NotizieCryptoCertiK entra in LF Decentralized Trust per rafforzare la sicurezza blockchain

CertiK entra in LF Decentralized Trust per rafforzare la sicurezza blockchain

Autore: CoinTrust·

Punti chiave

  • •CertiK è entrata in LF Decentralized Trust e contribuirà con ricerca sulla sicurezza, verifica formale e competenze di auditing ai suoi progetti open source e gruppi di lavoro.
  • •Prima dell'adesione, i ricercatori di CertiK avevano identificato cinque vulnerabilità nel client Ethereum Besu, tutte corrette nella versione 26.7.1 rilasciata il 27 luglio, prima dei advisory pubblici del 14 agosto.
  • •Besu è diventata infrastruttura istituzionale: la DTCC utilizza il client per un AppChain a supporto di transazioni di collateral tokenizzato che coinvolgono oltre 50 società.
  • •La ricerca di CertiK ha rilevato che gli audit indipendenti di smart contract sono obbligatori o indirettamente richiesti per licenze e ammissione di token a Hong Kong, negli Emirati Arabi Uniti, nell'Unione Europea e in certi framework di stati americani.
  • •Le multe e le transazioni legate all'AML per le imprese crypto hanno superato i 900 milioni di dollari nella prima metà del 2025, secondo l'analisi di CertiK sull'applicazione delle norme.
CertiK entra in LF Decentralized Trust per rafforzare la sicurezza blockchain

CertiK, la società di sicurezza blockchain, è entrata in LF Decentralized Trust (LFDT), approfondendo la propria partecipazione all'infrastruttura open source costruita per sistemi decentralizzati che coprono finanza, banca, supply chain, sanità e telecomunicazioni.

Con la nuova adesione, CertiK intende partecipare ai progetti e ai gruppi di lavoro di LFDT, portando competenze nella ricerca sulla sicurezza, nella verifica formale e nell'auditing. L'iniziativa si prevede porti l'azienda a una più stretta collaborazione con imprese, startup e team tecnici che sviluppano infrastrutture decentralizzate interoperabili. Poiché i progetti di LFDT sono open source, i miglioramenti e le correzioni della sicurezza sviluppati al loro interno sono disponibili per qualsiasi organizzazione che costruisca sullo stack condiviso.

Secondo CertiK, l'obiettivo principale è integrare più da vicino la ricerca sulla sicurezza e la verifica formale nello sviluppo dell'infrastruttura blockchain open source, consentendo di affrontare vulnerabilità potenziali e requisiti di compliance in fase precoce del ciclo di sviluppo.

La ricerca su Besu ha preceduto l'adesione formale

Il coinvolgimento di CertiK con la tecnologia di LFDT è iniziato prima dell'adesione formale all'organizzazione. L'iscrizione si basa su un lavoro precedente tra i ricercatori di CertiK e Besu, il client di esecuzione Ethereum ospitato da LF Decentral Trust.

In agosto, CertiK ha reso nota una ricerca che identificava cinque vulnerabilità in Besu, tra cui debolezze di esaurimento delle risorse che potevano compromettere la disponibilità dei nodi in determinate condizioni. I difetti riguardavano le interfacce peer-to-peer, remote procedure call, WebSocket e orientate al consenso. Besu ha risolto tutte e cinque le vulnerabilità nella versione 26.7.1, rilasciata il 27 luglio, prima della divulgazione pubblica dei technical advisory il 14 agosto.

Nel corso della sua ricerca indipendente su Besu, l'azienda ha gestito una testnet privata multi-nodo ed eseguito test avversari controllati per esaminare come il client Ethereum rispondesse a condizioni ostili. I ricercatori hanno identificato cinque vulnerabilità che potevano degradare o far crashare i nodi attraverso interfacce esposte nelle configurazioni interessate, con problematiche legate all'elaborazione degli annunci di blocco, alle proposte di consenso, alle sottoscrizioni WebSocket e ai filtri JSON-RPC. Due vulnerabilità sono state classificate di gravità maggiore, mentre l'insieme dei risultati andava da lieve a maggiore.

CertiK ha divulgato privatamente le vulnerabilità al team di Besu e fornito strumenti di testing proof-of-concept. Besu ha successivamente rilasciato le correzioni e pubblicato quattro security advisory che coprivano i cinque risultati. La sequenza — segnalazione privata, rilascio delle patch e poi advisory pubblici — è stata un processo di coordinated disclosure che ha permesso agli utenti di aggiornarsi prima che i dettagli tecnici diventassero pubblici.

Il client di esecuzione basato su Java supporta sia le reti pubbliche Ethereum sia i deployment aziendali privati tramite interfacce JSON-RPC e plugin. Besu ha inoltre assunto un ruolo nell'infrastruttura blockchain istituzionale: la Linux Foundation ha dichiarato a luglio che il Depository Trust & Clearing Corporation stava utilizzando Besu per un AppChain a supporto dell'infrastruttura di collateral tokenizzato. La DTCC aveva avviato transazioni di produzione limitate che coinvolgevano azioni tokenizzate del Russell 1000, principali ETF e Titoli di Stato USA, con la partecipazione di oltre 50 società. Per le istituzioni che seguono questi lavori, l'episodio Besu offre un punto riferimento concreto su come le vulnerabilità nei client di esecuzione condivisi vengano individuate, corrette e divulgate.

I requisiti normativi intensificano l'attenzione sulla sicurezza

CertiK ha collegato la propria adesione a LFDT ai crescenti requisiti normativi sugli asset digitali. La sua ricerca Skynet State of Digital Asset Regulations ha indicato che gli audit indipendenti di smart contract sono diventati obbligatori o indirettamente richiesti per le licenze e l'ammissione dei token in diverse giurisdizioni, tra cui Hong Kong, gli Emirati Arabi Uniti e l'Unione Europea, oltre a certi framework di singoli stati americani.

L'azienda ha inoltre riportato che l'applicazione delle norme antiriciclaggio è diventata una fonte significativa di sanzioni regolamentari per le imprese crypto. La sua analisi ha rilevato che multe e transazioni legate all'AML hanno superato i 900 milioni di dollari nella prima metà del 2025 — una cifra che mostra quanto direttamente i fallimenti di compliance possano tradursi in sanzioni economiche per le imprese di asset digitali.

I framework normativi che coprono exchange, custodi ed emittenti incorporano sempre più requisiti associati ai servizi finanziari tradizionali, tra cui adeguatezza patrimoniale, segregazione degli asset, gestione della liquidità e resilienza operativa. CertiK ha affermato che questi sviluppi stanno spostando sicurezza e compliance da controlli in fase tardiva verso requisiti da incorporare durante la progettazione e lo sviluppo dell'infrastruttura blockchain.

Più ampia espansione negli asset digitali istituzionali

L'adesione a LFDT segue anche il crescente coinvolgimento di CertiK nelle iniziative di asset digitali del settore pubblico. Il 14 settembre, l'azienda ha annunciato un memorandum of understanding con la Banca Nazionale della Repubblica Kirghisa riguardante il progetto Digital Som del paese.

L'accordo copre il lavoro di sicurezza relativo alla currency digitale di banca centrale, insieme alla supervisione antiriciclaggio e antifinanziamento del terrorismo per gli asset digitali.

Fondata nel 2017, CertiK fornisce valutazioni di infrastruttura blockchain, audit di smart contract, verifica formale, penetration testing, revisioni dell'architettura di custody, valutazioni delle prestazioni e supporto alla compliance. L'azienda dichiara di aver lavorato con oltre 5.500 clienti aziendali.

LFDT opera come comunità vendor-neutral sotto la Linux Foundation, fornendo governance e supporto allo sviluppo per tecnologie decentralizzate open source. La sua base di membri e progetti è continuata a espandersi nel 2026: l'OpenWallet Foundation passerà sotto LFDT il 1° gennaio 2027; Linea è diventata membro premier di LFDT a maggio e ha contribuito con la Linea Stack come progetto open source; e LFDT ha annunciato 10 ulteriori membri ad aprile.

Con la nuova adesione, CertiK intende contribuire con ricerca sulla, competenze di auditing e capacità di verifica formale ai progetti e ai gruppi di lavoro di LFDT, portando potenzialmente le considerazioni sulla sicurezza più vicino allo sviluppo centrale dei sistemi blockchain aziendali.