El informe de seguridad del protocolo DeFi expone las deficiencias en el control de riesgos y llama a fomentar la conciencia de los ingenieros financieros.
Recientemente, un conocido protocolo de Finanzas descentralizadas fue atacado por un hacker y publicó un informe de revisión de seguridad. Aunque este informe se destacó en los detalles técnicos y la respuesta de emergencia, fue vago al explicar la raíz del ataque.
El informe se centra en discutir errores de verificación de funciones en una biblioteca matemática de código abierto, clasificándolos como "malentendidos semánticos". Esta afirmación es técnicamente correcta, pero hábilmente desvía la atención hacia factores externos, como si el protocolo en sí también fuera una víctima de este defecto técnico.
Sin embargo, al analizar detenidamente la ruta del ataque del hacker, se descubre que para implementar con éxito el ataque se deben cumplir simultáneamente cuatro condiciones: verificación de desbordamiento errónea, operación de desplazamiento significativo, regla de redondeo hacia arriba y falta de verificación de razonabilidad económica. Sorprendentemente, el protocolo mostró negligencia en cada una de las condiciones desencadenantes.
Esto expone varios problemas clave:
¿Por qué no se realizaron pruebas de seguridad adecuadas al adoptar bibliotecas externas generales? Aunque esta biblioteca tiene características como ser de código abierto y popular, el equipo del protocolo parece no haber comprendido completamente sus límites de seguridad al gestionar activos tan enormes.
¿Por qué se permite ingresar números astronómicos irrazonables sin establecer límites? A pesar de que las Finanzas descentralizadas buscan apertura, los sistemas financieros maduros requieren límites claros. Permitir la entrada de valores tan exagerados indica que el equipo puede carecer de talento en gestión de riesgos con intuición financiera.
¿Por qué las auditorías de seguridad en múltiples rondas aún no han detectado problemas de antemano? Esto refleja una creencia errónea común: los equipos de proyecto dependen en exceso de las auditorías de seguridad, viéndolas como un pase de exención de responsabilidad. Sin embargo, los ingenieros de auditoría de seguridad se centran en detectar vulnerabilidades en el código, y es difícil predecir que el sistema podría generar una proporción de intercambio tan irracional.
Este evento revela las deficiencias de seguridad sistémicas en la industria de las Finanzas descentralizadas: los equipos con un fondo puramente técnico a menudo carecen de una conciencia básica del riesgo financiero. Según este informe, el equipo del protocolo parece no haber reflexionado profundamente sobre este aspecto.
Para todos los equipos de Finanzas descentralizadas, es crucial superar las limitaciones del pensamiento puramente técnico y cultivar la conciencia de riesgos de seguridad de verdaderos "ingenieros financieros". Se pueden considerar las siguientes medidas:
Introducir expertos en gestión de riesgos financieros para cubrir las lagunas de conocimiento del equipo técnico
Implementar un mecanismo de revisión de auditoría múltiple, no solo centrarse en la auditoría de código, sino también dar importancia a la auditoría del modelo económico.
Desarrollar el "olfato financiero", simular diversos escenarios de ataque y elaborar medidas de respuesta, manteniendo una alta vigilancia sobre las operaciones anómalas.
A medida que la industria madura, las vulnerabilidades técnicas a nivel de código disminuirán gradualmente, mientras que las "vulnerabilidades de conciencia" en la lógica empresarial, que son difusas y con responsabilidades poco claras, se convertirán en el mayor desafío. Las empresas de auditoría pueden garantizar que el código no tenga vulnerabilidades, pero cómo lograr que la "lógica tenga límites" requiere que el equipo del proyecto tenga una comprensión y control más profundos de la esencia del negocio.
El futuro de las Finanzas descentralizadas pertenece a aquellos equipos que dominan tanto la tecnología de código como la lógica empresarial.
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
25 me gusta
Recompensa
25
9
Compartir
Comentar
0/400
ponzi_poet
· 07-08 06:29
Despierta, ya es 9202 y todavía estás echando la culpa a los códigos abiertos?
Ver originalesResponder0
DegenMcsleepless
· 07-06 03:29
Otra vez echando la culpa lol... ¿Realmente piensas que los tontos no entienden de tecnología?
Ver originalesResponder0
Degentleman
· 07-05 09:43
Deja de buscar excusas, el problema es tu propia actitud.
Ver originalesResponder0
0xSoulless
· 07-05 09:42
Otra ola de tontos ha sido tomada por tonta.
Ver originalesResponder0
PessimisticLayer
· 07-05 09:42
Crítico veterano de proyectos DeFi, jugador mordaz
Por favor, comenta en chino.
Ver originalesResponder0
WagmiOrRekt
· 07-05 09:34
Está oscuro y negro, echando la culpa a ciegas.
Ver originalesResponder0
NftMetaversePainter
· 07-05 09:26
en realidad, la mala interpretación semántica es solo una fachada... el verdadero problema radica en su negligencia algorítmica, para ser honesto. he visto este patrón demasiadas veces en el pensamiento web2, sacudiendo la cabeza.
Ver originalesResponder0
StealthDeployer
· 07-05 09:21
Esta vez la culpa se ha echado de manera brillante.
Ver originalesResponder0
MetaMuskRat
· 07-05 09:15
¡La olla se mueve rápido! ¿Está jugando a patear un balón?
El informe de seguridad del protocolo DeFi expone las deficiencias en el control de riesgos y llama a fomentar la conciencia de los ingenieros financieros.
Recientemente, un conocido protocolo de Finanzas descentralizadas fue atacado por un hacker y publicó un informe de revisión de seguridad. Aunque este informe se destacó en los detalles técnicos y la respuesta de emergencia, fue vago al explicar la raíz del ataque.
El informe se centra en discutir errores de verificación de funciones en una biblioteca matemática de código abierto, clasificándolos como "malentendidos semánticos". Esta afirmación es técnicamente correcta, pero hábilmente desvía la atención hacia factores externos, como si el protocolo en sí también fuera una víctima de este defecto técnico.
Sin embargo, al analizar detenidamente la ruta del ataque del hacker, se descubre que para implementar con éxito el ataque se deben cumplir simultáneamente cuatro condiciones: verificación de desbordamiento errónea, operación de desplazamiento significativo, regla de redondeo hacia arriba y falta de verificación de razonabilidad económica. Sorprendentemente, el protocolo mostró negligencia en cada una de las condiciones desencadenantes.
Esto expone varios problemas clave:
¿Por qué no se realizaron pruebas de seguridad adecuadas al adoptar bibliotecas externas generales? Aunque esta biblioteca tiene características como ser de código abierto y popular, el equipo del protocolo parece no haber comprendido completamente sus límites de seguridad al gestionar activos tan enormes.
¿Por qué se permite ingresar números astronómicos irrazonables sin establecer límites? A pesar de que las Finanzas descentralizadas buscan apertura, los sistemas financieros maduros requieren límites claros. Permitir la entrada de valores tan exagerados indica que el equipo puede carecer de talento en gestión de riesgos con intuición financiera.
¿Por qué las auditorías de seguridad en múltiples rondas aún no han detectado problemas de antemano? Esto refleja una creencia errónea común: los equipos de proyecto dependen en exceso de las auditorías de seguridad, viéndolas como un pase de exención de responsabilidad. Sin embargo, los ingenieros de auditoría de seguridad se centran en detectar vulnerabilidades en el código, y es difícil predecir que el sistema podría generar una proporción de intercambio tan irracional.
Este evento revela las deficiencias de seguridad sistémicas en la industria de las Finanzas descentralizadas: los equipos con un fondo puramente técnico a menudo carecen de una conciencia básica del riesgo financiero. Según este informe, el equipo del protocolo parece no haber reflexionado profundamente sobre este aspecto.
Para todos los equipos de Finanzas descentralizadas, es crucial superar las limitaciones del pensamiento puramente técnico y cultivar la conciencia de riesgos de seguridad de verdaderos "ingenieros financieros". Se pueden considerar las siguientes medidas:
A medida que la industria madura, las vulnerabilidades técnicas a nivel de código disminuirán gradualmente, mientras que las "vulnerabilidades de conciencia" en la lógica empresarial, que son difusas y con responsabilidades poco claras, se convertirán en el mayor desafío. Las empresas de auditoría pueden garantizar que el código no tenga vulnerabilidades, pero cómo lograr que la "lógica tenga límites" requiere que el equipo del proyecto tenga una comprensión y control más profundos de la esencia del negocio.
El futuro de las Finanzas descentralizadas pertenece a aquellos equipos que dominan tanto la tecnología de código como la lógica empresarial.
Por favor, comenta en chino.