为什么通过安全审计的项目还是会被攻击?

作者:

Haotian(Twitter:@tmel0211),区块链安全从业者

本文首发于 2022 年 10 月,今日 zkSync 生态 DEX Merlin 流动性耗尽,黑客盗取 182 万美元资金。随后有读者发现,这个 Merlin 在上线前刚刚完成由 CertiK 进行的审计,虽然 CertiK 在报告中指出 Merlin 项目存在中心化问题,但仍没能避免安全问题发生,最终资金损失。


那么为什么通过审计的项目还会被攻击、Rug或者存在各种漏洞?区块链安全领域从业者 Haotian(

@tmel0211)在本文针对一些审计相关问题进行解答。

年底安全事件一个个接踵而至,黑客估计是怕市场熊的没钱了,以亿为单位先把年终奖领了。有人要问了,Rabby、TempleDAO、Mango 这些被攻击的项目,都是被安全审计过的,为何还被攻击了?有人甚至借此非议安全审计没意义,作为多年区块链安全行业的从业者,简单说两句:

1、各位看官得先调整预期,安全审计不可或缺,但审计完了也绝不可能一劳永逸。攻击和防御工事完全不是一个量级。我们看安全公司的 audit report 会发现,几乎每一个项目都能找出 1 个严重漏洞,2-4 个高风险漏洞,还有若干中等以及低级别的漏洞。你能说,这些漏洞发现没意义吗?有,但更多是降低安全风险!

2、有人会在东窗事发后说,漏洞这么简单,为何没被发现?这个问题很复杂,安全审计基于已有的工具,已有的经验进行逻辑审查,扫除代码缺陷,排查诸如溢出、重放、验签等常规漏洞。但 defi 等协议难的并非代码,而是复杂的金融业务逻辑,比如流程管控,外部组合嵌套,市场操纵等,超出安全公司的业务范畴。

3、区块链生态存在形形色色的组合,开源+非开源,已审计项目+非审计项目,链下 validator+链上执行等等,很多项目给安全公司的审计也都只是模块化展开,比如审计开源的部分,那未开源的部分呢?因链下流程影响到链上执行呢,因市场交易深度问题导致市场被操纵呢?出了事,不可能全部让安全公司背锅。  

4、可怕的是很多项目方,找安全审计的目的并不纯,只是希望拿到一份所谓的「安全背书」,抱有这样的心态做项目,其在自身安全防备上的投入可想而知。出了问题又一副我找 xx 头部安全公司审计过的无辜嘴脸,试问,项目本身在安全防御+加固+应急响应上的投入有多少呢?我想这才是安全事件屡见不鲜的根本原因;  

5、其实,行业生态大的威胁并不全是黑客攻击,更多是安全意识薄弱造成的「人祸」,比如某些项目一旦遭攻击就会传出 rug 消息,我们司空见惯的网络钓鱼受诈骗等等,这些压根就没法统计,如果把人为 rug、网络钓鱼、网络勒索、资金盘诈骗等等一系列安全损失都统计起来呢?其安全威胁丝毫也不逊色于黑客;  

6、在我看来,加密行业安全问题路漫漫其修远兮,我们预期的生态是,项目自身安全防护+第三方安全审计预防协助+用户人人皆有安全意识,行业从根本上变得更「安全」。但事实上,安全公司压根不是 security 建设者身份,安全公司能作为修理工,桥塌修桥,路断补路就不错了。安全生态需要每一个参与者共同守护。  

原文链接

文章来源于互联网:为什么通过安全审计的项目还是会被攻击?

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策井自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场

上一篇 2023年4月26日 下午3:55
下一篇 2023年4月26日 下午5:58

相关推荐

  • 灰度推出加密动态收入基金GDIF,Cosmos生态或成最大赢家

    《灰度推出动态收益基金 GDIF,Cosmos 生态系代币成为大赢家》 作者:夫如何,Odaily 星球日报 在成功将比特币信托转换为比特币现货 ETF 后,灰度并没有停下步伐。3 月 5 日,灰度宣布再次推出加密动态收入基金(GDIF),将新兴的基金模式再次带入传统金融中,使 Web3 与 Web2 进一步融合。 根据官方文档,GDIF 系灰度首个主动管理…

    2024年3月8日
  • Bitget Research每周要闻:Curve稳定币池受到黑客攻击,HashKey获批成为香港首家面向散户的交易平台

    过去一周(7/31-8/4),市场出现了不少新的热门币种和话题。 1. 市场焦点 Market Trends 本周 ( 07.31-08.04) 市场最关注的焦点话题为: · Curve 创始人继续出售 CRV,HashKey 获批成为香港首家面向散户的交易平台 · 明日非农数据公布在即,市场回调以规避风险 · 大盘短期回暖,Grayscale 等 6 家公…

    2023年8月4日
  • 新锐公链探索:Berachain的技术、社区与未来

    《新锐公链的探索:熊链 Berachain 技术、社区与未来|CryptoSnap》 作者:dt ,DODO Research 编者语:1 月 11 日,在 BTC ETF 通过的当天,Berachain 公共测试网「Artio」正式宣布上线。在以前的文章《如何参与新公链 Berachain 测试网(内附教程)》中我们介绍了如何参与本次公测。对于 Berac…

    2024年1月19日
  • 审计六次仍被盗走2.2亿美金,复盘Euler漏洞利用事件

    作者:Jaleel、0x22D,Bitbili 3 月 13 日下午 5 时,Euler Finance 疑遭黑客闪电贷攻击。Euler Finance 在本次黑客闪电贷攻击事件中的受损金额总计约为 1.97 亿美元,其中包括超 880 万枚 DAI、849 枚 WBTC、3400 万 枚 USDC 以及 8.5 万枚 stETH 等。对此,Euler Fi…

    2023年3月14日
  • Celestia空投背后的「裁判」,Trusta Labs是如何做女巫检测的?

    《Celestia 空投背后的「裁判」,Trusta Labs 是如何做女巫检测的?》 来源:Odaily 星球日报 9 月 26 日晚间,模块化赛道的龙头项目 Celestia 突然宣布将启动创世空投,将向社区分配总计 6000 万枚 TIA 代币(占代币总供应量的 6% )。 本次 Celestia 的空投可谓相当慷慨,除了向模块化生态系统的早期参与者空…

    2023年9月27日
返回顶部