Chainalysis : Les contrats intelligents non audités deviennent la cible privilégiée des hackers, causant plus de 36,7 millions de dollars de pertes au cours des six derniers mois

robot
Création du résumé en cours
Goldfinch Finance rapporte que, le 10 juin, la société d’analyse blockchain Chainalysis a publié un rapport indiquant que les attaquants ciblent de plus en plus les contrats intelligents avec des codes sources non vérifiés.
Au cours des six derniers mois, au moins 4 protocoles DeFi utilisant des contrats non vérifiés ont été attaqués, pour un total de pertes d’environ 36,7 millions de dollars.
Le rapport estime qu’avec le développement d’outils de décompilation tels que Dedaub, Panoramix, et la capacité des grands modèles d’IA à analyser rapidement le bytecode décompilé, les attaquants peuvent scanner en masse les contrats non vérifiés sur la chaîne, identifier automatiquement des vulnérabilités telles que les attaques par reentrancy, les défauts de contrôle d’accès et les débordements arithmétiques, et sélectionner les cibles les plus lucratives.
Chainalysis indique que, bien que les contrats non vérifiés réduisent la difficulté pour l’extérieur d’examiner directement le code source, ils privent également de la protection offerte par les chercheurs en sécurité, les audits communautaires et les programmes de récompenses pour bugs. Un exemple typique est l’attaque Truebit de janvier de cette année, où l’attaquant a exploité une vulnérabilité de débordement d’entier dans un contrat dont le code source n’a jamais été vérifié publiquement depuis son déploiement en 2021, pour voler environ 26,2 millions de dollars.
Dans le contexte où la capacité d’exploitation des vulnérabilités assistée par l’IA continue de s’améliorer, le modèle de “sécurité basée sur la dissimulation du code” est en train de devenir rapidement obsolète.
Chainalysis recommande aux protocoles de considérer la vérification du code source comme le standard de sécurité minimum, et de renforcer la surveillance en temps réel sur la chaîne ainsi que la portée des programmes de récompenses pour bugs afin de réduire les risques potentiels d’attaque.
Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
Aucun commentaire
  • Épinglé