Я щойно переглянув аналіз, який опублікував Голдберг щодо атаки Drift, і чесно кажучи, є досить тривожні деталі, які більшість людей не помічає. Цей чоловік є засновником Chaos Labs, тож він знає, про що говорить, коли йдеться про безпеку в DeFi.



Найбільше мене вразило те, як атака одночасно експлуатувала кілька рівнів уразливості. Це був не просто один збій, а кілька послідовних. Спершу відсутність тайм-локів у налаштуваннях мультиsig дозволила транзакціям без авторизації проходити без перешкод. Потім хтось із глибокими знаннями системи використав мінімальні вимоги до підписів і вразливості у відкритих пакетах коду для отримання root-доступу до машин розробників. Це справжня високотехнологічна складність.

Голдберг також підкреслив, що ключі адміністратора були вирішальними у всьому цьому. Вони буквально дозволили створити новий мультиsig, навіть не повідомляючи про це оригінального підписанта. А потім настала найгеніальніша частина: вони створили фальшивий токен із необмеженими параметрами для маніпуляцій ринками та оракулами. Тобто, атака була не лише технічною, а й стратегічною.

Що Голдберг підкреслює наприкінці, — це важливо: це виявляє системну проблему в DeFi. Архітектура безпеки багатьох протоколів не враховує такого роду скоординованих атак. Нам потрібно покращити управління гарантіями, краще розуміти механіку токенів і, головне, покращити дизайн цих систем з самого початку. Це не лише проблема Drift, а проблема всієї індустрії.
DRIFT-6,96%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріпити