Rétrospective sur l'incident de piratage de Cetus : Les angles morts et les réflexions sur la sécurité de la Finance décentralisée
Récemment, une plateforme DEX a été victime d'une attaque de hacker, suscitant une large attention dans l'industrie. La plateforme a ensuite publié un rapport détaillé sur l'incident, mais une lecture attentive révèle un phénomène intéressant : le rapport excelle dans les détails techniques et la réponse d'urgence, mais semble réservé lorsqu'il s'agit d'expliquer les causes profondes de l'attaque.
Le rapport met en évidence l'erreur de vérification dans la fonction checked_shlw de la bibliothèque integer-mate (la portée de vérification réelle étant supérieure à celle attendue) et la qualifie de "malentendu sémantique". Bien que cette description soit techniquement défendable, elle semble intentionnellement détourner l'attention vers des facteurs externes, atténuant ainsi la responsabilité de la plateforme elle-même.
Cependant, une analyse approfondie révélera que la réussite de cette attaque nécessite de satisfaire simultanément quatre conditions : un contrôle de débordement incorrect, un décalage binaire important, des règles d'arrondi vers le haut et un manque de validation de la rationalité économique. Étonnamment, la plateforme a négligé chaque point clé.
Il est encore plus préoccupant de se demander pourquoi la plateforme permet d'entrer des chiffres astronomiques aussi déraisonnables. Pourquoi aucune alerte n'a été déclenchée lors du calcul d'un ratio d'échange absurde ? Ces questions soulignent le manque de gestion des risques et de connaissances financières de l'équipe du projet.
Cet incident a mis en évidence des problèmes qui vont bien au-delà du niveau technique. Il souligne le manque systémique de sécurité dans l'industrie de la Finance décentralisée : les équipes ayant uniquement un background technique manquent souvent de la conscience nécessaire des risques financiers.
À cet égard, nous suggérons que les équipes de projets de Finance décentralisée devraient :
Introduire des experts en gestion des risques financiers pour combler les lacunes de connaissances de l'équipe technique.
Établir un mécanisme d'audit multipartite, non seulement se concentrer sur l'audit du code, mais également accorder de l'importance à l'audit du modèle économique.
Développer un "odorat financier", simuler divers scénarios d'attaque et élaborer des mesures d'adaptation.
Restez très vigilant face aux opérations anormales.
Cela nous rappelle qu'avec le développement de l'industrie, les bugs techniques pures peuvent progressivement diminuer, mais les "bugs de conscience" dans la logique commerciale deviendront un plus grand défi. Les audits de sécurité sont certes importants, mais comment s'assurer que "la logique a des limites" nécessite que l'équipe du projet ait une compréhension et une maîtrise plus profondes de l'essence commerciale.
Le futur du domaine DeFi sera dirigé par des équipes qui non seulement maîtrisent parfaitement la technologie, mais comprennent également en profondeur la logique commerciale. Cet événement est sans aucun doute un rappel pour l'ensemble de l'industrie, nous appelant à réévaluer l'essence de la sécurité DeFi.
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
10 J'aime
Récompense
10
8
Partager
Commentaire
0/400
ImpermanentPhilosopher
· 07-04 19:09
On dit qu'il y a eu KYC, et pourtant cela arrive ?
Voir l'originalRépondre0
gaslight_gasfeez
· 07-04 15:18
Encore un projet où l'on prend les gens pour des idiots, c'est terrible.
Voir l'originalRépondre0
RugpullSurvivor
· 07-04 07:41
Encore une journée à couper les coupons.
Voir l'originalRépondre0
CryptoComedian
· 07-04 07:41
Un audit que même les chiens ne vérifient pas ose entrer sur la chaîne. Les pigeons sont morts de rire.
Voir l'originalRépondre0
TrustMeBro
· 07-04 07:35
Désolé pour les pros de la finance
Voir l'originalRépondre0
All-InQueen
· 07-04 07:26
La sécurité est toujours un problème.
Voir l'originalRépondre0
TommyTeacher
· 07-04 07:22
Tu fais encore semblant d'être un novice ici.
Voir l'originalRépondre0
SerumDegen
· 07-04 07:16
ngmi... un autre protocole se fait rekt en raison de 0 gestion des risques smh
Cetus a été attaqué par un Hacker : points aveugles de la sécurité DeFi et absence de sensibilisation à la gestion des risques financiers
Rétrospective sur l'incident de piratage de Cetus : Les angles morts et les réflexions sur la sécurité de la Finance décentralisée
Récemment, une plateforme DEX a été victime d'une attaque de hacker, suscitant une large attention dans l'industrie. La plateforme a ensuite publié un rapport détaillé sur l'incident, mais une lecture attentive révèle un phénomène intéressant : le rapport excelle dans les détails techniques et la réponse d'urgence, mais semble réservé lorsqu'il s'agit d'expliquer les causes profondes de l'attaque.
Le rapport met en évidence l'erreur de vérification dans la fonction checked_shlw de la bibliothèque integer-mate (la portée de vérification réelle étant supérieure à celle attendue) et la qualifie de "malentendu sémantique". Bien que cette description soit techniquement défendable, elle semble intentionnellement détourner l'attention vers des facteurs externes, atténuant ainsi la responsabilité de la plateforme elle-même.
Cependant, une analyse approfondie révélera que la réussite de cette attaque nécessite de satisfaire simultanément quatre conditions : un contrôle de débordement incorrect, un décalage binaire important, des règles d'arrondi vers le haut et un manque de validation de la rationalité économique. Étonnamment, la plateforme a négligé chaque point clé.
Il est encore plus préoccupant de se demander pourquoi la plateforme permet d'entrer des chiffres astronomiques aussi déraisonnables. Pourquoi aucune alerte n'a été déclenchée lors du calcul d'un ratio d'échange absurde ? Ces questions soulignent le manque de gestion des risques et de connaissances financières de l'équipe du projet.
Cet incident a mis en évidence des problèmes qui vont bien au-delà du niveau technique. Il souligne le manque systémique de sécurité dans l'industrie de la Finance décentralisée : les équipes ayant uniquement un background technique manquent souvent de la conscience nécessaire des risques financiers.
À cet égard, nous suggérons que les équipes de projets de Finance décentralisée devraient :
Cela nous rappelle qu'avec le développement de l'industrie, les bugs techniques pures peuvent progressivement diminuer, mais les "bugs de conscience" dans la logique commerciale deviendront un plus grand défi. Les audits de sécurité sont certes importants, mais comment s'assurer que "la logique a des limites" nécessite que l'équipe du projet ait une compréhension et une maîtrise plus profondes de l'essence commerciale.
Le futur du domaine DeFi sera dirigé par des équipes qui non seulement maîtrisent parfaitement la technologie, mais comprennent également en profondeur la logique commerciale. Cet événement est sans aucun doute un rappel pour l'ensemble de l'industrie, nous appelant à réévaluer l'essence de la sécurité DeFi.