Cetusハッカー事件復盤:安全漏洞暴露分散型金融プロジェクトのシステム的短板

robot
概要作成中

Cetusプロトコルは最近、ハッカーによる攻撃に関するセキュリティレビュー報告書を発表し、業界内で広くフォローされました。この報告書は、技術的な詳細と緊急対応プロセスを詳しく開示しており、教科書レベルと言えます。しかし、攻撃の根源を説明する際、報告書は重要な点を避けているように見えます。

報告は主にinteger-mateライブラリのchecked_shlw関数のチェックエラーに焦点を当て、それを「意味の誤解」と定義しています。この表現は技術的には正しいですが、外部に責任を転嫁し、Cetusをこの技術的欠陥の被害者として描いているようです。

しかし、詳細に分析した結果、ハッカー攻撃の成功には複数の条件が同時に満たされる必要があることがわかりました:誤ったオーバーフロー検査、大幅なシフト演算、切り上げルール、そして経済的合理性の検証が欠如しています。驚くべきことに、Cetusはすべての段階で明らかな欠陥が存在しています。

例えば、システムは2^200のような天文学的な数字をユーザー入力として受け入れ、極めて危険な大幅なビットシフト演算を行い、外部ライブラリのチェックメカニズムに完全に依存しました。最も致命的なのは、システムが不合理な交換比率を計算した際に、経済的常識に基づくチェックがまったくなく、直接実行されたことです。

この事件はCetusチームに複数の面で不足があることを明らかにしました:

  1. サプライチェーンのセキュリティ意識が薄弱:オープンソースで広く使用されているライブラリを使用しているが、そのセキュリティ境界を十分に理解しておらず、適切な代替案も準備されていない。

  2. 金融リスク管理の人材不足:不合理な天文学的数字の入力を許可し、チームが金融の直感を持ったリスク管理能力に欠けていることを示しています。

  3. セキュリティ監査への過度な依存:監査会社にセキュリティ責任を委託し、自身のセキュリティにおける主体的責任を無視している。

このケースは、DeFi業界に一般的に存在するシステム的なセキュリティの欠陥を明らかにしています:純粋な技術的背景を持つチームは、基本的な金融リスク意識を欠いていることが多いです。

これらの課題に対処するために、DeFiプロジェクトチームは次のことを行うべきです:

  • 金融リスク管理の専門家を導入し、技術チームの知識の盲点を補う。
  • 多方面の監査レビュー機構を構築し、コード監査だけでなく、経済モデルの監査も重視する。
  • "金融嗅覚"を養い、さまざまな攻撃シナリオをシミュレーションし、それに応じた対策を策定し、異常な操作に対して高い警戒を保つ。

業界の発展に伴い、単純なコードレベルの技術的な脆弱性は徐々に減少していくが、境界が不明確で責任があいまいなビジネスロジックの"意識的脆弱性"が最大の課題となる。監査会社はコードにバグがないことを確認することしかできないが、"ロジックに境界がある"ことを実現するには、プロジェクトチームがビジネスの本質をより深く理解し、把握する能力が必要である。

未来、DeFi業界の成功は、コード技術に精通し、ビジネスロジックを深く理解しているチームに属するでしょう。

原文表示
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • 報酬
  • 9
  • 共有
コメント
0/400
OnchainDetectivevip
· 07-08 00:44
ちぇっ、また失敗した。
原文表示返信0
BearMarketSurvivorvip
· 07-07 16:37
また一つの補給線が切断された前線拠点、市場が私たちに教えてくれた古い教訓。
原文表示返信0
probably_nothing_anonvip
· 07-06 09:53
遊びは遊び、騒ぎは騒ぎ、監査を忘れないでね〜
原文表示返信0
TokenDustCollectorvip
· 07-06 01:24
また一つの死に方が暴力的に打たれた
原文表示返信0
MetaDreamervip
· 07-06 01:22
防ぎ続けていたのに、やはり穴が多すぎる。
原文表示返信0
PriceOracleFairyvip
· 07-06 01:21
ngmi... 別のプロトコルがオラクルゲーム理論の失敗によりゼロにスピードランしている smh
原文表示返信0
HackerWhoCaresvip
· 07-06 01:15
また表向きの努力の典型です。
原文表示返信0
defi_detectivevip
· 07-06 01:15
つまり、面子工事には何の意味があるのか。
原文表示返信0
SchroedingersFrontrunvip
· 07-06 01:08
暗号資産取引をして守門員になった
原文表示返信0
もっと見る
  • ピン
いつでもどこでも暗号資産取引
qrCode
スキャンしてGateアプリをダウンロード
コミュニティ
日本語
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)