Cetus Hacker olayı değerlendirmesi: Güvenlik açığı DeFi projelerinin sistematik zayıflıklarını ortaya çıkardı

robot
Abstract generation in progress

Cetus protokolü son zamanlarda bir hacker saldırısı güvenlik raporu yayınladı ve bu durum sektörde geniş bir takip et oluşturdu. Rapor, teknik detaylar ve acil durum yanıt sürecini ayrıntılı bir şekilde ortaya koyuyor, gerçekten de ders kitabı seviyesinde. Ancak, saldırının kökenini açıklarken, rapor önemli noktaları atlamış gibi görünüyor.

Rapor, integer-mate kütüphanesindeki checked_shlw fonksiyonunun kontrol hatalarına odaklanmakta ve bunları "anlam yanılması" olarak nitelendirmektedir. Bu anlatım teknik olarak doğru olsa da, dışarıya sorumluluğu devretmekte ve Cetus'u bu teknik kusurun kurbanı olarak tasvir etmektedir.

Ancak, derinlemesine bir analiz yapıldığında, hacker saldırısının başarılı olabilmesi için birden fazla koşulun aynı anda sağlanması gerektiği ortaya çıkmaktadır: Hatalı taşma kontrolü, büyük bit kaydırma işlemleri, yukarı yuvarlama kuralları ve ekonomik mantık doğrulaması eksikliği. Şaşırtıcı bir şekilde, Cetus her aşamada belirgin boşluklar barındırmaktadır.

Örneğin, sistem kullanıcı girişi olarak 2^200 gibi astronomik sayıları kabul etti ve son derece tehlikeli büyük kaydırma işlemleri gerçekleştirdi, tamamen dış kütüphanelerin kontrol mekanizmasına güvendi. En ölümcül olanı, sistemin absürt bir değişim oranı hesapladığında, hiçbir ekonomik mantık kontrolü olmadan doğrudan uygulamasıdır.

Bu olay, Cetus ekibinin birçok alanda yetersizliklerini ortaya koydu:

  1. Tedarik zinciri güvenliği bilinci zayıf: Açık kaynaklı ve yaygın olarak kullanılan kütüphaneler kullanılmasına rağmen, güvenlik sınırlarını tam olarak anlamadılar ve uygun bir yedek plan hazırlamadılar.

  2. Finansal risk yönetimi yeteneği olan personelin eksikliği: Mantıksız astronomik rakamların girmesine izin vererek, ekibin finansal sezgiye sahip risk yönetim yeteneğinden yoksun olduğunu gösteriyor.

  3. Güvenlik denetimine aşırı bağımlılık: Güvenlik sorumluluğunu denetim şirketlerine devretmek, kendi güvenlik konusundaki ana sorumluluğunu göz ardı etmektedir.

Bu örnek, DeFi sektöründe yaygın olan sistemik güvenlik zayıflığını ortaya koyuyor: tamamen teknik bir geçmişe sahip ekipler genellikle temel finansal risk farkındalığından yoksundur.

Bu zorluklarla başa çıkmak için DeFi proje ekipleri şunları yapmalıdır:

  • Finansal risk yönetimi uzmanlarını dahil ederek, teknik ekibin bilgi boşluklarını kapatmak.
  • Çok taraflı denetim mekanizması kurmak, sadece kod denetimine değil, aynı zamanda ekonomik model denetimine de önem vermek gerekir.
  • "Finans kokusu" geliştirin, çeşitli saldırı senaryolarını simüle edin ve buna uygun karşı tedbirler oluşturun, anormal işlemlere karşı yüksek bir dikkat gösterin.

Sektörün gelişimiyle birlikte, yalnızca kod düzeyindeki teknik açıklar giderek azalacak, ancak belirsiz sınırlar ve bulanık sorumluluklarla ilgili iş mantığındaki "bilinç açıkları" en büyük zorluk haline gelecektir. Denetim firmaları yalnızca kodun hatasız olduğunu garanti edebilir, ancak "mantığın sınırları olması" nasıl sağlanır, bunun için proje ekibinin işin özüne daha derin bir anlayış ve kontrol yeteneğine sahip olması gerekmektedir.

Gelecekte, DeFi sektöründeki başarı, hem kodlama teknolojisinde uzmanlaşmış hem de iş mantığını derinlemesine anlayan ekiplerin olacaktır.

View Original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Reward
  • 9
  • Share
Comment
0/400
OnchainDetectivevip
· 07-08 00:44
Tsk tsk, yine kaza yaptık.
View OriginalReply0
BearMarketSurvivorvip
· 07-07 16:37
Bir başka ikmal hattı kesilen cephe karargahı, piyasa bize eski dersi öğretti.
View OriginalReply0
probably_nothing_anonvip
· 07-06 09:53
Oyun oynamak oyun, eğlenmek eğlence, ama denetimi unutmayın~
View OriginalReply0
TokenDustCollectorvip
· 07-06 01:24
Bir başka dövülen ölüm şekli
View OriginalReply0
MetaDreamervip
· 07-06 01:22
Günlerce önlem aldım, ama hâlâ çok fazla delik var.
View OriginalReply0
PriceOracleFairyvip
· 07-06 01:21
ngmi... başka bir protokol, oracle oyun teorisi hatası nedeniyle sıfıra hızla iniyor smh
View OriginalReply0
HackerWhoCaresvip
· 07-06 01:15
Yine yüzeysel işlerin tipik bir örneği.
View OriginalReply0
defi_detectivevip
· 07-06 01:15
Peki, yüzeysel projelerin ne faydası var?
View OriginalReply0
SchroedingersFrontrunvip
· 07-06 01:08
Kripto Para Trade kripto para bekçisi oldu
View OriginalReply0
View More
Trade Crypto Anywhere Anytime
qrCode
Scan to download Gate app
Community
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)