Cetus Protocol недавно опубликовал отчет о безопасности после хакерской атаки, что вызвало глубокие размышления в индустрии о проблемах безопасности Децентрализованных финансов. В отчете подробно изложены технические детали и процесс реагирования на чрезвычайные ситуации, но при объяснении причин атаки он выглядит несколько неясным.
Доклад сосредоточен на обсуждении ошибки проверки функции checked_shlw в библиотеке integer-mate, квалифицируя её как "семантическое недоразумение". Хотя это утверждение может быть верным с технической точки зрения, оно, похоже, намеренно пытается переложить ответственность на внешние факторы.
Однако, после глубокого анализа было обнаружено, что успешная атака Хакера требует одновременного выполнения четырех условий: ошибка проверки переполнения, значительные сдвиговые операции, правила округления вверх и отсутствие проверки экономической целесообразности. Удивительно, но в этих четырех ключевых моментах Cetus проявила небрежность.
Это событие выявило недостатки команды Cetus в следующих аспектах:
Слабая осведомленность о безопасности цепочки поставок: хотя используются открытые и широко применяемые библиотеки, не удалось должным образом понять их границы безопасности и потенциальные риски.
Недостаток осознания управления финансовыми рисками: разрешение на ввод неразумных астрономических чисел, отсутствие установленных надлежащих пределов.
Чрезмерная зависимость от аудита безопасности: полное делегирование ответственности за безопасность аудиторским компаниям игнорирует собственные обязанности по управлению рисками.
Это событие отражает системные уязвимости, широко распространенные в индустрии Децентрализованных финансов: технические команды часто не обладают необходимым финансовым риском. Чтобы справиться с этой проблемой, проекты DeFi должны:
Привлечение экспертов в области финансового риска для устранения пробелов в знаниях технической команды.
Создание многостороннего механизма аудита, который не только учитывает аудит кода, но и придает значение аудиту экономической модели.
Развивайте "финансовое чутье", моделируйте различные сценарии атак и разрабатывайте соответствующие меры реагирования.
С развитием отрасли чисто технические ошибки могут постепенно уменьшиться, но "осознанные ошибки" в бизнес-логике станут более серьезной проблемой. Аудиторские компании могут лишь гарантировать правильность кода, в то время как обеспечение "граничности логики" требует от проектной команды более глубокого понимания и контроля над сущностью бизнеса.
В будущем лидерами в индустрии Децентрализованных финансов станут команды, которые не только обладают сильными техническими навыками, но и имеют глубокое понимание бизнес-логики. Им необходимо найти баланс между технической экспертизой и финансовой проницательностью, чтобы сохранить конкурентное преимущество в этой быстро развивающейся области.
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
16 Лайков
Награда
16
6
Поделиться
комментарий
0/400
EntryPositionAnalyst
· 07-16 06:18
Ещё одна лохотронная схема для неудачников
Посмотреть ОригиналОтветить0
MevWhisperer
· 07-16 06:10
Снова группа пожилых осторожных в Децентрализованных финансах
Посмотреть ОригиналОтветить0
SignatureCollector
· 07-16 06:05
Еще один упал
Посмотреть ОригиналОтветить0
NFTRegretter
· 07-16 05:55
Что можно хорошего проанализировать? Мёртвые деньги уже ушли.
Посмотреть ОригиналОтветить0
StealthMoon
· 07-16 05:52
Смотреть и играть? Смотреть и терять?
Посмотреть ОригиналОтветить0
DaoResearcher
· 07-16 05:52
Согласно теории четырех факторов управления рисками CeFi, вероятность таких атак составляет 98,2%, о чем давно говорится в научной среде.
Анализ инцидента с хакером Cetus: как проектам Децентрализованные финансы избежать двойных ловушек технических и финансовых рисков
Cetus Protocol недавно опубликовал отчет о безопасности после хакерской атаки, что вызвало глубокие размышления в индустрии о проблемах безопасности Децентрализованных финансов. В отчете подробно изложены технические детали и процесс реагирования на чрезвычайные ситуации, но при объяснении причин атаки он выглядит несколько неясным.
Доклад сосредоточен на обсуждении ошибки проверки функции checked_shlw в библиотеке integer-mate, квалифицируя её как "семантическое недоразумение". Хотя это утверждение может быть верным с технической точки зрения, оно, похоже, намеренно пытается переложить ответственность на внешние факторы.
Однако, после глубокого анализа было обнаружено, что успешная атака Хакера требует одновременного выполнения четырех условий: ошибка проверки переполнения, значительные сдвиговые операции, правила округления вверх и отсутствие проверки экономической целесообразности. Удивительно, но в этих четырех ключевых моментах Cetus проявила небрежность.
Это событие выявило недостатки команды Cetus в следующих аспектах:
Слабая осведомленность о безопасности цепочки поставок: хотя используются открытые и широко применяемые библиотеки, не удалось должным образом понять их границы безопасности и потенциальные риски.
Недостаток осознания управления финансовыми рисками: разрешение на ввод неразумных астрономических чисел, отсутствие установленных надлежащих пределов.
Чрезмерная зависимость от аудита безопасности: полное делегирование ответственности за безопасность аудиторским компаниям игнорирует собственные обязанности по управлению рисками.
Это событие отражает системные уязвимости, широко распространенные в индустрии Децентрализованных финансов: технические команды часто не обладают необходимым финансовым риском. Чтобы справиться с этой проблемой, проекты DeFi должны:
С развитием отрасли чисто технические ошибки могут постепенно уменьшиться, но "осознанные ошибки" в бизнес-логике станут более серьезной проблемой. Аудиторские компании могут лишь гарантировать правильность кода, в то время как обеспечение "граничности логики" требует от проектной команды более глубокого понимания и контроля над сущностью бизнеса.
В будущем лидерами в индустрии Децентрализованных финансов станут команды, которые не только обладают сильными техническими навыками, но и имеют глубокое понимание бизнес-логики. Им необходимо найти баланс между технической экспертизой и финансовой проницательностью, чтобы сохранить конкурентное преимущество в этой быстро развивающейся области.