Em um mundo onde hacks de blockchain e exploração de capital parecem ocorrer quase toda semana, surge a pergunta: podemos efetivamente prevenir essas violações de segurança?
BlockSec, a especialista no campo da segurança de blockchain, oferece insights valiosos. Reconhecemos a complexidade da questão enquanto trabalhamos ativamente para aprimorar as medidas de segurança. Phalcon Security, um de nossos produtos, fornece alertas precisos antes que transações de ataque sejam executadas, e realiza ações automáticas para combater os hackers.
Aqui está nosso fundador da BlockSec, Professor Yajin Zhou, compartilhando suas perspectivas sobre a abordagem proativa para a segurança de blockchain durante um painel de monitoramento.
Considerando a ocorrência frequente de hacks e exploração de capital no blockchain quase toda semana, é realista preveni-los de forma eficaz?
No mundo da segurança de blockchain, a resposta é um pouco complexa. Nossa equipe está constantemente trabalhando em maneiras de identificar hacks de DeFi. Se você nos perguntar se conseguimos capturar todos os ataques em andamento, a resposta é sim. No entanto, aqui está o problema: se rotularmos toda transação como suspeita ou como um ataque, conseguimos encontrar todos os hacks, mas isso cria um problema. Precisamos equilibrar cuidadosamente entre falsos alarmes e a perda de ameaças reais.
Quando criamos produtos para nossos clientes e configuramos sistemas de monitoramento, precisamos garantir que nossos alertas façam sentido. Se nosso sistema gera alertas demais, como 50, 100 ou até 200 por dia, a maioria dos usuários os ignorará, pois a maioria acaba sendo falsos alarmes. Portanto, nosso desafio é manter esse equilíbrio de forma eficaz.
Na Blocksec, estamos trabalhando ativamente em estratégias para identificar ataques enquanto reduzimos falsos alarmes. Olhando para o futuro, com a ajuda da comunidade de segurança, esperamos identificar uma grande parte dos ataques. Embora não possamos preveni-los todos, certamente podemos melhorar significativamente nossas capacidades de detecção.
Quais fatores específicos na Web3 a tornam mais vulnerável a ataques de segurança do que a Web2?
No mundo da segurança da Web3, algumas coisas se destacam e podem tornar a Web3 mais vulnerável a ataques em comparação com a Web2.
-
Primeiro, a Web3 é muito aberta. Tudo, como contratos inteligentes e código-fonte, está exposto para que todos possam ver. Essa abertura pode facilitar tanto para pessoas comuns quanto para atacantes identificarem vulnerabilidades. Em contraste, os sistemas da Web2, como os de bancos tradicionais, mantêm seu código oculto, tornando muito mais difícil encontrar fraquezas.
-
Segundo, algumas partes do blockchain, como os flash loans, na verdade facilitam a vida dos atacantes. Em sistemas financeiros regulares, os atacantes geralmente precisam de muito dinheiro, como um milhão de dólares, para executar um ataque. Mas no mundo do blockchain, eles podem usar flash loans para pegar emprestada uma grande quantia em dinheiro, como dez milhões de dólares, e usá-la para ataques.
-
Por fim, a Web3 carece de boas ferramentas para encontrar vulnerabilidades. Sou professor universitário e já vi estudantes criando ferramentas para encontrar problemas complicados em softwares comuns para a Web2. Mas quando se trata da Web3 e de contratos inteligentes, ainda há muito trabalho a ser feito. Encontrar bugs lógicos relacionados a regras de negócio é especialmente difícil. Isso envolve coisas como alterar entradas, entender como diferentes entradas se relacionam e usar fontes de informação confiáveis – desafios que ainda não superamos completamente.
Então, todos esses fatores juntos fazem da Web3 um alvo tentador para atacantes, mas um lugar difícil para os protocolos se manterem seguros.
Como você vê a conexão entre o monitoramento na segurança da Web3? Isso pode capacitar os atacantes ao mesmo tempo em que oferece uma oportunidade para integrar soluções opcionais de monitoramento?
Já enfrentei desafios relacionados a debases de áudio e transações de privacidade dentro da Blocksec. Semelhante aos flashbots, esses serviços são suscetíveis a abusos por parte de atacantes. Uma solução proposta por um colega sugere investigar transações dentro de flashloans para evitar seu uso indevido. No entanto, acredito que essa solução pode não ser prática ou acessível em um mundo descentralizado.
Prevenir o abuso de tais serviços por atacantes continua sendo uma questão em aberto. No entanto, há algumas ações que podemos tomar.
-
Primeiro, se um atacante for identificado, colaborar com as autoridades para compartilhar informações pode ser benéfico para verificar as identidades dos atacantes. Essa colaboração com as autoridades pode ser um passo para mitigar o problema.
-
Além disso, no futuro, implementar sistemas de eventos baseados em comunidade dentro das transações pode se provar útil. Ao incorporar mecanismos descentralizados baseados em comunidade, podemos atrasar transações que parecem maliciosas.
Embora essas medidas possam não resolver totalmente o problema, elas podem ajudar a enfrentar os desafios atuais que temos pela frente.
Você poderia recomendar alguma ferramenta ou recurso especificamente projetado para detectar falhas de segurança em aplicações web3?
Quando se trata de recomendações, acredito que explorar o DeFi Hack Labs é um excelente ponto de partida para a transição da segurança web2 para a web3.
Esse recurso oferece uma riqueza de transações de hacks passados que podem ser analisadas para obter insights sobre os motivos e métodos por trás desses ataques. Ao entender as causas e os gatilhos subjacentes desses hacks, é possível desenvolver ferramentas para analisar e detectar ataques semelhantes no ecossistema web3. Considere utilizar tanto ferramentas de análise estática quanto dinâmica, que podem ser desenvolvidas de forma independente ou construídas sobre soluções existentes. Melhorar e expandir continuamente seu conhecimento nessa área será crucial.
Você poderia explicar o processo de front-running de transações maliciosas? Qual seria a configuração de infraestrutura necessária?
Em nossa experiência com transações de ataque de front-running, o processo envolve configurar uma infraestrutura para monitorar as transações no memory pool.
Um aspecto crucial é desenvolver um sistema automatizado capaz de sintetizar rapidamente transações de front-running. Isso envolve replicar os comportamentos de ataque dos contratos maliciosos dentro de seus próprios contratos inteligentes. Torna-se essencial substituir variáveis críticas, como trocar o endereço do ataque por seus próprios endereços black hat. Além disso, ter uma infraestrutura responsiva é crucial para garantir a execução imediata assim que sua transação estiver no blockchain.
Em conclusão, a expertise da BlockSec no campo da segurança de blockchain reflete nosso compromisso em enfrentar os desafios em evolução da Web3. A abordagem da BlockSec combina inovação tecnológica com colaboração e envolvimento da comunidade, garantindo um ecossistema de blockchain mais seguro para todos os usuários.
Experimente o Phalcon Security e conheça nossos excelentes serviços!



