Децентрализованные финансы платформа遭Хакер攻击暴露多重安全漏洞 行业亟需金融风控意识

robot
Генерация тезисов в процессе

В последнее время одна из платформ децентрализованных финансов подверглась хакерской атаке, что вызвало широкое обсуждение вопросов безопасности DeFi в отрасли. Хотя опубликованный платформой отчет о событии "анализ" продемонстрировал отличные результаты в технических деталях и реагировании на чрезвычайные ситуации, он оказался сдержанным в объяснении причин атаки.

Доклад акцентирует внимание на проверке ошибок функции во внешней математической библиотеке, описывая это как "семантическое недоразумение". Хотя такое описание технически точно, оно, похоже, намеренно смещает акцент на внешние факторы, уменьшая ответственность самой платформы.

Однако, после глубокого анализа выясняется, что для успешной атаки хакеров необходимо одновременно выполнить несколько условий: ошибочная проверка на переполнение, значительные смещения в вычислениях, правила округления вверх и отсутствие проверки экономической целесообразности. Платформа проявила небрежность на каждом ключевом этапе, включая принятие неразумных огромных входных данных, использование методов вычисления с крайне высоким риском, чрезмерную зависимость от безопасности внешних библиотек. Самое главное, когда система выдала явно неразумные обменные пропорции, она просто выполнила операцию без какой-либо проверки экономической целесообразности.

Данное событие выявило серьезные проблемы на этой платформе в следующих аспектах:

  1. Недостаточная осведомленность о безопасности цепочки поставок: хотя использовались открытые и широко применяемые библиотеки, при управлении большим количеством активов не удалось в полной мере понять границы безопасности этой библиотеки и потенциальные риски.

  2. Отсутствие эффективного контроля границ: разрешение ввода неразумных астрономических цифр демонстрирует, что команда не имеет базового понимания управления финансовыми рисками.

  3. Чрезмерная зависимость от аудитов безопасности: многократные аудиты безопасности не смогли выявить проблемы, что указывает на то, что команда проекта, возможно, чрезмерно делегировала ответственность за безопасность, игнорируя свои собственные обязанности по управлению рисками.

Этот случай подчеркивает общую системную уязвимость в индустрии DeFi: многие команды слишком сосредоточены на техническом аспекте и пренебрегают важностью управления финансовыми рисками. Чтобы решить эту проблему, проектам DeFi необходимо:

  • Привлечение экспертов в области финансового риск-менеджмента для восполнения знаний технической команды.
  • Создание многостороннего механизма аудита, который не только ориентирован на аудит кода, но и придает значение аудиту экономической модели.
  • Развивать "финансовое чутье", моделируя различные сценарии атак и разрабатывая меры по их предотвращению.
  • Будьте настойчивы в отношении необычных операций.

С развитием отрасли чистые технические уязвимости могут постепенно уменьшаться, но "осознанные уязвимости" в бизнес-логике станут более серьезной проблемой. Компании по безопасности могут гарантировать, что код безошибочен, но как определить разумные границы бизнес-логики, требует от проектной команды более глубокого понимания и контроля за сутью бизнеса.

В будущем успех в индустрии DeFi будет принадлежать тем командам, которые не только обладают сильными техническими навыками, но и имеют глубокое понимание бизнес-логики. Это требует преодоления ограничений традиционного технического мышления и формирования настоящего сознания "финансового инженера", которое идеально сочетает техническую экспертизу с управлением финансовыми рисками.

Посмотреть Оригинал
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Награда
  • 6
  • Поделиться
комментарий
0/400
BearMarketMonkvip
· 4ч назад
Ещё один проект, который обобрали. Кто ещё?
Посмотреть ОригиналОтветить0
GasSavingMastervip
· 4ч назад
Снова вижу, как популярный проект стал объектом Клиповые купоны gg
Посмотреть ОригиналОтветить0
GweiTooHighvip
· 4ч назад
Снова смарт-контракты стали жертвой Клиповых купонов? Надоело смотреть.
Посмотреть ОригиналОтветить0
AltcoinAnalystvip
· 5ч назад
Данные TVL за 4 часа упали на 63,2%, сигналы рисков в Блокчейн поставок явно видны, проведем градиентный анализ.
Посмотреть ОригиналОтветить0
TokenRationEatervip
· 5ч назад
Снова попал под удар, рано или поздно всё закончится.
Посмотреть ОригиналОтветить0
FunGibleTomvip
· 5ч назад
Кто несет эту ответственность? Аудиторская компания заплатила просто так.
Посмотреть ОригиналОтветить0
  • Закрепить