Cetus Protocol baru-baru ini merilis laporan pemulihan keamanan terkait serangan hacker, yang memicu pemikiran mendalam di dalam industri tentang masalah keamanan DeFi. Laporan tersebut mengungkapkan secara rinci rincian teknis dan proses tanggap darurat, tetapi sedikit kurang jelas dalam menjelaskan akar penyebab serangan.
Laporan ini memfokuskan perhatian pada pemeriksaan kesalahan fungsi checked_shlw dari pustaka integer-mate, menganggap ini sebagai masalah "kesalahpahaman semantik". Namun, penjelasan ini tampaknya menyederhanakan esensi peristiwa.
Dengan menganalisis dengan cermat jalur serangan hacker, kami menemukan bahwa penyerang perlu memanfaatkan empat kondisi secara bersamaan untuk berhasil: pemeriksaan overflow yang salah, operasi pergeseran yang besar, aturan pembulatan ke atas, dan kurangnya verifikasi kelayakan ekonomi. Yang mengejutkan, Cetus memiliki celah yang jelas di setiap tahap ini.
Kejadian ini mengungkapkan kekurangan serius tim Cetus dalam beberapa aspek berikut:
Kesadaran keamanan rantai pasokan yang lemah. Meskipun menggunakan pustaka sumber terbuka yang banyak digunakan, namun dalam mengelola aset besar, tidak dapat sepenuhnya memahami batasan keamanan pustaka tersebut dan potensi risikonya.
Kurangnya batasan input yang wajar. Membiarkan input angka astronomis yang tidak biasa, tanpa menetapkan kondisi batas yang tepat, menunjukkan kurangnya kesadaran manajemen risiko.
Kesalahpahaman tentang audit keamanan. Terlalu bergantung pada audit keamanan pihak ketiga, mengabaikan tanggung jawab sendiri terhadap keamanan sistem.
Peristiwa ini bukan hanya masalah Cetus, tetapi mencerminkan kelemahan keamanan sistemik yang umum ada di seluruh industri Keuangan Desentralisasi. Banyak tim terlalu bergantung pada pemikiran teknis murni, kurang memiliki kesadaran risiko keuangan yang diperlukan.
Untuk meningkatkan keselamatan keseluruhan proyek DeFi, disarankan untuk mengambil langkah-langkah berikut:
Mengundang pakar manajemen risiko keuangan untuk mengisi kekurangan pengetahuan tim teknis di bidang keuangan.
Membangun mekanisme audit multi-pihak, tidak hanya fokus pada audit kode, tetapi juga harus memperhatikan audit model ekonomi.
Mengembangkan "indera keuangan" tim, mensimulasikan berbagai skenario serangan yang mungkin terjadi dan menyusun langkah-langkah untuk menghadapinya.
Selalu waspada terhadap operasi yang tidak biasa, dan bangun mekanisme peringatan risiko yang efektif.
Seiring dengan perkembangan industri DeFi yang terus menerus, Bug teknis murni mungkin akan berkurang, tetapi "Bug kesadaran" dalam logika bisnis akan menjadi tantangan yang lebih besar. Proyek DeFi di masa depan tidak hanya membutuhkan kemampuan teknis yang kuat, tetapi juga tim yang memiliki pemahaman mendalam dan kemampuan pengendalian yang akurat terhadap esensi bisnis. Hanya dengan menggabungkan teknologi dan bisnis secara mendalam, kita dapat mempertahankan daya saing dan keamanan di bidang yang berkembang pesat ini.
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
26 Suka
Hadiah
26
9
Bagikan
Komentar
0/400
AllInAlice
· 07-13 15:24
Beberapa masih diperiksa, setiap hari adalah kritis.
Lihat AsliBalas0
BlockchainGriller
· 07-13 04:32
Dengan keamanan seperti ini, sebenarnya tidak lebih dapat diandalkan daripada saya memanggang sate.
Lihat AsliBalas0
GateUser-4745f9ce
· 07-11 20:38
Hacker di komunitas kita pantas kaya
Lihat AsliBalas0
ShibaOnTheRun
· 07-11 14:55
Pemeriksaan overflow selalu bermasalah, benar-benar buruk seperti ini.
Lihat AsliBalas0
MechanicalMartel
· 07-10 16:19
Apakah audit ini tidak meminta magang untuk melakukannya?
Lihat AsliBalas0
OnchainArchaeologist
· 07-10 16:11
Sepertinya Cetus sudah terlalu dicabuti.
Lihat AsliBalas0
JustHereForAirdrops
· 07-10 16:07
Apakah tidak ada yang bisa melewati audit? Hanya ini yang diupayakan untuk dicatat di blockchain.
Lihat AsliBalas0
AirdropChaser
· 07-10 16:03
Begitu terlihat, sudah jelas bahwa seseorang telah terjebak. Memelihara ikan, ya memelihara ikan.
Lihat AsliBalas0
GateUser-beba108d
· 07-10 15:59
Ya sudah, jika meluap, ya meluap. Jangan terlalu banyak memberi alasan.
Cetus kerentanan diulas Mengungkap kekurangan sistemik keamanan industri Keuangan Desentralisasi
Cetus Protocol baru-baru ini merilis laporan pemulihan keamanan terkait serangan hacker, yang memicu pemikiran mendalam di dalam industri tentang masalah keamanan DeFi. Laporan tersebut mengungkapkan secara rinci rincian teknis dan proses tanggap darurat, tetapi sedikit kurang jelas dalam menjelaskan akar penyebab serangan.
Laporan ini memfokuskan perhatian pada pemeriksaan kesalahan fungsi checked_shlw dari pustaka integer-mate, menganggap ini sebagai masalah "kesalahpahaman semantik". Namun, penjelasan ini tampaknya menyederhanakan esensi peristiwa.
Dengan menganalisis dengan cermat jalur serangan hacker, kami menemukan bahwa penyerang perlu memanfaatkan empat kondisi secara bersamaan untuk berhasil: pemeriksaan overflow yang salah, operasi pergeseran yang besar, aturan pembulatan ke atas, dan kurangnya verifikasi kelayakan ekonomi. Yang mengejutkan, Cetus memiliki celah yang jelas di setiap tahap ini.
Kejadian ini mengungkapkan kekurangan serius tim Cetus dalam beberapa aspek berikut:
Kesadaran keamanan rantai pasokan yang lemah. Meskipun menggunakan pustaka sumber terbuka yang banyak digunakan, namun dalam mengelola aset besar, tidak dapat sepenuhnya memahami batasan keamanan pustaka tersebut dan potensi risikonya.
Kurangnya batasan input yang wajar. Membiarkan input angka astronomis yang tidak biasa, tanpa menetapkan kondisi batas yang tepat, menunjukkan kurangnya kesadaran manajemen risiko.
Kesalahpahaman tentang audit keamanan. Terlalu bergantung pada audit keamanan pihak ketiga, mengabaikan tanggung jawab sendiri terhadap keamanan sistem.
Peristiwa ini bukan hanya masalah Cetus, tetapi mencerminkan kelemahan keamanan sistemik yang umum ada di seluruh industri Keuangan Desentralisasi. Banyak tim terlalu bergantung pada pemikiran teknis murni, kurang memiliki kesadaran risiko keuangan yang diperlukan.
Untuk meningkatkan keselamatan keseluruhan proyek DeFi, disarankan untuk mengambil langkah-langkah berikut:
Seiring dengan perkembangan industri DeFi yang terus menerus, Bug teknis murni mungkin akan berkurang, tetapi "Bug kesadaran" dalam logika bisnis akan menjadi tantangan yang lebih besar. Proyek DeFi di masa depan tidak hanya membutuhkan kemampuan teknis yang kuat, tetapi juga tim yang memiliki pemahaman mendalam dan kemampuan pengendalian yang akurat terhadap esensi bisnis. Hanya dengan menggabungkan teknologi dan bisnis secara mendalam, kita dapat mempertahankan daya saing dan keamanan di bidang yang berkembang pesat ini.