web2- zu Web3-Sicherheit ist.

Diese Ressource bietet eine Fülle vergangener Hack-Transaktionen, die analysiert werden können, um Einblicke in die Motive und Methoden hinter diesen Angriffen zu gewinnen. Durch das Verständnis der zugrunde liegenden Ursachen und Auslöser dieser Hacks kann man Werkzeuge entwickeln, um ähnliche Angriffe im Web3-Ökosystem zu analysieren und zu erkennen. Erwägen Sie den Einsatz sowohl statischer als auch dynamischer Analysewerkzeuge, die unabhängig entwickelt oder auf bestehenden Lösungen aufgebaut werden können. Die kontinuierliche Verbesserung und Erweiterung Ihres Wissens in diesem Bereich wird entscheidend sein.

Könnten Sie den Prozess des Front-Running bösartiger Transaktionen erklären? Wie würde die Infrastruktur-Einrichtung aussehen?

Nach unserer Erfahrung mit Front-Running-Angriffstransaktionen beinhaltet der Prozess den Aufbau einer Infrastruktur zur Überwachung der Memory-Pool-Transaktionen.

Ein entscheidender Aspekt ist die Entwicklung eines automatisierten Systems, das schnell Front-Running-Transaktionen synthetisieren kann. Dies beinhaltet die Nachbildung der Angriffsverhalten aus den bösartigen Verträgen innerhalb Ihrer eigenen Smart Contracts. Es wird wesentlich, kritische Variablen zu ersetzen, wie zum Beispiel die Angriffsadresse durch Ihre eigenen Black-Hat-Adressen zu ersetzen. Zusätzlich ist eine reaktionsschnelle Infrastruktur entscheidend, um eine sofortige Ausführung zu gewährleisten, sobald Ihre Transaktion auf der Blockchain ist.

Zusammenfassend spiegelt die Expertise von BlockSec im Bereich der Blockchain-Sicherheit unser Engagement wider, die sich entwickelnden Herausforderungen von Web3 zu bewältigen. Der Ansatz von BlockSec kombiniert technologische Innovation mit Zusammenarbeit und Community-Beteiligung, um ein sichereres Blockchain-Ökosystem für alle Nutzer zu gewährleisten.

Probieren Sie Phalcon Security aus und erleben Sie unseren herausragenden Service!