Monad cofundador publica uma lista de verificação de segurança de 10 itens para protocolos, destacando riscos críticos em multi-assinatura e gestão de permissões

robot
Geração de resumo em curso

Notícias ME News, mensagem de 3 de abril (UTC+8): o cofundador da Monad, Keone Hon, publicou no X uma lista de verificação para autoauditoria de segurança do protocolo, com foco em questões centrais como permissões de gestão, segurança dos fundos e desenho do mecanismo de multiassinatura. As principais incluem dez pontos: 1, esclarecer claramente quais funções de administradores podem levar à perda de fundos; 2, garantir que as operações relevantes tenham todas um bloqueio de tempo configurado; 3, estabelecer um mecanismo de monitorização em tempo real; 4, emitir alertas atempados quando as funções de administradores forem chamadas; 5, rever todas as contas privilegiadas e, tanto quanto possível, adotar uma estrutura de multiassinatura (k-of-n); 6, definir explicitamente os parâmetros do limite de assinaturas; 7, os signatários da multiassinatura devem utilizar dispositivos frios independentes apenas para operações de assinatura e seguir as melhores práticas (por exemplo, validação independente do hash da transação); 8, impor limites de taxa às retiradas e evitar que sejam controladas pela mesma multiassinatura; 9, assegurar que os dispositivos dos colaboradores têm capacidades de deteção e gestão de malware; 10, prever cenários extremos em que os signatários da multiassinatura sejam comprometidos, reconstruir possíveis vias de ataque a partir da perspetiva do atacante e, com base nisso, otimizar o desenho do sistema, de modo a aumentar os custos e a complexidade do ataque.

Numa mensagem anterior, uma semana antes do ataque informático ao Drift Protocol de 2,85 mil milhões de dólares, o mecanismo de multiassinatura foi ajustado para “2/5” (1 signatário antigo + 4 novos signatários) e não foi definido um bloqueio de tempo (timelock); posteriormente, o atacante obteve permissões de administrador, falsificou os tokens CVT, manipulou o oráculo, desativou os mecanismos de segurança e transferiu activos de elevado valor do fundo de liquidez. (Fonte: PANews)

Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • Comentar
  • Republicar
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixar