Безопасность протоколов выходит за рамки аудита кода
Сегодня аудит кода стал отраслевым стандартом, и подавляющее большинство протоколов проходят аудит перед запуском. Тем не менее, почему хакеры по-прежнему часто добиваются успеха, похищая ежегодно миллиарды долларов? Ответ кроется в развивающемся ландшафте безопасности протоколов, который требует большего, чем просто проверки перед развертыванием.
Согласно панели инцидентов безопасности BlockSec, с января 2023 года по настоящее время произошло 146 крупных атак, в результате которых общие потери активов превысили один миллиард долларов. Примерами служат инцидент Euler Finance (потери $200 млн), инцидент Curve (потери $60 млн), инцидент KyberSwap (потери $46 млн) и недавняя атака на Polterfinance (потери $8,7 млн). Примечательно, что большинство этих протоколов успешно прошли аудит кода, проведенный известными компаниями.

Даже если протокол прошел аудит и устранил известные уязвимости, он все равно может столкнуться со значительными рисками безопасности: в нем могут по-прежнему скрываться уязвимости нулевого дня; при исправлении ошибок, небольших обновлениях или корректировке параметров команда протокола может непреднамеренно создать новые векторы атак; внешние зависимости могут представлять новые риски; и даже недосмотры, связанные с компиляторами, могут привести к атакам.
Более того, открытый исходный код, анонимность и механизмы флэш-кредитов в блокчейне облегчают хакерам эксплуатацию уязвимостей, а возможность получения огромной прибыли дает им сильную мотивацию. Поскольку протоколы прозрачны, а злоумышленники остаются скрытыми, защита от этих постоянно развивающихся угроз представляет собой серьезную задачу. Некоторые команды проектов могут компенсировать пользователям ущерб после атак, чтобы снизить урон, но, хотя финансовые потери можно возместить, восстановить доверие гораздо сложнее, когда оно уже утрачено.
К сожалению, протоколы долгое время фокусировались в основном на аудите кода для обеспечения безопасности, часто упуская из виду не менее важную область — мониторинг безопасности и автоматическое реагирование после запуска. Именно этот пробел призван восполнить Phalcon Security 2.0, предлагающий надежные возможности предотвращения взломов.
Что такое Phalcon Security и почему блокировка атак в реальном времени критически важна?
Phalcon Security — это передовая система мониторинга безопасности и блокировки атак, разработанная специально для протоколов, охватывающая подавляющее большинство угроз, с которыми протоколы могут столкнуться после запуска, таких как атаки, операционные, интеграционные и финансовые риски. Это комплексное решение для безопасности Web3.
В настоящее время некоторые протоколы могут иметь построенные или приобретенные системы мониторинга, но почему они все еще несут потери при столкновении с атаками? Причин две:
- Во-первых, команда проекта может не узнать об атаке вовремя или может потратить драгоценное время на проверку точности оповещений из-за частых ложных срабатываний. Тем временем хакеры уже могут завершить несколько атакующих транзакций.
- Во-вторых, даже если команда проекта быстро обнаруживает атаку и предпринимает действия, она часто не может реагировать так же быстро, как хакеры. Многие протоколы полагаются на мультиподписные кошельки, и необходимость получения нескольких подтверждений делает ручное реагирование еще медленнее, что делает эффективную блокировку атак практически невозможной.
Phalcon Security предлагает практичные и проверенные в боевых условиях решения для устранения этих двух критических проблем, обеспечивая настоящее предотвращение взломов.
- Точное обнаружение: Phalcon Security использует более 200 четко определенных характеристик атак для определения того, является ли транзакция атакой, обеспечивая выявление всех атак и почти полностью исключая ложные срабатывания, избегая при этом сбоев в работе команды. Эта точность имеет решающее значение для эффективного мониторинга безопасности.
- Возможность блокировки атак: Phalcon Security непрерывно отслеживает транзакции на ранней стадии мемпула. При обнаружении атакующей транзакции система немедленно оповещает пользователей, автоматически инициирует ответную транзакцию и использует стратегию ставок на газ, чтобы обеспечить обработку этих системных транзакций раньше атакующей. Это эффективно блокирует хакерские атаки, обеспечивая нулевые потери. Более того, платформа поддерживает как EOA, так и мультиподписные кошельки, позволяя проектам, использующим Safe{Wallet}, автоматически противодействовать атакам, закрепляя за собой статус лидера в области безопасности мемпула.
Не ждите, пока аудит не сработает. Внедрите мониторинг безопасности в реальном времени и блокировку атак для защиты своих активов — узнайте, как Phalcon Security защищает протоколы в рабочих условиях.
Phalcon Security 2.0: индивидуальные решения безопасности для протоколов
Эта передовая система блокировки атак, запущенная BlockSec, работала внутри компании в течение двух лет до своего релиза, успешно заблокировав более двадцати атак благодаря спасательным операциям белых хакеров, помогая командам проектов вернуть более $20 миллионов потенциальных потерь. Это первый и единственный продукт безопасности с подтвержденными результатами предотвращения взломов, успешно заблокировавший множество попыток взлома.

«Часто мы обнаруживали атаки, но не могли своевременно связаться с командой проекта. Это заставило нас задуматься: почему бы не наделить команды проектов напрямую возможностью автоматически предотвращать атаки? Именно это стало мотивацией для создания BlockSec Phalcon», — сказал Энди Чжоу, генеральный директор BlockSec.
«В рамках этого крупного обновления BlockSec Phalcon 2.0 был переработан для устранения атак, операционных, интеграционных и финансовых рисков, с которыми сталкиваются протоколы, и теперь он охватывает подавляющее большинство рисков безопасности, с которыми протоколы могут столкнуться после запуска. Кроме того, мы дополнительно оптимизировали удобство и гибкость конфигурации нашей системы. Теперь пользователям достаточно импортировать адреса, чтобы завершить настройку мониторинга одним кликом, что очень удобно, и они могут настраивать правила мониторинга для сложных сценариев», — добавил Энди Чжоу.
Дэвид Цзун, руководитель отдела рисков в Bybit, заявил: «Мы большие поклонники BlockSec и были глубоко вовлечены с момента создания BlockSec до использования каждого из ее продуктов. BlockSec Phalcon — очень хороший инструмент безопасности, помогающий Bybit осуществлять отслеживание в блокчейне и мониторинг безопасности контрактов web3. У нас будет больше сотрудничества с BlockSec в будущем».
Phalcon Security 2.0 представляет собой значительный шаг вперед в области безопасности смарт-контрактов. Постоянное совершенствование наших решений в области безопасности для защиты активов проектов и пользователей является главным приоритетом BlockSec. Мы стремимся не только к безопасности кода, но и к защите доверия и инноваций. Обеспечивая безопасность протоколов на протяжении всего их жизненного цикла, мы защищаем мечту каждого пользователя смело двигаться вперед в мире Web3.
Начните работу с Phalcon Security 2.0 для повышенной безопасности Web3
Phalcon Security — это SaaS-платформа, доступная только по приглашению, доступ к которой имеют только приглашенные пользователи. Эта эксклюзивность обеспечивает индивидуальную поддержку и максимальную эффективность для наших партнеров.
Заинтересованные пользователи могут запланировать демонстрацию, чтобы узнать больше о функциях продукта, и имеют возможность напрямую пообщаться с экспертами по безопасности, чтобы обсудить индивидуальные решения безопасности для своих конкретных потребностей.
Забронировать демонстрацию: https://calendly.com/blocksec/phalcon-demo
Узнать больше: https://blocksec.com/phalcon/security
О компании BlockSec
BlockSec — это полностековый поставщик услуг безопасности Web3. Компания стремится повысить безопасность и удобство использования формирующегося мира Web3, чтобы способствовать его массовому внедрению. Для этого BlockSec предоставляет услуги аудита безопасности смарт-контрактов и EVM-цепочек, платформу Phalcon Security для мониторинга безопасности и блокировки атак, платформу MetaSleuth для отслеживания средств и расследований, а также расширение MetaSuites для разработчиков Web3, эффективно работающих в криптомире.
На сегодняшний день компания обслужила более 1000 клиентов, таких как Uniswap Foundation, Compound, Forta и PancakeSwap, и получила десятки миллионов долларов США в рамках двух раундов финансирования от ведущих инвесторов, включая Matrix Partners, Vitalbridge Capital и Fenbushi Capital.
Официальный сайт: https://blocksec.com/
Официальный аккаунт в Twitter: https://twitter.com/BlockSecTeam



