Отчет по безопасности Децентрализованных финансов Протокола выявляет недостатки в управлении рисками и призывает к формированию сознания финансовых инженеров.

Недавно известный децентрализованный финансовый протокол опубликовал отчет о безопасности после атаки хакера. Этот отчет, хотя и продемонстрировал отличные результаты в технических деталях и реагировании на чрезвычайные ситуации, однако оказался расплывчатым в объяснении причин атаки.

Доклад сосредоточен на обсуждении ошибок проверки функций в открытой математической библиотеке, классифицируя их как "семантическое недоразумение". С технической точки зрения это утверждение верно, но ловко смещает акцент на внешние факторы, как будто протокол сам по себе также является жертвой этого технического дефекта.

Однако, при тщательном анализе пути атаки Хакера можно обнаружить, что для успешного осуществления атаки необходимо одновременно выполнить четыре условия: ошибка в проверке переполнения, значительное смещение операций, правило округления вверх и отсутствие проверки экономической целесообразности. Удивительно, но в Протоколе была допущена халатность по каждому из триггерных условий.

Это выявило несколько ключевых проблем:

  1. Почему при использовании универсальных внешних библиотек не было проведено достаточного тестирования безопасности? Хотя эта библиотека обладает такими характеристиками, как открытость и популярность, команда протокола, похоже, не полностью осознает ее границы безопасности при управлении такими огромными активами.

  2. Почему разрешено вводить неразумные астрономические числа без установления границ? Хотя Децентрализованное финансирование стремится к открытости, зрелая финансовая система нуждается в четких границах. Разрешение ввода таких преувеличенных значений указывает на то, что команда может испытывать нехватку специалистов по управлению рисками с финансовой интуицией.

  3. Почему многоступенчатый аудит безопасности все еще не обнаружил проблемы заранее? Это отражает общее заблуждение: проектные команды чрезмерно полагаются на аудит безопасности, рассматривая его как золотую медаль освобождения от ответственности. Однако инженеры по аудиту безопасности сосредоточены на выявлении уязвимостей в коде и трудно предсказать, что система может создать такие неразумные обменные коэффициенты.

Это событие выявило системные недостатки безопасности в сфере децентрализованного финансирования: команды с чисто техническим фоном часто лишены базового финансового риск-менеджмента. Судя по этому отчету, команда протокола, похоже, не провела глубокого анализа этого вопроса.

Для всех команд по децентрализованному финансированию крайне важно преодолеть ограничения чисто технического мышления и воспитать настоящую осведомленность о рисках безопасности у "финансовых инженеров". Можно рассмотреть следующие меры:

  • Привлечение специалистов по финансовому контролю для заполнения пробелов в знаниях технической команды
  • Реализация механизма многостороннего аудита и проверки, который не только обращает внимание на аудит кода, но и придает значение аудиту экономической модели.
  • Развивайте "финансовую интуицию", моделируйте различные сценарии атак и разрабатывайте меры реагирования, оставайтесь на высоте бдительности к аномальным действиям

С учетом того, что отрасль становится все более зрелой, технические уязвимости на уровне кода будут постепенно уменьшаться, в то время как "осознанные уязвимости" в бизнес-логике с нечеткими границами и неясными обязанностями станут главной проблемой. Аудиторские компании могут гарантировать отсутствие уязвимостей в коде, но то, как достичь "логических границ", требует от команды проекта более глубокого понимания и контроля сущности бизнеса.

Будущее децентрализованного финансирования принадлежит командам, которые одновременно владеют технологиями кода и глубоко понимают бизнес-логику.

Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • 9
  • Поделиться
комментарий
0/400
ponzi_poetvip
· 07-08 06:29
Просыпайтесь, уже 9202 год, а вы все еще перекладываете ответственность на открытый исходный код?
Посмотреть ОригиналОтветить0
DegenMcsleeplessvip
· 07-06 03:29
Снова сваливают вину lol... Действительно думают, что неудачники не понимают технологии?
Посмотреть ОригиналОтветить0
Degentlemanvip
· 07-05 09:43
Не ищите оправдания, проблема в вашем отношении.
Посмотреть ОригиналОтветить0
0xSoullessvip
· 07-05 09:42
Еще одна волна неудачников разыгрывается как лохов.
Посмотреть ОригиналОтветить0
PessimisticLayervip
· 07-05 09:42
Опытный черный игрок в defi проекты Ядовитый язык игрока

Пожалуйста, прокомментируйте на китайском.
Посмотреть ОригиналОтветить0
WagmiOrRektvip
· 07-05 09:34
Снова черно и темно, слепо перекладывая вину.
Посмотреть ОригиналОтветить0
NftMetaversePaintervip
· 07-05 09:26
на самом деле семантическое неверное истолкование — это всего лишь фасад... настоящая проблема заключается в их алгоритмической небрежности, если честно. видел этот шаблон слишком много раз в мышлении web2, смм.
Посмотреть ОригиналОтветить0
StealthDeployervip
· 07-05 09:21
Как красиво выкинули вину!
Посмотреть ОригиналОтветить0
MetaMuskRatvip
· 07-05 09:15
Как же быстро крутится сковорода, как будто пинает мяч!
Посмотреть ОригиналОтветить0
Подробнее
  • Закрепить