В мире, где взломы блокчейна и эксплуатация капитала происходят, кажется, почти каждую неделю, возникает вопрос: можем ли мы эффективно предотвратить эти нарушения безопасности?
BlockSec, эксперт в области безопасности блокчейна, предлагает ценные идеи. Мы признаём сложность этой проблемы, одновременно активно работая над усилением мер безопасности. Phalcon Security, один из наших продуктов, предоставляет точные предупреждения до выполнения атакующих транзакций и предпринимает автоматические действия для противодействия хакерам.
Вот наш основатель BlockSec, профессор Yajin Zhou, делится своим взглядом на проактивный подход к безопасности блокчейна во время панели по мониторингу.
Учитывая частое возникновение взломов и эксплуатации капитала в блокчейне почти каждую неделю, реалистично ли эффективно их предотвратить?
В мире безопасности блокчейна ответ несколько сложен. Наша команда постоянно работает над способами обнаружения DeFi-взломов. Если вы спросите нас, можем ли мы поймать все текущие атаки, ответ — да. Однако есть загвоздка: если мы будем помечать каждую транзакцию как подозрительную или атаку, мы сможем найти все взломы, но это создаёт проблему. Нам нужно тщательно balансировать между ложными тревогами и пропуском реальных угроз.
Когда мы создаём продукты для наших клиентов и настраиваем системы мониторинга, мы должны убедиться, что наши предупреждения имеют смысл. Если наша система генерирует слишком много предупреждений, например, 50, 100 или даже 200 в день, большинство пользователей будут их игнорировать, потому что большинство из них оказываются ложными тревогами. Таким образом, наша задача — эффективно поддерживать этот баланс.
В Blocksec мы активно работаем над стратегиями, чтобы обнаруживать атаки, снижая при этом количество ложных тревог. Смотря вперёд, с помощью сообщества специалистов по безопасности, мы надеемся выявить значительную часть атак. Хотя мы, возможно, не сможем предотвратить их все, мы, безусловно, можем значительно улучшить наши возможности обнаружения.
Какие конкретные факторы в Web3 делают его более уязвимым для атак на безопасность по сравнению с Web2?
В мире безопасности Web3 выделяется несколько моментов, которые могут делать Web3 более уязвимым для атак по сравнению с Web2.
-
Во-первых, Web3 очень открыт. Всё, например, смарт-контракты и исходный код, находится в открытом доступе для всех. Эта открытость может облегчить как обычным людям, так и злоумышленникам обнаружение уязвимостей. В отличие от этого, системы Web2, например, в традиционных банках, скрывают свой код, что значительно затрудняет поиск слабых мест.
-
Во-вторых, некоторые части блокчейна, например, флэш-займы (flash loans), на самом деле облегчают задачу злоумышленникам. В обычных финансовых системах злоумышленникам часто требуется много денег, например, миллион долларов, чтобы осуществить атаку. Но в мире блокчейна они могут использовать флэш-займы, чтобы занять большую сумму наличных, например, десять миллионов долларов, и использовать их для атак.
-
Наконец, в Web3 не хватает хороших инструментов для поиска уязвимостей. Я являюсь профессором университета, и я видел, как студенты создают инструменты для поиска хитрых проблем в обычном программном обеспечении для Web2. Но когда дело доходит до Web3 и смарт-контрактов, ещё предстоит проделать много работы. Поиск логических ошибок, связанных с бизнес-правилами, особенно сложен. Это включает такие вещи, как изменение входных данных, понимание того, как связаны различные входные данные, и использование надёжных источников информации — задачи, с которыми мы ещё не полностью справились.
Итак, все эти факторы вместе делают Web3 заманчивой целью для злоумышленников, но сложным местом для протоколов, которые стремятся оставаться безопасными.
Как вы видите связь между мониторингом в безопасности Web3? Может ли он давать преимущество злоумышленникам, одновременно предлагая возможность интегрировать опциональные решения по мониторингу?
Я сталкивался с проблемами, связанными с аудио-дебазами и приватными транзакциями в рамках Blocksec. Подобно flashbots, эти сервисы подвержены злоупотреблению со стороны злоумышленников. Одно из предложенных решений от коллеги предполагает инвестирование транзакций в рамках флэш-займов для предотвращения их неправомерного использования. Однако я считаю, что это решение может быть непрактичным или недоступным в децентрализованном мире.
Предотвращение злоупотребления такими сервисами со стороны злоумышленников остаётся открытым вопросом. Тем не менее, есть несколько действий, которые мы можем предпринять.
-
Во-первых, если злоумышленник идентифицирован, сотрудничество с властями для обмена информацией может быть полезным для проверки личности злоумышленников. Это сотрудничество с властями может стать шагом к смягчению проблемы.
-
Кроме того, в будущем внедрение основанных на сообществе систем событий в рамках транзакций может оказаться полезным. Включив децентрализованные механизмы, основанные на сообществе, мы сможем задерживать транзакции, которые выглядят злонамеренными.
Хотя эти меры могут не полностью решить проблему, они могут помочь справиться с текущими вызовами, с которыми мы сталкиваемся.
Не могли бы вы порекомендовать какие-либо инструменты или ресурсы, специально разработанные для обнаружения недостатков безопасности в приложениях web3?
Что касается рекомендаций, я считаю, что изучение DeFi Hack Labs — отличная отправная точка для перехода от безопасности web2 к безопасности web3.
Этот ресурс предлагает множество прошлых взломанных транзакций, которые можно проанализировать, чтобы получить представление о мотивах и методах, стоящих за этими атаками. Понимая основные причины и триггеры этих взломов, можно разработать инструменты для анализа и обнаружения подобных атак в экосистеме web3. Рассмотрите возможность использования как статических, так и динамических инструментов анализа, которые могут быть разработаны самостоятельно или на основе существующих решений. Постоянное совершенствование и расширение ваших знаний в этой области будет иметь решающее значение.
Не могли бы вы объяснить процесс опережения (front-running) злонамеренных транзакций, какой должна быть настройка инфраструктуры?
По нашему опыту в опережении атакующих транзакций, процесс включает настройку инфраструктуры для мониторинга транзакций в мемпуле (memory pool).
Ключевым аспектом является разработка автоматизированной системы, способной быстро синтезировать опережающие транзакции. Это включает воспроизведение атакующего поведения из злонамеренных контрактов в ваших собственных смарт-контрактах. Становится необходимым заменить критические переменные, например, заменить адрес атакующего на ваши собственные адреса «чёрной шляпы» (black hat). Кроме того, наличие отзывчивой инфраструктуры имеет решающее значение для обеспечения немедленного выполнения, как только ваша транзакция попадает в блокчейн.
В заключение, экспертиза BlockSec в области безопасности блокчейна отражает нашу приверженность решению постоянно меняющихся вызовов Web3. Подход BlockSec сочетает технологические инновации с сотрудничеством и вовлечённостью сообщества, обеспечивая более безопасную экосистему блокчейна для всех пользователей.
Попробуйте Phalcon Security и оцените наши выдающиеся услуги!



