Наша слепая зона аудита: будущее Web3 зависит от переосмысления безопасности | Мнение

Раскрытие информации: взгляды и мнения, выраженные здесь, принадлежат исключительно автору и не отражают взгляды и мнения редакции crypto.news.

Большую часть 2024 года мне казалось, что я живу в будущем. Google представила квантовый вычислительный чип, который может легко выполнять вычисления, которые заняли бы у традиционного компьютера больше времени, чем существует Вселенная. Автономные транспортные средства Waymo еженедельно перевозили более 150 000 человек. Модели искусственного интеллекта, такие как AlphaFold, продолжали с точностью решать сложные биологические проблемы.

Вам также может понравиться: Децентрализация кибербезопасности: государственный аудит приносит пользу индустрии web3 | Мнение

Несмотря на огромные технологические успехи в других странах, некоторые отрасли нашей отрасли чувствовали себя так, как будто они стоят на месте, особенно когда дело касается безопасности. В то время как передовые технологии трансформируют почти каждый сектор, безопасность Web3 по-прежнему удручающе нарушена.

Переход от централизованной модели Web2 к децентрализованной архитектуре Web3 значительно расширил поверхность атаки. Хотя децентрализация является основой инноваций Web3, она создала присущий ей парадокс безопасности: та же открытая, распределенная природа, которая дает пользователям свободу, также создает обширную, постоянно открытую поверхность для атак. Ежегодный объем транзакций составляет сотни миллиардов, поэтому ставки на обеспечение правильной безопасности никогда не были такими высокими.

Тем не менее, несмотря на резкий рост числа атак и миллиарды, проходящие через протоколы, наша отрасль придерживается реактивного ручного аудита как основы своей безопасности. Этот подход, который когда-то считался золотым стандартом безопасности Web3, оказался совершенно недостаточным и устаревшим. И данные подтверждают эту реальность; 90% эксплуатируемых контрактов прошли аудит.

Подобно тому, как разработка программного обеспечения для Web2 вышла далеко за рамки ручного тестирования и включила в себя ряд инструментов и методов — непрерывную интеграцию, автоматическое тестирование, мониторинг времени выполнения и т. д., — теперь и для Web3 требуется аналогичная трансформация в подходе к разработке и, в конечном итоге, в массовом развертывании. .

Уникальные проблемы Web3

Состояние практики безопасности смарт-контрактов вызывает особую тревогу, если сравнивать с уровнем риска нарушения безопасности Web3. Для этого есть три основные причины:

  1. Неизменяемость: Когда вы развертываете смарт-контракт, его код становится постоянным — неизменяемость — это основная функция, а не ошибка. Это означает, что, в отличие от приложений web2, где разработчики могут быстро исправлять уязвимости, исправление недостатков смарт-контрактов требует сложной координации всего протокола.
  2. Видимость: Эту проблему усугубляет публичный характер кода блокчейна, где потенциальные злоумышленники имеют доступ к исходному коду. Если уязвимости существуют, злоумышленники могут (и будут) их найти.
  3. Прямой контроль над активами: Самое главное, что уязвимости Web3 подвергают непосредственный риск реальным активам. В то время как атаки Web2 обычно нацелены на данные, эксплойты смарт-контрактов приводят к прямым, часто необратимым финансовым потерям.

То, что делает web3 революционным — его неизменяемость, прозрачность и прямой контроль над активами — это именно то, что требует от нас переосмысления безопасности с нуля.

Почему одних только аудитов недостаточно

Позвольте мне внести ясность: я не выступаю против аудита. Они играют важную роль в развертывании безопасных смарт-контрактов, но не должны быть нашей первой и единственной линией защиты. Когда аудит — это все, что у нас есть, активы пользователей остаются открытыми. Возьмем, к примеру, взлом Euler Finance в 2023 году; убытки превысили 200 миллионов долларов, несмотря на то, что протокол прошел десять различных проверок.

Самая фундаментальная проблема, связанная с ручным аудитом, заключается в том, что даже самые продвинутые аудиторы не могут уловить все; люди подвержены ошибкам. Смарт-контракты становятся все более сложными, и каждая новая функция увеличивает потенциальные векторы атак в геометрической прогрессии, что делает практически невозможным ручную проверку выявления каждой потенциальной слабости. Тот факт, что проект может пройти десять различных проверок и все равно быть взломанным, доказывает эту точку зрения: дело не в навыках отдельных аудиторов, а, скорее, в присущих ограничениях ручной проверки.

Аргументы в пользу проактивной безопасности

Короче говоря, зависимость нашей отрасли от аудита создала то, что я считаю безответственным статус-кво для безопасности Web3 — статус-кво, при котором проактивная защита смарт-контрактов является скорее исключением, чем правилом. Осознание того, что web3 является инновацией, а безопасность осталась в прошлом, — это именно то, что побудило меня запустить Olympix, первую для разработчиков платформу безопасности Web3, которая позволяет разработчикам защищать код во время его написания, в 2022 году.

Наша цель — автоматизировать как можно большую часть процесса аудита, в настоящее время выявляя 20–50% уязвимостей еще до того, как проект достигнет своего первого аудита. Это позволяет экспертам по безопасности сосредоточить свое время на поиске наиболее серьезных и новых уязвимостей, а не на рутинных проблемах. И это работает; Внутренний анализ показал, что только в третьем квартале 24 года можно было бы предотвратить использование ранее проверенных контрактов на сумму 60 миллионов долларов, если бы команды использовали наши инструменты. Сюда входят такие громкие хаки, как Pendle (6,5 миллионов долларов) и LIFI (600 тысяч долларов). Однако, как и аудит, такие продвинутые инструменты, как Olympix, не являются полным решением. Уникальные задачи Web3 требуют сложного, многоуровневого подхода, который сочетает в себе проактивные инструменты, ориентированные на разработчиков, с традиционными аудитами, программами вознаграждения за ошибки и мониторингом в цепочке для создания нескольких уровней защиты.

Путь вперед: от реагирования к проактивности

Взгляните на свой подход к безопасности сегодня. Опирается ли он на разовые проверки? Соответствует ли сложность ваших методов обеспечения безопасности сложности и уровню риска развернутого вами проекта? Я предполагаю, что для подавляющего большинства разрыв в безопасности остается опасно большим.

Реальность такова, что в 2025 году у нас будет все необходимое для трансформации безопасности Web3. Технология безопасного развертывания смарт-контрактов уже существует, и инструменты существуют, и Olympix является одним из них.

Я твердо верю, что будущее нашей отрасли будет определяться доверием, начиная с нашей способности защитить активы, которые нам доверяют коллеги. Да, web3 меняет мир, но он не прощает ошибок. Поскольку на кону стоят миллиарды, надежность и долговечность web3 лежат на наших плечах. Давайте активно обеспечим наше будущее.

Читать далее: Что готовит 2025 год для криптовалют и цифровых активов? | Мнение
Ченни Гринволл

Ченни Гринволл является основателем Olympix, компании, занимающейся проактивными инструментами безопасности для разработки Web3, которая обеспечила общую стоимость, заблокированную через протоколы, более 10 миллиардов долларов. Всего за несколько лет существования платформа уже используется более чем 30% разработчиков Solidity для обеспечения безопасности смарт-контрактов. До Olympix она разрабатывала критически важную инфраструктуру безопасности в JP Morgan Chase, а затем работала руководителем продукта в Security Scorecard. Она имеет степень бакалавра компьютерных наук и степень магистра инженерии безопасности Нью-Йоркского университета.

Существуют ли квантово-устойчивые криптотокены и почему они имеют значение на современных рынках?
Биткойн исчерпан: ставки финансирования выглядят пессимистично для аналитиков

Похожие посты

Пакетные услуги

  • Без справокБонусная программаДоставка курьером
    Подробнее
    Кредитная карта «Можно больше» | ПАО “Московский Кредитный Банк”

    Обслуживание:

    Обслуживание 0 ₽ за первый год

    Льготный период:

    123 дня

    Лимит:

    до 1 000 000 ₽

    ПСК:

    47,615%

    Cash Back:

    до 30%

    Описание компании: Московский Кредитный Банк является одним из ведущих финансовых учреждений в России, предоставляя широкий спектр услуг физическим и юридическим лицам. Основное направление деятельности включает кредитование, расчетно-кассовое обслуживание, инвестиционные и депозитные программы. Банк стабильно входит в число крупнейших по активам и обладает высокой надежностью благодаря строгому государственному регулированию и проверенной системе управления рисками.

    Актуальные тарифы: Кредитная карта «Можно больше» предлагает лимит до 1 000 000 рублей, льготный период до 123 дней и процентную ставку в размере 49,5% годовых. Комиссия за обслуживание в первый год отсутствует, начиная со второго года плата составляет до 499 рублей в зависимости от объема совершенных операций. Снятие наличных возможно без комиссии до 400 000 рублей в банкоматах банка, для сумм свыше этого значения взимается комиссия 4,9%, но не менее 490 рублей.

    Условия: Карта подходит для оплаты товаров, услуг, а также для получения кэшбэка до 30% за покупки у партнеров. Льготный период распространяется на безналичные операции, включая оплату мобильной связи, интернета и коммунальных услуг через «МКБ Онлайн». Для восстановления льготного периода требуется полное погашение задолженности за отчетный период. При этом карта поддерживает бесконтактную оплату и технологии 3D Secure для безопасных онлайн-платежей.

    Опции: Клиентам предоставляется возможность выбрать до трех категорий повышенного начисления кэшбэка, где ставки составляют 5% от суммы покупок. Программа лояльности «МКБ Бонус» позволяет накапливать баллы и обменивать их на рубли, курс составляет 1 балл = 1 рубль. Максимальный ежемесячный возврат по кэшбэку составляет 3 000 баллов, что делает карту выгодным инструментом для частых покупок.

    Требования: Кредитная карта доступна для граждан России в возрасте от 18 до 70 лет с постоянной регистрацией в регионе обращения. Стаж работы на последнем месте должен быть не менее 3 месяцев. Ключевыми условиями являются стабильный доход и возможность подтвердить его официальными документами, соответствующими требованиям банка.

    Документы: Для подачи заявки потребуются паспорт гражданина РФ и заполненная анкета-заявление. Дополнительно могут быть предоставлены справки 2-НДФЛ, 3-НДФЛ, справка по форме банка или документы из пенсионного фонда. Эти документы позволят оценить платежеспособность и подтвердить соответствие клиента установленным требованиям.

    Подача заявки: Заявку можно подать онлайн через официальный сайт банка или лично в любом из отделений Московского Кредитного Банка. Рассмотрение занимает до двух рабочих дней, после чего клиент получает решение. При одобрении карта может быть выдана сразу в офисе банка или доставлена курьером.

    Средний рейтинг: Кредитная карта «Можно больше» от Московского Кредитного Банка получила оценку 4,6 из 5 за удобные условия, высокие лимиты и программу лояльности, однако клиенты отмечают высокую ставку на снятие наличных.

  • Онлайн решениеБез справокБез залогаТолько паспорт
    Подробнее
    Кредит «Льготный — На коммуникации и ремонт жилья в сельской местности» | АО «Россельхозбанк»

    Сумма:

    30 000 ₽ - 700 000 ₽

    Ставка:

    3,25% - 33,00%

    ПСК:

    3,875 - 38,410%

    Срок кредита:

    1 мес - 5 лет

    Решение:

    до 5 рабочих дней

    Описание компании: АО «Россельхозбанк» – государственный финансовый институт, созданный для поддержки сельского хозяйства, фермерства и развития сельских территорий, обеспечивающий доступ к кредитным продуктам, субсидированным программам и финансовым услугам для граждан и предприятий аграрного сектора.

    Актуальные тарифы: Кредит «Льготный на коммуникации и ремонт жилья в сельской местности» предоставляется на сумму от 30 000 ₽ до 700 000 ₽ в зависимости от региона, со сроком от 1 месяца до 5 лет и процентной ставкой от 3,25% годовых при страховании или от 5% без страхования, при этом решение по заявке принимается в течение 5 рабочих дней.

    Условия кредитования: Программа ориентирована на жителей сельских территорий, желающих провести ремонт жилья или подключить инженерные коммуникации, кредит является целевым и беззалоговым, предусматривает аннуитетные платежи, отсутствие первоначального взноса и возможность досрочного погашения без штрафов или комиссий.

    Опции для клиентов: Клиент может оформить автоплатеж без комиссии, воспользоваться личным кабинетом или мобильным приложением для управления кредитом, а также получить уведомления о статусе заявки через SMS или интернет-банк, что делает процесс обслуживания простым и прозрачным.

    Требования к заемщику: Минимальный возраст составляет 23 года, а максимальный на момент полного погашения — 75 лет, гражданство должно быть российским, регистрация постоянной, трудовой стаж на последнем месте — не менее 3 месяцев, допускаются созаемщики (до двух человек), а максимальный уровень долговой нагрузки — не более 50% от совокупного дохода.

    Необходимые документы: Для оформления кредита требуется паспорт гражданина РФ, справка о доходах по форме банка, выписка по счету или сведения из портала «Госуслуги», а также документы, подтверждающие регистрацию и официальное трудоустройство, при этом пенсионеры могут предоставить только паспорт и подтверждение пенсии.

    Подача заявки: Оформление возможно онлайн через сайт банка, по телефону или лично в офисе, при этом окончательное подписание договора осуществляется в отделении после проверки документов, срок рассмотрения заявки не превышает 5 рабочих дней, а предварительное одобрение действует в течение 30 календарных дней.

    Дополнительные преимущества: Заемщик получает доступ к программам государственной поддержки, включая Постановление №1514, регулирующее субсидирование ставок для сельских территорий, а также возможность воспользоваться кредитными каникулами до 6 месяцев при снижении дохода более чем на 30%.

    Средний рейтинг услуги: Средний рейтинг услуги и компании составляет 4,8 из 5 звезд, что объясняется устойчивой репутацией АО «Россельхозбанк», прозрачными условиями кредитования, высокой надежностью и позитивными отзывами клиентов о доступности и удобстве программы «Льготный на коммуникации и ремонт жилья в сельской местности».

  • Онлайн решение
    Подробнее
    Кредит «МБ Авто — Кредит на приобретение нового автомобиля под его залог» | АКБ «Энергобанк» (АО)

    Сумма:

    1 млн. ₽ - 30 млн. ₽

    Ставка:

    индивидуально

    ПСК:

    индивидуально

    Срок кредита:

    12 - 36 месяцев

    Решение:

    до 5 дней

    Описание компании: АКБ «Энергобанк» (АО) является устойчивым региональным банком, который успешно работает на российском финансовом рынке более двух десятилетий: деятельность направлена на поддержку предпринимателей, развитие кредитных программ и внедрение современных технологий обслуживания.

    Актуальные тарифы: кредит «МБ Авто» предоставляется на сумму от 1 000 000 до 30 000 000 ₽, сроком от 12 до 36 месяцев, с фиксированной процентной ставкой и обязательным первоначальным взносом от 30 %: условия рассчитаны на приобретение нового автомобиля с использованием его в качестве залога.

    Условия: кредит предусматривает обязательное страхование КАСКО, добровольное страхование жизни, ежемесячное погашение по дифференцированному графику и возможность досрочного закрытия без комиссии при уведомлении за 90 дней: решение принимается в течение 5 дней на основании предоставленных документов.

    Опции: заемщик получает доступ к личному кабинету и мобильному приложению для управления кредитом, круглосуточной поддержке и возможности реструктуризации графика платежей по согласованию: кредитные каникулы предоставляются в соответствии с федеральным законодательством.

    Требования: возраст заемщика должен составлять от 21 до 60 лет, обязательна постоянная регистрация в регионе присутствия банка и наличие официального дохода в рублях: требуется поручительство и допускается один созаёмщик, чаще всего супруг или участник бизнеса с долей более 20 %.

    Документы: для оформления кредита необходимы заявление-анкета, учредительные документы, бухгалтерский баланс, отчет о прибылях и убытках, а также расшифровки: подтверждение дохода осуществляется через финансовые документы бизнеса.

    Подача заявки: заявка может быть подана онлайн или в офисе, однако заключение договора требует визита в отделение: срок рассмотрения составляет до 5 дней, предварительное одобрение возможно по базовому пакету документов, а решение действует в течение 30 дней.

    Средний рейтинг: 4,3 из 5 звезд, что объясняется надежностью банка, прозрачными условиями кредитования и положительными отзывами клиентов, при этом часть оценок снижается из-за ограниченного набора программ лояльности.

Закрыть
Категории
Закрыть Моя корзина
Закрыть Список пожеланий
Закрыть Просмотренные услуги
Закрыть
Сравнить Условия (0 Вар.)
 Сравнить продукт
 Сравнить продукт
 Сравнить продукт
 Сравнить продукт
 Сравнить продукт
 Сравнить продукт
Закрыть
Категории