Наша слепая зона аудита: будущее Web3 зависит от переосмысления безопасности | Мнение

Раскрытие информации: взгляды и мнения, выраженные здесь, принадлежат исключительно автору и не отражают взгляды и мнения редакции crypto.news.

Большую часть 2024 года мне казалось, что я живу в будущем. Google представила квантовый вычислительный чип, который может легко выполнять вычисления, которые заняли бы у традиционного компьютера больше времени, чем существует Вселенная. Автономные транспортные средства Waymo еженедельно перевозили более 150 000 человек. Модели искусственного интеллекта, такие как AlphaFold, продолжали с точностью решать сложные биологические проблемы.

Вам также может понравиться: Децентрализация кибербезопасности: государственный аудит приносит пользу индустрии web3 | Мнение

Несмотря на огромные технологические успехи в других странах, некоторые отрасли нашей отрасли чувствовали себя так, как будто они стоят на месте, особенно когда дело касается безопасности. В то время как передовые технологии трансформируют почти каждый сектор, безопасность Web3 по-прежнему удручающе нарушена.

Переход от централизованной модели Web2 к децентрализованной архитектуре Web3 значительно расширил поверхность атаки. Хотя децентрализация является основой инноваций Web3, она создала присущий ей парадокс безопасности: та же открытая, распределенная природа, которая дает пользователям свободу, также создает обширную, постоянно открытую поверхность для атак. Ежегодный объем транзакций составляет сотни миллиардов, поэтому ставки на обеспечение правильной безопасности никогда не были такими высокими.

Тем не менее, несмотря на резкий рост числа атак и миллиарды, проходящие через протоколы, наша отрасль придерживается реактивного ручного аудита как основы своей безопасности. Этот подход, который когда-то считался золотым стандартом безопасности Web3, оказался совершенно недостаточным и устаревшим. И данные подтверждают эту реальность; 90% эксплуатируемых контрактов прошли аудит.

Подобно тому, как разработка программного обеспечения для Web2 вышла далеко за рамки ручного тестирования и включила в себя ряд инструментов и методов — непрерывную интеграцию, автоматическое тестирование, мониторинг времени выполнения и т. д., — теперь и для Web3 требуется аналогичная трансформация в подходе к разработке и, в конечном итоге, в массовом развертывании. .

Уникальные проблемы Web3

Состояние практики безопасности смарт-контрактов вызывает особую тревогу, если сравнивать с уровнем риска нарушения безопасности Web3. Для этого есть три основные причины:

  1. Неизменяемость: Когда вы развертываете смарт-контракт, его код становится постоянным — неизменяемость — это основная функция, а не ошибка. Это означает, что, в отличие от приложений web2, где разработчики могут быстро исправлять уязвимости, исправление недостатков смарт-контрактов требует сложной координации всего протокола.
  2. Видимость: Эту проблему усугубляет публичный характер кода блокчейна, где потенциальные злоумышленники имеют доступ к исходному коду. Если уязвимости существуют, злоумышленники могут (и будут) их найти.
  3. Прямой контроль над активами: Самое главное, что уязвимости Web3 подвергают непосредственный риск реальным активам. В то время как атаки Web2 обычно нацелены на данные, эксплойты смарт-контрактов приводят к прямым, часто необратимым финансовым потерям.

То, что делает web3 революционным — его неизменяемость, прозрачность и прямой контроль над активами — это именно то, что требует от нас переосмысления безопасности с нуля.

Почему одних только аудитов недостаточно

Позвольте мне внести ясность: я не выступаю против аудита. Они играют важную роль в развертывании безопасных смарт-контрактов, но не должны быть нашей первой и единственной линией защиты. Когда аудит — это все, что у нас есть, активы пользователей остаются открытыми. Возьмем, к примеру, взлом Euler Finance в 2023 году; убытки превысили 200 миллионов долларов, несмотря на то, что протокол прошел десять различных проверок.

Самая фундаментальная проблема, связанная с ручным аудитом, заключается в том, что даже самые продвинутые аудиторы не могут уловить все; люди подвержены ошибкам. Смарт-контракты становятся все более сложными, и каждая новая функция увеличивает потенциальные векторы атак в геометрической прогрессии, что делает практически невозможным ручную проверку выявления каждой потенциальной слабости. Тот факт, что проект может пройти десять различных проверок и все равно быть взломанным, доказывает эту точку зрения: дело не в навыках отдельных аудиторов, а, скорее, в присущих ограничениях ручной проверки.

Аргументы в пользу проактивной безопасности

Короче говоря, зависимость нашей отрасли от аудита создала то, что я считаю безответственным статус-кво для безопасности Web3 — статус-кво, при котором проактивная защита смарт-контрактов является скорее исключением, чем правилом. Осознание того, что web3 является инновацией, а безопасность осталась в прошлом, — это именно то, что побудило меня запустить Olympix, первую для разработчиков платформу безопасности Web3, которая позволяет разработчикам защищать код во время его написания, в 2022 году.

Наша цель — автоматизировать как можно большую часть процесса аудита, в настоящее время выявляя 20–50% уязвимостей еще до того, как проект достигнет своего первого аудита. Это позволяет экспертам по безопасности сосредоточить свое время на поиске наиболее серьезных и новых уязвимостей, а не на рутинных проблемах. И это работает; Внутренний анализ показал, что только в третьем квартале 24 года можно было бы предотвратить использование ранее проверенных контрактов на сумму 60 миллионов долларов, если бы команды использовали наши инструменты. Сюда входят такие громкие хаки, как Pendle (6,5 миллионов долларов) и LIFI (600 тысяч долларов). Однако, как и аудит, такие продвинутые инструменты, как Olympix, не являются полным решением. Уникальные задачи Web3 требуют сложного, многоуровневого подхода, который сочетает в себе проактивные инструменты, ориентированные на разработчиков, с традиционными аудитами, программами вознаграждения за ошибки и мониторингом в цепочке для создания нескольких уровней защиты.

Путь вперед: от реагирования к проактивности

Взгляните на свой подход к безопасности сегодня. Опирается ли он на разовые проверки? Соответствует ли сложность ваших методов обеспечения безопасности сложности и уровню риска развернутого вами проекта? Я предполагаю, что для подавляющего большинства разрыв в безопасности остается опасно большим.

Реальность такова, что в 2025 году у нас будет все необходимое для трансформации безопасности Web3. Технология безопасного развертывания смарт-контрактов уже существует, и инструменты существуют, и Olympix является одним из них.

Я твердо верю, что будущее нашей отрасли будет определяться доверием, начиная с нашей способности защитить активы, которые нам доверяют коллеги. Да, web3 меняет мир, но он не прощает ошибок. Поскольку на кону стоят миллиарды, надежность и долговечность web3 лежат на наших плечах. Давайте активно обеспечим наше будущее.

Читать далее: Что готовит 2025 год для криптовалют и цифровых активов? | Мнение
Ченни Гринволл

Ченни Гринволл является основателем Olympix, компании, занимающейся проактивными инструментами безопасности для разработки Web3, которая обеспечила общую стоимость, заблокированную через протоколы, более 10 миллиардов долларов. Всего за несколько лет существования платформа уже используется более чем 30% разработчиков Solidity для обеспечения безопасности смарт-контрактов. До Olympix она разрабатывала критически важную инфраструктуру безопасности в JP Morgan Chase, а затем работала руководителем продукта в Security Scorecard. Она имеет степень бакалавра компьютерных наук и степень магистра инженерии безопасности Нью-Йоркского университета.

Существуют ли квантово-устойчивые криптотокены и почему они имеют значение на современных рынках?
Биткойн исчерпан: ставки финансирования выглядят пессимистично для аналитиков

Похожие посты

Пакетные услуги

  • Доставка курьеромОнлайн решениеБез залогаТолько паспорт
    Подробнее
    Заполнитель
    Кредит «На любые цели» | ПАО КБ «УБРиР»

    Сумма:

    200 000 ₽ – 5 млн. ₽

    Ставка:

    от 20% до 34,5%

    Срок кредита:

    от 6 месяцев до 10 лет

    Решение:

    до 1 часа

    ПСК:

    28,700% – 34,500%

    Уральский банк реконструкции и развития (УБРиР):
    является одним из ведущих финансовых учреждений России, предлагающим широкий спектр банковских услуг, включая кредитование физических лиц. Банк был основан в 1990 году и с тех пор завоевал доверие миллионов клиентов благодаря стабильной работе и современным решениям в сфере финансовых услуг.

    Кредит «На любые цели» от УБРиР:
    предоставляется на сумму от 200 000 до 5 000 000 рублей сроком от 6 месяцев до 10 лет с процентной ставкой от 20% до 34,5%. Это кредит без залога и поручителей, что делает его доступным и удобным для заемщиков, желающих получить средства на любые нужды без дополнительных обязательств.

    Условия кредитования:
    включают быстрое принятие решения по заявке — до 1 часа, что значительно ускоряет процесс получения средств. Залог и поручительство не требуются, что облегчает процедуру оформления, а возможность аннуитетных платежей обеспечивает равномерное распределение финансовой нагрузки на заемщика в течение всего срока кредитования.

    Опции погашения кредита:
    представляют собой широкий выбор: погашение можно осуществить бесплатно через банкоматы УБРиР, Альфа-Банка, АК Барс и ВУЗ Банка, а также через офисы УБРиР при сумме свыше 20 000 рублей. Также существуют платные варианты погашения через МТС, Евросеть, Золотую Корону и другие сервисы. Такой выбор способов делает погашение удобным и гибким для разных категорий заемщиков.

    Требования к заемщикам:
    включают возраст от 19 до 75 лет, отсутствие негативной кредитной истории, подтверждение дохода и наличие гражданства РФ. Для получения кредита необходимо предоставить документы, подтверждающие доходы, такие как справки по форме НДФЛ-2 и НДФЛ-3, а также стаж работы на последнем месте не менее 3 месяцев. Для индивидуальных предпринимателей требуется стаж не менее 12 месяцев.

    Документы для оформления кредита:
    обязательны к предоставлению. Необходимо предъявить паспорт гражданина РФ, справки о доходах, а также заполнить заявление-анкету. Это стандартный набор документов для получения кредита, который позволяет банку оценить платежеспособность заемщика и минимизировать риски.

    Процесс подачи заявки:
    осуществляется быстро и просто. Заявка может быть подана онлайн или в офисе банка. Решение принимается в течение 1 часа, что делает получение кредита максимально оперативным. Деньги можно получить на карту банка или наличными, что предоставляет заемщику дополнительную гибкость при выборе удобного способа получения средств.

    Средний рейтинг услуги Кредит «На любые цели» от УБРиР составляет 4,5 из 5 звезд, что объясняется выгодными условиями кредитования, быстрой обработкой заявок и отсутствием залога, но возможны высокие процентные ставки в зависимости от уровня дохода заемщика.

  • Материнский капиталОнлайн решениеСрочное решение
    Подробнее
    Ипотека «Готовое жилье ДОСТУПНЫЕ МЕТРЫ» | АО “АБ “РОССИЯ”

    Сумма:

    300 000 ₽ - 30 млн. ₽

    Ставка:

    от 24%

    Срок ипотеки:

    1 - 30 лет

    Первый взнос:

    от 20,01%

    ПСК:

    22,692% – 29,064 %

    Описание компании: АО «АБ РОССИЯ» является одной из ведущих российских кредитных организаций, которая более 30 лет стабильно работает на финансовом рынке, предоставляя населению и бизнесу широкий спектр банковских услуг и занимая устойчивые позиции среди системно значимых банков под контролем Центрального банка Российской Федерации.

    Актуальные тарифы: ипотека «Готовое жилье ДОСТУПНЫЕ МЕТРЫ» предусматривает сумму кредита от 300000 ₽ до 30 млн ₽, срок от 12 до 360 месяцев в зависимости от объекта недвижимости, процентную ставку от 24% годовых и полную стоимость кредита (ПСК) в диапазоне от 22,692% до 29,064%.

    Условия предоставления ипотеки: первый взнос составляет от 20,01% при зачислении заработной платы на карту банка и от 30,01% при иных условиях, в качестве залога выступает приобретаемая недвижимость, а при отсутствии страхования жизни и здоровья процентная ставка увеличивается на 1%, тогда как при приобретении дома или участка добавляется 0,5%, при подключении зарплатного проекта ставка снижается на 2%.

    Опции кредитования: ипотечная программа допускает использование материнского капитала для внесения первоначального взноса, предусматривает аннуитетный график платежей с возможностью досрочного погашения без штрафов, а также гибкие каналы внесения платежей через мобильное приложение, интернет-банк, кассы и банкоматы.

    Требования к заемщикам: минимальный возраст установлен от 21 года, а максимальный не более 70 лет на момент полного погашения кредита, допускается до двух созаемщиков, обязательным условием является российское гражданство, подтвержденный доход в рублях, официальная занятость и общий трудовой стаж от одного года, при этом испорченная кредитная история является основанием для отказа.

    Необходимые документы: для оформления ипотеки требуется паспорт гражданина Российской Федерации, СНИЛС, справка о доходах по форме банка или 2-НДФЛ, документы, подтверждающие объект недвижимости, включая договор купли-продажи или ДДУ, выписку из ЕГРН и отчет об оценке жилья, что обеспечивает прозрачность сделки и защиту интересов заемщика.

    Подача заявки: процесс оформления кредита возможен онлайн через официальный сайт банка, срок рассмотрения заявки составляет от 1 до 14 дней, одобрение действительно в течение 90 календарных дней, а удобная форма подачи позволяет клиенту заранее рассчитать условия и подготовить все необходимые документы без дополнительных комиссий.

    Средний рейтинг ипотеки: Средний рейтинг ипотеки «Готовое жилье ДОСТУПНЫЕ МЕТРЫ» АО «АБ РОССИЯ» составляет 4,3 из 5 звезд, что объясняется надежностью банка, прозрачными условиями кредитования и гибкими параметрами ипотеки, несмотря на сравнительно высокую процентную ставку.

  • Онлайн решение
    Подробнее
    Кредит «Для корпораций: проектное финансирование инвестпроектов и бизнеса» | ПАО “БАНК УРАЛСИБ”

    Сумма:

    от 100 млн. ₽

    Ставка:

    индивидуально

    ПСК:

    индивидуально

    Срок кредита:

    3 - 10 лет

    Решение:

    от 10 дней

    Описание компании: ПАО «БАНК УРАЛСИБ» является одним из крупнейших универсальных банков России, работающим более 30 лет и входящим в число системно значимых кредитных организаций: банк активно развивает корпоративное направление, предлагая проектное финансирование для бизнеса и инвестиционных проектов, обеспечивая надежность и поддержку экономики страны.

    Актуальные тарифы: сумма кредита начинается от 100 млн ₽ без верхнего лимита и зависит от проекта, срок предоставления варьируется от 3 до 10 лет, процентная ставка устанавливается индивидуально в диапазоне от 10% до 20%, полная стоимость кредита составляет от 12% до 22% и включает комиссии и страхование, а первоначальный взнос для инвестиций в активы составляет от 20% до 30%.

    Условия: кредит предоставляется исключительно для финансирования инвестиционных проектов и готового бизнеса, предусматривает обязательное открытие расчетного счета в банке, погашение осуществляется поэтапно за счет денежного потока проекта, возможен льготный период до 2–3 лет на основной долг, а также предусмотрено рефинансирование существующих инвестиционных проектов.

    Опции: банк предлагает возможность объединения нескольких кредитов при рефинансировании, допускает реструктуризацию графика платежей при изменении проекта, предоставляет кредитные каникулы до 6 месяцев при форс-мажоре, допускает досрочное погашение без комиссии после 1 года, а также предлагает корпоративные карты с кешбэком и онлайн-управление через сервис «Уралсиб-Бизнес Онлайн».

    Требования: заемщиком может быть юридическое лицо или индивидуальный предприниматель с регистрацией в регионе присутствия банка не менее 1 года, стажем деятельности от 3 лет и положительным денежным потоком, допускается участие до 3–5 созаёмщиков из группы компаний, обязательным условием является предоставление залога в виде недвижимости, оборудования, ценных бумаг или товаров в обороте, а также поручительства компаний группы или гарантий от Корпорации МСП.

    Документы: для рассмотрения заявки необходимы учредительные документы юридического лица, бизнес-план, финансовая отчетность, документы на залог, а также выписки по счетам, при этом возможно подтверждение дохода через бухгалтерскую отчетность, а идентификация представителей осуществляется онлайн через Госуслуги или биометрию.

    Подача заявки: заявка может быть подана онлайн, в офисе или по телефону, заключение договора требует визита в офис, срок рассмотрения составляет от 10 до 30 дней, решение принимается в письменной форме и действует от 3 до 6 месяцев, предусмотрено предварительное одобрение, а также участие в государственных программах поддержки малого и среднего бизнеса, сельхозпроектов и IT-направлений.

    Средний рейтинг: 4,3 звезды из 5, что объясняется высокой надежностью банка, выгодными условиями для корпоративных клиентов и положительными отзывами, при этом часть клиентов отмечает длительные сроки рассмотрения заявок, что снижает общую оценку.

Закрыть
Категории
Закрыть Моя корзина
Закрыть Список пожеланий
Закрыть Просмотренные услуги
Закрыть
Сравнить Условия (0 Вар.)
 Сравнить продукт
 Сравнить продукт
 Сравнить продукт
 Сравнить продукт
 Сравнить продукт
 Сравнить продукт
Закрыть
Категории