Chainalysis:незалежно перевірені смарт-контракти стають основною ціллю для хакерських атак, за останні шість місяців завдали збитків понад 36,7 мільйонів доларів

robot
Генерація анотацій у процесі
Золотий фінансовий звіт, 10 червня, компанія з аналізу блокчейну Chainalysis опублікувала звіт, у якому зазначено, що зловмисники все частіше спрямовують цілі на незатверджені смарт-контракти (Unverified Smart Contracts). За останні шість місяців щонайменше 4 DeFi-протоколи, що використовували незатверджені контракти, зазнали атак, загальні збитки склали близько 36,7 мільйонів доларів.
Звіт вважає, що з розвитком інструментів декомпіляції, таких як Dedaub, Panoramix, а також здатністю великих моделей штучного інтелекту швидко аналізувати декомпільовані байт-коди, зловмисники вже здатні масово сканувати незатверджені контракти в мережі, автоматично виявляти вразливості, такі як повторні атаки, недоліки контролю доступу та арифметичні переповнення, і відбирати цілі з найбільшим потенціалом для атаки.
Chainalysis зазначає, що незатверджені контракти, хоча й зменшують складність для зовнішнього аналізу вихідного коду, водночас позбавляють безпеки, яку забезпечують білі хати-інвестигатори, аудит спільноти та програми винагород за вразливості. Типовим прикладом є атака на Truebit у січні цього року, коли зловмисник використав вразливість переповнення цілого числа у контракту, який з 2021 року не був публічно підтверджений, і викрав близько 26,2 мільйонів доларів.
На тлі постійного покращення можливостей штучного інтелекту у виявленні вразливостей, модель "залежності від приховування коду для забезпечення безпеки" швидко втрачає свою ефективність. Chainalysis рекомендує протоколам вважати підтвердження вихідного коду мінімальним стандартом безпеки і посилювати моніторинг у реальному часі в мережі та охоплення програм винагород за вразливості, щоб зменшити потенційні ризики атак.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріплено