AktualnościKryptoCertiK dołącza do LF Decentralized Trust, wzmacniając bezpieczeństwo open-source'owych blockchainów

CertiK dołącza do LF Decentralized Trust, wzmacniając bezpieczeństwo open-source'owych blockchainów

Autor: CoinTrust·

Najważniejsze informacje

  • •CertiK dołączyła do LF Decentralized Trust i będzie wnosić badania bezpieczeństwa, weryfikację formalną oraz wiedzę audytorską do swoich projektów open-source i grup roboczych.
  • •Przed przystąpieniem badacze CertiK zidentyfikowali pięć podatności w kliencie Ethereum Besu, z których wszystkie usunięto w wersji 26.7.1 wydanej 27 lipca, przed publicznymi zaleceniami z 14 sierpnia.
  • •Besu stał się infrastrukturą instytucjonalną — DTCC wykorzystuje klienta dla AppChain wspierającego transakcje tokenizowanego zabezpieczenia z udziałem ponad 50 firm.
  • •Badania CertiK wykazały, że niezależne audyty inteligentnych kontraktów są obowiązkowe lub pośrednio wymagane dla licencjonowania i dopuszczenia tokenów w Hongkongu, ZEA, Unii Europejskiej oraz w niektórych ramach prawnych stanów USA.
  • •Kary i ugody związane z AML dla firm krypto przekroczyły 900 mln dolarów w pierwszej połowie 2025 roku, zgodnie z analizą egzekwowania przepisów przeprowadzoną przez CertiK.
CertiK dołącza do LF Decentralized Trust, wzmacniając bezpieczeństwo open-source'owych blockchainów

CertiK, firma zajmująca się bezpieczeństwem blockchainów, dołączyła do LF Decentralized Trust (LFDT), pogłębiając swój udział w infrastrukturze open-source budowanej dla systemów zdecentralizowanych obejmujących finanse, bankowość, łańcuchy dostaw, ochronę zdrowia i telekomunikację.

W ramach członkostwa CertiK planuje uczestniczyć w projektach i grupach roboczych LFDT, wnosząc wiedzę specjalistyczną w zakresie badań bezpieczeństwa, weryfikacji formalnej i audytów. Oczekuje się, że krok ten zbliży firmę do współpracy z przedsiębiorstwami, startupami i zespołami technicznymi rozwijającymi interoperacyjną infrastrukturę zdecentralizowaną. Ponieważ projekty LFDT są open source, ulepszenia i poprawki bezpieczeństwa opracowane w ich ramach są dostępne dla każdej organizacji budującej na wspólnej infrastrukturze.

Według CertiK jej głównym celem jest ściślejsze włączenie badań bezpieczeństwa i weryfikacji formalnej w rozwój open-source'owej infrastruktury blockchain, tak aby potencjalne podatności i kwestie zgodności z regulacjami były rozwiązywane wcześniej w cyklu rozwojowym.

Badania nad Besu poprzedziły formalne członkostwo

Zaangażowanie CertiK w technologię LFDT rozpoczęło się przed formalnym przystąpieniem do organizacji.złonkostwo bazuje na wcześniejszej współpracy badaczy CertiK z Besu, klientem wykonawczym Ethereum hostowanym przez LF Decentralized Trust.

W sierpniu CertiK ujawniła badania identyfikujące pięć podatności w Besu, w tym słabości związane z wyczerpaniem zasobów, które mogły wpływać na dostępność węzłów w określonych warunkach. Błędy dotyczyły interfejsów peer-to-peer, zdalnego wywoływania procedur, WebSocket oraz interfejsów konsensusu. Besu usunął wszystkie pięć problemów w wersji 26.7.1, wydanej 27 lipca, przed publicznym ujawnieniem zaleceń technicznych 14 sierpnia.

Podczas niezależnych badań nad Besu firma uruchomiła prywatny wielowęzłowy testnet i przeprowadzała kontrolowane testy adwersaryjne, aby zbadać, jak klient Ethereum reaguje na nieprzyjazne warunki. Badacze zidentyfikowali pięć podatności, które mogły obniżać wydajność lub powodować awarie węzłów poprzez interfejsy dostępne w dotkniętych konfiguracjach — dotyczyły one przetwarzania ogłoszeń bloków, propozycji konsensusu, subskrypcji WebSocket oraz filtrów JSON-RPC. Dwie podatności zaklasyfikowano jako o istotnej wadze, natomiast wszystkie ustalenia mieściły się w przedziale od drobnych do istotnych.

CertiK prywatnie zgłosiła problemy zespołowi Besu i przekazała narzędzia testowe typu proof-of-concept. Besu następnie wydał poprawki i opublikował cztery zalecenia bezpieczeństwa obejmujące pięć ustaleń. Ta sekwencja — prywatne zgłoszenie, wydanie poprawionej wersji, a następnie publiczne zalecenia — stanowiła proces skoordynowanego ujawnienia, który pozwolił użytkownikom zaktualizować oprogramowanie przed ujawnieniem szczegółów technicznych.

Ten oparty na Javie klient wykonawczy obsługuje zarówno publiczne sieci Ethereum, jak i prywatne wdrożenia korporacyjne poprzez interfejsy JSON-RPC i wtyczki. Besu zyskał także rolę w instytucjonalnej infrastrukturze blockchain: Linux Foundation poinformowała w lipcu, że Depository Trust & Clearing Corporation wykorzystuje Besu dla AppChain wspierającego infrastrukturę tokenizowanego zabezpieczenia. DTCC rozpoczął ograniczone transakcje produkcyjne obejmujące tokenizowane akcje indeksu Russell 1000, główne fundusze ETF i amerykańskie obligacje skarbowe, z udziałem ponad 50 firm. Dla instytucji śledzących te prace przypadek Besu stanowi konkretny punkt odniesienia dla tego, jak podatności we współdzielonych klientach wykonawczych są wykryw, łata i ujawniane.

Wymogi regulacyjne wyostrzają nacisk na bezpieczeństwo

CertiK powiązała swoje członkostwo w LFDT z rosnącymi wymogami regulacyjnymi dotyczącymi aktywów cyfrowych. Jej badania Skynet State of Digital Asset Regulations wskazały, że niezależne audyty inteligentnych kontraktów stały się obowiązkowe lub pośrednio wymagane dla licencjonowania i dopuszczenia tokenów w kilku jurysdykcjach, w tym w Hongkongu, Zjednoczonych Emiratach Arabskich i Unii Europejskiej, a także w niektórych ramach prawnych stanów USA.

Firma poinformowała również, że egzekwowanie przepisów przeciwdziałania praniu pieniędzy stało się istotnym źródłem kar regulacyjnych dla firm kryptoanalizy. Jej analiza wykazała, że kary i ugody związane z AML przekroczyły 900 mln dolarów w pierwszej połowie 2025 roku — liczba pokazująca, jak bezpośrednio niepowodzenia w zakresie zgodności mogą przekładać się na kary finansowe dla firm działających w obszarze aktywów cyfrowych.

Ramy regulacyjne obejmujące giełdy, depozytariuszy i emitentów w coraz większym stopniu włączają wymogi znane z tradycyjnych usług finansowych, w tym adekwatność kapitałową, segregację aktywów, zarządzanie płynnością i odporność operacyjną. CertiK stwierdziła, że te zmiany przesuwają bezpieczeństwo i zgodność z regulacjami z kontroli na późnym etapie w stronę wymogów, które muszą być uwzględniane podczas projektowania i rozwoju infrastruktury blockchain.

Szersza ekspansja w kierunku instytucjonalnych aktywów cyfrowych

Członkostwo w LFDT następuje również po rosnącym zaangażowaniu CertiK w inicjatywy dotyczące aktywów cyfrowych w sektorze publicznym. 14 września firma ogłosiła memorandum porozumienia z Bankiem Narodowym Republiki Kirgiskiej dotyczące projektu cyfrowego soma. Porozumienie obejmuje prace z zakresu bezpieczeństwa związane z cyfrową walutą banku centralnego, a także nadzór nad przeciwdziałaniem praniu pieniędzy i finansowaniu terroryzmu w odniesieniu do aktywów cyfrowych.

Założona w 2017 roku CertiK oferuje oceny infrastruktury blockchain, audyty inteligentnych kontraktów, weryfikację formalną, testy penetracyjne, przeglądy architektury depozytowej, oceny wydajności i wsparcie w zakresie zgodności z regulacjami. Firma deklaruje współpracę z ponad 5500 klientami korporacyjnymi.

LFDT działa jako neutralna wobec dostawców społeczność pod auspicjami Linux Foundation, zapewniając zarządzanie i wsparcie rozwojowe dla open-source'owych technologii zdecentralizowanych. Baza członków i projektów kontynuowała ekspansję w 2026 roku: OpenWallet Foundation ma przejść pod LFDT 1 stycznia 2027 roku; Linea została członkiem premium LFDT w maj i przekazała Linea Stack jako projekt open-source; a LFDT ogłosiła w kwietniu 10 dodatkowych członków.

Dzięki nowemu członkostwu CertiK zamierza wnosić badania bezpieczeństwa, wiedzę audytorską i możliwości weryfikacji formalnej do projektów i grup roboczych LFDT, potencjalnie zbliżając kwestie bezpieczeństwa do rdzenia rozwoju korporacyjnych systemów blockchain.