AktualnościKryptoHakerzy kryptowalutowi ukradli w lipcu $110 milionów, a Immunefi wskazuje luki w audytach bezpieczeństwa blockchain

Hakerzy kryptowalutowi ukradli w lipcu $110 milionów, a Immunefi wskazuje luki w audytach bezpieczeństwa blockchain

Autor: Hokanews·

Najważniejsze informacje

  • Immunefi podało, że przegląd 1,178 audytów tier-1 wykazał medianę zero krytycznych lub wysokiej wagi luk.
  • Konkursy audytowe identyfikowały średnio 6.2 poważnych luk na jedno zlecenie, wobec 1.5 w przypadku konwencjonalnych audytów tier-1.
  • Znalezienie krytycznej luki w konkursie audytowym kosztowało średnio około $6,548, podczas gdy prywatny audyt tier-1 kosztował około $66,000.
  • Hakerzy kryptowalutowi ukradli w lipcu około $110 milionów, a wykrycie krytycznej luki najpierw przez atakującego oznaczało średni koszt około $24.5 miliona.
  • Immunefi poinformowało, że programy bug bounty udaremniły w lipcu 374 zagrożenia, a łączne wypłaty dla badaczy do końca miesiąca sięgnęły $143.1 miliona.
Hakerzy kryptowalutowi ukradli w lipcu $110 milionów, a Immunefi wskazuje luki w audytach bezpieczeństwa blockchain

Hakerzy kryptowalutowi ukradli w lipcu $110 milionów, a Immunefi wskazuje luki w audytach bezpieczeństwa blockchain

Hakerzy kryptowalutowi ukradli w lipcu około $110 milionów z projektów blockchain, podkreślając utrzymujące się zagrożenia bezpieczeństwa dla zdecentralizowanych finansów i innych platform aktywów cyfrowych. Straty zbiegają się z nowymi badaniami firmy Immunefi zajmującej się bezpieczeństwem blockchain, które sugerują, że tradycyjne praktyki audytowe mogą być mniej skuteczne w wykrywaniu krytycznych luk niż konkurencyjne przeglądy bezpieczeństwa.

Analiza Immunefi wykazała wyraźną różnicę między tradycyjnymi audytami bezpieczeństwa tier-1 a konkurencyjnymi konkursami audytowymi. Przegląd 1,178 audytów tier-1 wykazał medianę zero zidentyfikowanych krytycznych lub wysokiej wagi luk, podczas gdy 58 konkursów audytowych ujawniło znacznie poważniejsze słabości. Wyniki rodzą pytanie, czy pojedynczy konwencjonalny audyt zapewnia wystarczającą ochronę coraz bardziej złożonym aplikacjom blockchain, zwłaszcza że łączna wartość zablokowana w protokołach DeFi wzrosła, a branża nadal odbudowuje się po wielomiliardowych stratach obserwowanych podczas fali dużych exploitów w 2022 roku.

Porównanie metod audytu

Audyty bezpieczeństwa stały się standardową częścią rozwoju blockchain, szczególnie w przypadku projektów przygotowujących się do uruchomienia protokołów zarządzających środkami użytkowników. Konwencjonalny prywatny audyt zwykle polega na tym, że firma bezpieczeństwa przydziela dedykowany zespół badaczy do przeglądu kodu projektu przed wdrożeniem.

Konkurencyjne audyty przyjmują zasadniczo inne podejście. Zamiast polegać na jednym zespole bezpieczeństwa, konkurs audytowy pozwala wielu niezależnym badaczom analizować ten sam kod jednocześnie. Każdy uczestnik może podejść do protokołu z innej perspektywy, potencjalnie wykrywając wektory ataku, które mógłby przeoczyć pojedynczy zespół. Model ten odpowiada szerszym trendom w tradycyjnym bezpieczeństwie oprogramowania, gdzie platformy testów opartych na crowdsourcingu zyskały popularność, ponieważ organizacje szukają szerszego pokrycia niż zwykle zapewnia pojedyncza współpraca z dostawcą.

Dane Immunefi pokazały, że konkursy audytowe identyfikowały średnio 6.2 poważnych luk na jedno zlecenie, w porównaniu z 1.5 poważnych luk w przypadku konwencjonalnego audytu tier-1. Ta rozbieżność nie musi oznaczać, że tradycyjne audyty są nieskuteczne. Raczej wyniki sugerują, że zaangażowanie wielu niezależnych badaczy może zapewnić dodatkowe pokrycie, szczególnie w złożonych protokołach, w których podatności pojawiają się na styku różnych komponentów systemu.

Dla deweloperów wyniki wskazują na wielowarstwową strategię bezpieczeństwa, zamiast traktować jeden audyt jako ostateczne potwierdzenie bezpieczeństwa protokołu.

Znalezienie krytycznych luk może być kosztowne

Porównanie finansowe w badaniu Immunefi było równie uderzające. Zidentyfikowanie krytycznej luki w konkursie audytowym kosztowało średnio około $6,548. Dla porównania znalezienie krytycznej luki w prywatnym audycie tier-1 kosztowało średnio około $66,000 — to dziesięciokrotna różnica w wydatkach na bezpieczeństwo.

Dla projektów blockchain działających przy ograniczonych budżetach deweloperskich koszt bezpieczeństwa staje się ważnym czynnikiem. Deweloperzy muszą wyważyć koszty audytów i testów wobec potencjalnie katastrofalnych skutków exploita. Jednak koszt wykrycia luki przed uruchomieniem stanowi tylko część równania.

Immunefi oszacowało, że gdy atakujący jako pierwszy odkryje krytyczną lukę, średni koszt finansowy może wynieść około $24.5 miliona.

Ta liczba pokazuje, dlaczego wydatków na bezpieczeństwo nie należy traktować wyłącznie jako kosztu operacyjnego. Dla projektów kontrolujących miliony dolarów w aktywach cyfrowych wykrycie luki przed atakującym może stanowić istotną przewagę finansową.

Straty z lipca podkreślają stawkę

Wyniki dotyczące bezpieczeństwa pojawiają się na tle około $110 milionów w kryptowalutach, które według doniesień skradziono w lipcu.

Kradzieże kryptowalut pozostają trwałym problemem w całej branży. Atakujący nadal celują w smart kontrakty, aplikacje zdecentralizowane, portfele, mosty oraz infrastrukturę powiązaną z platformami aktywów cyfrowych.

W przeciwieństwie do tradycyjnych systemów finansowych transakcje blockchain są często nieodwracalne. Gdy atakujący skutecznie przeniesie kryptowaluty z podatnego protokołu, odzyskanie aktywów może być niezwykle trudne.

To sprawia, że prewencyjne bezpieczeństwo jest szczególnie ważne.

Luka, która podczas przeglądu kodu wydaje się stosunkowo niewielka, może stać się niezwykle kosztowna, gdy dotyczy protokołu przechowującego aktywa o wartości milionów lub miliardów dolarów.

Straty z lipca przypominają więc, że jakość kodu i testy bezpieczeństwa pozostają kluczowymi kwestiami dla całej branży kryptowalut.

Badacze bug bounty odgrywają coraz większą rolę

Dane Immunefi wskazały także na większą aktywność niezależnych badaczy bezpieczeństwa uczestniczących w programach bug bounty.

W lipcu badacze otrzymali około $2.32 miliona nagród za potwierdzone luki.

Jednocześnie liczba potwierdzonych i opłaconych zgłoszeń bug bounty wzrosła o 18%.

Programy bug bounty pozwalają deweloperom tworzyć zachęty finansowe dla badaczy, którzy wykrywają luki i zgłaszają je w odpowiedzialny sposób.

Zamiast wykorzystywać słabość dla zysku, badacze mogą ujawnić problem projektowi i otrzymać wynagrodzenie zależne od wagi znalezionej luki.

Dla projektów blockchain programy te mogą zapewnić kolejną warstwę ochrony po zakończeniu audytu.

Jest to szczególnie ważne, ponieważ oprogramowanie stale się zmienia. Deweloperzy mogą dodawać nowe kontrakty, modyfikować istniejący kod lub wprowadzać nowe funkcje po początkowej ocenie bezpieczeństwa. Protokół uznany kilka miesięcy wcześniej za bezpieczny może więc po kolejnych aktualizacjach mieć inny profil ryzyka.

Niezależni badacze mogą pomóc wykryć te nowo wprowadzone słabości.

Ponad 370 zagrożeń zostało udaremnionych

Immunefi poinformowało, że jego programy bug bounty pomogły zapobiec 374 zagrożeniom w lipcu.

Dla porównania w czerwcu udaremniono 317 zagrożeń, a w maju 339.

Wzrost sugeruje, że niezależne badania bezpieczeństwa nadal odgrywają ważną rolę w identyfikowaniu luk, zanim zostaną wykorzystane.

Dane pokazują także, dlaczego programy bug bounty stały się coraz powszechniejsze w całej branży Web3.

Projekt może przeznaczyć znaczne środki na formalny audyt przed uruchomieniem, ale taka ocena odzwierciedla jedynie konkretny moment w czasie. Wraz z rozwojem protokołów mogą pojawiać się nowe luki.

Ciągły monitoring i odpowiedzialne ujawnianie mogą więc stanowić cenne uzupełnienie tradycyjnych ocen bezpieczeństwa.

Łączne wypłaty dla badaczy sięgnęły $143.1 miliona

Immunefi podało, że skumulowane wypłaty dla badaczy bezpieczeństwa osiągnęły $143.1 miliona do końca lipca.

Kwota ta oznacza łączną sumę wypłaconą badaczom, którzy wykryli i zgłosili luki bezpieczeństwa za pośrednictwem programów platformy.

Rosnąca wartość tych wypłat odzwierciedla coraz większe znaczenie niezależnych badaczy bezpieczeństwa w kryptowalutach.

Dla doświadczonych badaczy protokoły blockchain tworzą wyjątkowe środowisko, w którym pojedyncza luka może potencjalnie narazić na ujawnienie duże pule kapitału. Dla projektów wynagradzanie badaczy za odpowiedzialne ujawnianie luk może być znacznie tańsze niż radzenie sobie z udanym atakiem.

Taka struktura bodźców tworzy bezpośrednią relację ekonomiczną między badaczami bezpieczeństwa a deweloperami blockchain.

Badacze są nagradzani za wykrywanie słabości, a projekty zyskują możliwość ich usunięcia, zanim wykorzystają je złośliwi aktorzy.

Dlaczego jeden audyt może nie wystarczyć

Główny wniosek z analizy Immunefi nie polega na tym, że tradycyjne audyty należy porzucić.

Dane sugerują raczej, że projekty blockchain mogą zyskać na połączeniu wielu podejść do bezpieczeństwa.

Prywatny audyt zapewnia uporządkowaną analizę prowadzoną przez doświadczony zespół. Konkurencyjne audyty wprowadzają wiele niezależnych perspektyw. Programy bug bounty umożliwiają ciągłe wykrywanie luk po wdrożeniu.

Razem metody te tworzą szersze ramy bezpieczeństwa.

Takie podejście staje się coraz bardziej istotne, ponieważ aplikacje blockchain stają się bardziej złożone. Nowoczesne protokoły DeFi mogą obejmować mechanizmy pożyczkowe, pule płynności, systemy zarządzania, funkcje cross-chain, oracle cenowe i automatyczne smart kontrakty. Luka może nie występować w jednym komponencie, lecz powstawać w wyniku interakcji kilku systemów.

Analiza tego samego protokołu przez wielu badaczy zwiększa prawdopodobieństwo wykrycia nietypowych ścieżek ataku.

Atakujący mają silne bodźce finansowe

Branża kryptowalut tworzy nietypowe środowisko bezpieczeństwa, ponieważ atakujący mogą potencjalnie przenosić duże ilości kapitału bez fizycznego dostępu do żadnej infrastruktury.

Luki w smart kontraktach mogą być czasem wykorzystywane zdalnie. Gdy środki zostaną przeniesione, transakcji blockchain często nie da się odwrócić lub jest to niemożliwe.

Atakujący mają także silną motywację finansową, by szukać słabości, zanim odkryją je legalni badacze, co tworzy ciągły wyścig między deweloperami, badaczami bezpieczeństwa i złośliwymi aktorami.

Szacowany średni koszt $24.5 miliona związany z tym, że krytyczną lukę jako pierwszy odkryje atakujący, pokazuje, jak kosztowne może być przegranie tego wyścigu. Dla protokołu zarządzającego znacznymi depozytami użytkowników pojedynczy exploit może zagrozić reputacji projektu, płynności i długoterminowej żywotności.

Ewolucja podejścia do bezpieczeństwa blockchain

Wnioski Immunefi wskazują na szerszą zmianę w sposobie, w jaki projekty blockchain podchodzą do cyberbezpieczeństwa.

Zamiast traktować audyt jako jednorazowy certyfikat bezpieczeństwa, deweloperzy mogą coraz częściej postrzegać bezpieczeństwo jako proces ciągły obejmujący audyty przed uruchomieniem, konkurencyjne przeglądy kodu, formalną weryfikację, automatyczne testy, programy bug bounty i stały monitoring.

Każda warstwa odpowiada na inne ryzyka.

Konkurencyjne audyty wnoszą wiele perspektyw do tego samego kodu. Programy bug bounty przyciągają badaczy spoza pierwotnego zespołu audytowego. Ciągły monitoring pomaga wykrywać podejrzaną aktywność po uruchomieniu protokołu.

Żadna pojedyncza metoda nie może zagwarantować, że projekt blockchain nigdy nie zostanie wykorzystany. Jednak połączenie różnych mechanizmów bezpieczeństwa znacząco utrudnia pozostawanie luk niewykrytymi.

Czego projekty kryptowalutowe mogą nauczyć się z tych wyników

Dla deweloperów kryptowalut dane Immunefi przynoszą kilka praktycznych wniosków. Po pierwsze, ocena bezpieczeństwa nie musi kończyć się na jednym prywatnym audycie — dodatkowe niezależne przeglądy mogą wykryć problemy pominięte wcześniej. Po drugie, programy bug bounty zapewniają stały kanał ujawniania luk. Po trzecie, projekty powinny pamiętać, że koszt prewencji jest często znacznie niższy niż potencjalny koszt exploita. Wreszcie, deweloperzy nie powinni traktować raportu z audytu jako ostatecznego dowodu, że protokół jest całkowicie bezpieczny. Audyty identyfikują ryzyka na podstawie kodu i założeń analizowanych w określonym momencie i nie mogą wyeliminować każdego możliwego wektora ataku.

Najważniejsze liczby

Branża kryptowalut straciła w lipcu około $110 milionów na skutek działań hakerów, co podkreśla finansowe konsekwencje niepowodzeń bezpieczeństwa w sieciach i aplikacjach blockchain. Analiza Immunefi wykazała, że konkurencyjne przeglądy audytowe odkrywały znacznie więcej poważnych luk na jedno zlecenie niż konwencjonalne audyty tier-1 — średnio 6.2 poważnych błędów w konkursach wobec 1.5 w tradycyjnych audytach.

Równie istotne było porównanie kosztów: znalezienie krytycznej luki w konkursie audytowym kosztowało średnio około $6,548, wobec około $66,000 w prywatnym audycie tier-1. Tymczasem niezależni badacze zarobili w lipcu $2.32 miliona nagród, a Immunefi odnotowało w tym miesiącu 374 udaremnione zagrożenia oraz łączne wypłaty dla badaczy na poziomie $143.1 miliona.

W branży, w której jeden błąd w kodzie może ujawnić miliony dolarów w aktywach cyfrowych, różnica między wykryciem luki jako pierwszym a odkryciem jej po ataku jest mierzona nie tylko w raportach bezpieczeństwa, ale także w milionach dolarów.

hoka.news – Nie tylko wiadomości o krypto. To kultura krypto.

Analityk rynku krypto i opowiadacz historii onchain

Barland Vex to doświadczony autor tekstów o krypto, który traktuje chaos rynków cyfrowych jak swój plac zabaw. Dzięki wyczuciu pozwalającemu odczytywać ruchy Bitcoina, fale DeFi i narracje, które w kilka godzin przesuwają miliony dolarów, Vex dostarcza analizę zawsze o krok przed samym rynkiem.

Sprawdź inne wiadomości i artykuły w Google News

Zastrzeżenie: