Децентрализованные финансы платформа遭Хакер攻击暴露多重安全漏洞 行业亟需金融风控意识

robot
Генерация тезисов в процессе

В последнее время одна из платформ децентрализованных финансов подверглась хакерской атаке, что вызвало широкое обсуждение вопросов безопасности DeFi в отрасли. Хотя опубликованный платформой отчет о событии "анализ" продемонстрировал отличные результаты в технических деталях и реагировании на чрезвычайные ситуации, он оказался сдержанным в объяснении причин атаки.

Доклад акцентирует внимание на проверке ошибок функции во внешней математической библиотеке, описывая это как "семантическое недоразумение". Хотя такое описание технически точно, оно, похоже, намеренно смещает акцент на внешние факторы, уменьшая ответственность самой платформы.

Однако, после глубокого анализа выясняется, что для успешной атаки хакеров необходимо одновременно выполнить несколько условий: ошибочная проверка на переполнение, значительные смещения в вычислениях, правила округления вверх и отсутствие проверки экономической целесообразности. Платформа проявила небрежность на каждом ключевом этапе, включая принятие неразумных огромных входных данных, использование методов вычисления с крайне высоким риском, чрезмерную зависимость от безопасности внешних библиотек. Самое главное, когда система выдала явно неразумные обменные пропорции, она просто выполнила операцию без какой-либо проверки экономической целесообразности.

Данное событие выявило серьезные проблемы на этой платформе в следующих аспектах:

  1. Недостаточная осведомленность о безопасности цепочки поставок: хотя использовались открытые и широко применяемые библиотеки, при управлении большим количеством активов не удалось в полной мере понять границы безопасности этой библиотеки и потенциальные риски.

  2. Отсутствие эффективного контроля границ: разрешение ввода неразумных астрономических цифр демонстрирует, что команда не имеет базового понимания управления финансовыми рисками.

  3. Чрезмерная зависимость от аудитов безопасности: многократные аудиты безопасности не смогли выявить проблемы, что указывает на то, что команда проекта, возможно, чрезмерно делегировала ответственность за безопасность, игнорируя свои собственные обязанности по управлению рисками.

Этот случай подчеркивает общую системную уязвимость в индустрии DeFi: многие команды слишком сосредоточены на техническом аспекте и пренебрегают важностью управления финансовыми рисками. Чтобы решить эту проблему, проектам DeFi необходимо:

  • Привлечение экспертов в области финансового риск-менеджмента для восполнения знаний технической команды.
  • Создание многостороннего механизма аудита, который не только ориентирован на аудит кода, но и придает значение аудиту экономической модели.
  • Развивать "финансовое чутье", моделируя различные сценарии атак и разрабатывая меры по их предотвращению.
  • Будьте настойчивы в отношении необычных операций.

С развитием отрасли чистые технические уязвимости могут постепенно уменьшаться, но "осознанные уязвимости" в бизнес-логике станут более серьезной проблемой. Компании по безопасности могут гарантировать, что код безошибочен, но как определить разумные границы бизнес-логики, требует от проектной команды более глубокого понимания и контроля за сутью бизнеса.

В будущем успех в индустрии DeFi будет принадлежать тем командам, которые не только обладают сильными техническими навыками, но и имеют глубокое понимание бизнес-логики. Это требует преодоления ограничений традиционного технического мышления и формирования настоящего сознания "финансового инженера", которое идеально сочетает техническую экспертизу с управлением финансовыми рисками.

DEFI-7.97%
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • 8
  • Поделиться
комментарий
0/400
GameFiCriticvip
· 07-15 04:19
Наверное, смарт-контракты снова написаны плохо. Когда же Децентрализованные финансы смогут извлечь уроки?
Посмотреть ОригиналОтветить0
GetRichLeekvip
· 07-14 17:10
Навсегда не достать дна, я смеюсь до слез, в этот раз снова жестко разыграли людей как лохов.
Посмотреть ОригиналОтветить0
BearMarketMonkvip
· 07-12 16:26
Ещё один проект, который обобрали. Кто ещё?
Посмотреть ОригиналОтветить0
GasSavingMastervip
· 07-12 16:24
Снова вижу, как популярный проект стал объектом Клиповые купоны gg
Посмотреть ОригиналОтветить0
GweiTooHighvip
· 07-12 16:23
Снова смарт-контракты стали жертвой Клиповых купонов? Надоело смотреть.
Посмотреть ОригиналОтветить0
AltcoinAnalystvip
· 07-12 16:06
Данные TVL за 4 часа упали на 63,2%, сигналы рисков в Блокчейн поставок явно видны, проведем градиентный анализ.
Посмотреть ОригиналОтветить0
TokenRationEatervip
· 07-12 16:04
Снова попал под удар, рано или поздно всё закончится.
Посмотреть ОригиналОтветить0
FunGibleTomvip
· 07-12 15:59
Кто несет эту ответственность? Аудиторская компания заплатила просто так.
Посмотреть ОригиналОтветить0
  • Закрепить