Аудит блокчейна: шаги для обеспечения безопасности сети

Block-chain 24Опубликовано 2022-08-31Обновлено 2022-08-31

Введение

Чтобы фирмы, работающие с блокчейнами, могли проверить свои внутренние протоколы безопасности, они должны пройти тщательный аудит. Вот краткое изложение того, как проходит процесс.

Чтобы фирмы, работающие с блокчейнами, могли проверить свои внутренние протоколы безопасности, они должны пройти тщательный аудит. Вот краткое изложение того, как проходит процесс.

За последние несколько лет платформы блокчейна оказались в центре большинства технических дискуссий по всему миру. Это связано с тем, что данная технология не только лежит в основе почти всех существующих сегодня криптовалют, но также поддерживает ряд независимых приложений. В связи с этим использование блокчейна проникло во множество новых секторов, включая банковское дело, финансы, управление логистикой поставок, здравоохранение и игры.

В результате этой растущей популярности приобрело особую значимость все, что касается аудита блокчейна. И это правильно. Хотя блокчейны позволяют осуществлять децентрализованные одноранговые транзакции между отдельными лицами и компаниями, они не застрахованы от проблем взлома и проникновения третьих лиц.

Всего несколько месяцев назад злоумышленники смогли взломать блокчейн-платформу Ronin Network, ориентированную на игры, и в конечном итоге украсть более 600 миллионов долларов. Точно так же в конце прошлого года платформа Poly Network на основе блокчейна стала жертвой хакерской уловки, в результате которой экосистема потеряла пользовательские активы на сумму более 600 миллионов долларов. Существует несколько общих проблем безопасности, связанных с текущими сетями блокчейна.

Проблемы безопасности блокчейна

Несмотря на то, что технология блокчейн известна своим высоким уровнем безопасности и конфиденциальности, было довольно много случаев, когда сети содержали лазейки и уязвимости, связанные с небезопасной интеграцией и взаимодействием со сторонними приложениями и серверами.

Также было обнаружено, что некоторые блокчейны страдают от функциональных проблем, включая уязвимости в их собственных смарт-контрактах. На данный момент иногда смарт-контракты — фрагменты самоисполняемого кода, которые запускаются автоматически при выполнении предопределенных условий — имеют определенные ошибки, которые делают платформу уязвимой для хакеров.

Наконец, на некоторых платформах работают приложения, которые не прошли необходимую оценку безопасности, что делает их потенциальными точками отказа, которые могут поставить под угрозу безопасность всей сети на более позднем этапе. Несмотря на эти вопиющие проблемы, многие блокчейн-системы еще не прошли серьезную проверку безопасности или независимый аудит безопасности.

Как проводятся аудиты безопасности блокчейна?

Несмотря на то, что за последние годы на рынке появилось несколько автоматизированных протоколов аудита, они не так эффективны, как эксперты по безопасности, вручную использующие имеющиеся в их распоряжении инструменты для проведения подробного аудита сети блокчейна.

Каждая строка кода, содержащаяся в смарт-контрактах системы, может быть должным образом проверена и протестирована с помощью программы статического анализа. Ниже перечислены ключевые шаги, связанные с процессом аудита блокчейна.

Установка цели аудита

Нет ничего хуже, чем опрометчивый аудит безопасности блокчейна, поскольку он может не только привести к путанице в отношении внутренней работы проекта, но и отнять много времени и ресурсов. Поэтому, чтобы не застрять с отсутствием четкого направления, лучше всего, если компании четко обозначат, чего они хотят достичь с помощью своего аудита.

Как следует из названия, аудит безопасности предназначен для выявления ключевых рисков, потенциально влияющих на систему, сеть или технологический стек. На этом этапе процесса разработчики обычно сужают свои цели, определяя, какую именно область своей платформы они хотели бы оценить с наибольшей строгостью.

Мало того, для аудитора, а также для рассматриваемой компании лучше всего наметить четкий план действий, которому необходимо следовать в течение всей операции. Это может помочь предотвратить ошибку при оценке безопасности и обеспечить наилучший возможный результат процесса.

Определение ключевых компонентов экосистемы блокчейна

После того, как основные цели аудита определены, следующим шагом обычно является определение ключевых компонентов блокчейна, а также его различных каналов потока данных. На этом этапе аудиторские группы тщательно анализируют собственную технологическую архитектуру платформы и связанные с ней варианты использования.

Принимая участие в любом анализе смарт-контрактов, аудиторы сначала анализируют текущую версию исходного кода системы, чтобы обеспечить высокую степень прозрачности на последних этапах контрольного следа. Этот шаг также позволяет аналитикам различать версии кода, которые ранее были проверены, по сравнению с любыми новыми изменениями, которые могли быть внесены в него с момента начала процесса.

Изолирование ключевых проблем

Не секрет, что сети блокчейнов состоят из нод и интерфейсов прикладного программирования (API), соединенных друг с другом с помощью частных и общедоступных сетей. Поскольку эти организации отвечают за передачу данных и другие основные транзакции в сети, аудиторы, как правило, изучают их очень подробно, проводя различные тесты, чтобы убедиться, что нигде в их структурах нет цифровых утечек.

Моделирование угроз

Моделирование угроз является одним из наиболее важных аспектов тщательной оценки безопасности блокчейна. В базовом смысле моделирование угроз позволяет более легко и точно обнаруживать потенциальные проблемы, такие как подделка и фальсификация данных. Это также может помочь в изоляции любых потенциальных атак типа «отказ в обслуживании», а также в выявлении любых возможностей манипулирования данными, которые могут существовать.

Решение поставленных задач

После тщательного анализа всех потенциальных угроз, связанных с конкретной сетью блокчейнов, аудиторы обычно используют определенные методы белого (а-ля этического) взлома для использования выявленных уязвимостей. Это делается для того, чтобы оценить их серьезность и потенциальное долгосрочное воздействие на систему. Наконец, аудиторы предлагают меры по исправлению, которые разработчики могут использовать для лучшей защиты своих систем от любых потенциальных угроз.

Аудит блокчейна является обязательным в сегодняшней экономической ситуации

Как упоминалось ранее, большинство аудитов блокчейнов начинаются с анализа базовой архитектуры платформы, чтобы выявить и устранить возможные нарушения безопасности из самого первоначального проекта. После этого проводится обзор используемой технологии и структуры ее управления. Наконец, аудиторы стремятся выявить проблемы, связанные со смарт-контактами и приложениями, и изучить API-интерфейсы и SDK, связанные с блокчейном. После завершения всех этих шагов компании присваивается рейтинг безопасности, сигнализирующий о ее готовности к выходу на рынок.

Аудит безопасности блокчейна имеет большое значение для любого проекта, поскольку он помогает выявлять и устранять лазейки в безопасности и неисправные уязвимости, которые могут преследовать проект на более позднем этапе его жизненного цикла.

Похожее

Отскок на рынке акций полупроводников: это конец технической коррекции или разворот тренда?

Резкое падение акций полупроводниковых компаний на корейском рынке 23 июня и последующий отскок 24 июня поставили перед инвесторами ключевой вопрос: является ли это коррекцией после перегрева или началом разворота тренда? В центре внимания — динамика спроса на память HBM для ИИ-систем. Прошлогодний бум инфраструктуры ИИ привёл к высокой концентрации сделок и завышенным ожиданиям. Отскок акций Samsung, частично обусловленный ожиданиями высокой доходности для акционеров, выглядит скорее технической коррекцией позиций, чем подтверждением новой восходящей динамики. Ключевым тестом станут отчётность и прогнозы компаний, в первую очередь Micron, которая выступит 24 июня. Инвесторы будут оценивать не столько прошлые результаты, а способность сохранять ценовое преимущество на рынке HBM, видимость заказов и перспективы маржинальности. Если Micron подтвердит сохранение дефицита и повысит прогнозы, это поддержит всю цепочку поставок для ИИ. Однако высокие оценки уже закладывают постоянное превышение ожиданий, поэтому любые признаки замедления роста или расширения мощностей могут привести к новой волне продаж. Таким образом, текущее восстановление — это скорее пауза перед получением новых фундаментальных данных, которые определят, останется ли полупроводниковая тема драйвером рынка.

marsbit2 мин. назад

Отскок на рынке акций полупроводников: это конец технической коррекции или разворот тренда?

marsbit2 мин. назад

Глобальное падение технологических акций: еще одно стресс-тестирование для AI-бычьего рынка

**Краткое содержание: Сильное падение мировых технологических акций: еще один стресс-тест для бычьего рынка ИИ** 23 июня на фондовом рынке Южной Кореи произошел обвал: индекс KOSPI упал на 9.99%, сработал механизм приостановки торгов. Падение затронуло и другие ключевые рынки: Nikkei 225, фьючерсы на Nasdaq 100, индекс полупроводниковых компаний PHLX. Акции крупнейших технологических компаний, таких как Samsung, SK Hynix, TSMC, Micron, AMD, Intel и других, показали значительное снижение. Особенно резко упали левериджные ETF. **Непосредственные триггеры падения:** 1. Сообщения о замедлении SK Hynix расширения производства памяти HBM4, критического компонента для ИИ-чипов. 2. Фиксация прибыли перед квартальным отчетом Micron Technology, чьи акции выросли на 300% с начала года. 3. Предупреждение южнокорейского регулятора о рисках, связанных с инвестированием в левериджные ETF на отдельные акции. **Усиливающие факторы (структурные проблемы корейского рынка):** * Рекордный объем маржинальных операций розничных инвесторов. * Огромный размер (более $300 млрд) левериджных ETF, ориентированных на одну-две акции (Samsung, SK Hynix). Их необходимость ежедневного ребалансирования создает самоусиливающееся давление продаж. * Неожиданный чистый вывод средств с рынка Национальным пенсионным фондом (NPS), который стал продавцом для ребалансировки портфеля. Аналитики по-разному оценивают ситуацию: как проблему ликвидности и хрупкой структуры рынка (Goldman Sachs), как сигнал о приближении к "пузырной" зоне (Bank of America) или как появление условий для лопнутия пузыря (Ли Бэй). Падение акций SpaceX на фоне объявления о выпуске облигаций для финансирования ИИ-инфраструктуры подчеркивает общий сдвиг: инвесторы начинают оценивать ИИ-нарратив через призму окупаемости затрат. В центре внимания теперь — отчет Micron 25 июня. Сильные результаты могут смягчить панику, подтвердив фундаментальную историю спроса на оборудование для ИИ. Слабый отчет укрепит опасения и может превратить техническую коррекцию в смену тренда. Основной вывод: когда рынок чрезмерно зависит от левериджа и единого нарратива, резкая коррекция становится лишь вопросом времени.

marsbit4 мин. назад

Глобальное падение технологических акций: еще одно стресс-тестирование для AI-бычьего рынка

marsbit4 мин. назад

Фонд Ethereum сокращает 20% сотрудников, 54 человека уходят: логика выживания за реорганизацией

Фонд Ethereum (EF) объявил о реструктуризации, в результате которой было сокращено 20% персонала (54 сотрудника). Это не просто сокращение затрат, а стратегическая перестройка для концентрации ресурсов на ключевых задачах, которые может выполнить только EF. Новая структура включает пять кластеров: протокольный (обеспечение развития базового протокола Ethereum с акцентом на безопасность, децентрализацию и защиту от цензуры), доступ (обеспечение децентрализованного и проверяемого доступа пользователей к сети), пользовательский (изучение потребностей пользователей и разработка соответствующих инструментов), сообщество (коммуникация позиции EF и построение альянсов за пределами криптоиндустрии) и институциональный (работа с предприятиями, правительствами и НКО для ответственного внедрения технологий Ethereum). Уволенным сотрудникам предложен пакет поддержки, включающий выходное пособие. Цель изменений — создать более сфокусированную и устойчивую организацию, способную выполнять свою миссию независимо от рыночных колебаний.

marsbit6 мин. назад

Фонд Ethereum сокращает 20% сотрудников, 54 человека уходят: логика выживания за реорганизацией

marsbit6 мин. назад

Только о доходах, но не о взыскании? Закрытие Goldfinch — предупреждение для кредитования RWA

**Сводка:** Проект кредитования Goldfinch, который связывал криптоинвесторов с реальными заемщиками, предлагает прекратить разработку новых функций и начать процедуру ликвидации (предложение GIP-87). Это знаменует собой резкий переход от фазы роста к фазе взыскания долгов. Основные моменты: * Протокол накопил около $100 млн непогашенных кредитов, и теперь все усилия будут сосредоточены на возврате этих средств. * Разрыв между небольшой заблокированной стоимостью (TVL) в протоколе и огромным объемом активных кредитов подчеркивает реальный риск: обязательства по обслуживанию и взысканию долгов сохраняются долгое время после остановки роста. * Децентрализованное управление теперь должно решать практические вопросы финансирования операций по взысканию, юридических структур и доступа пользователей, а не стратегии расширения. * Кейс Goldfinch раскрывает фундаментальную проблему в сегменте RWA (токенизированные реальные активы): блокчейн обеспечивает прозрачность учета долгов, но сам процесс взыскания по-прежнему полностью зависит от традиционных, оффлайн-факторов — готовности заемщиков платить, юридических процедур, документации и длительных временных циклов. * Этот случай служит тревожным сигналом для всего сектора: платформы токенизированного частного кредитования должны демонстрировать не только способность привлекать капитал и выдавать кредиты, но и иметь надежные механизмы проверки заемщиков, обработки дефолтов и взыскания задолженности. Настоящее испытание качества активов происходит на этапе взыскания, а не в фазе высоких доходов.

Foresight News11 мин. назад

Только о доходах, но не о взыскании? Закрытие Goldfinch — предупреждение для кредитования RWA

Foresight News11 мин. назад

Meta врывается на рынок прогнозов с проектом «Arena»: без реальных денег, но с 3,56 млрд ежедневных пользователей в качестве главного козыря

По сообщению The New York Times от 23 июня, глава Meta Марк Цукерберг поручил команде разработать независимое приложение для рынков предсказаний под кодовым названием «Arena». На начальном этапе приложение будет использовать игровую систему баллов, а не реальные деньги для ставок, хотя возможность введения реальных денежных транзакций в будущем не исключена. Распространение приложения будет осуществляться через огромную пользовательскую базу Meta, которая составляет 3,56 млрд ежедневных активных пользователей. Новость вызвала падение акций таких компаний, как DraftKings и Robinhood, поскольку рынки предсказаний в 2026 году переживают бум, с ежемесячным объёмом сделок на Kalshi и Polymarket, выросшим до примерно 240 млрд долларов. Это не первая попытка Meta в этой сфере: в 2020 году компания запустила, а в 2022 году закрыла приложение Forecast. Стратегия Цукерберга заключается в быстром копировании проверенных моделей с использованием преимуществ дистрибуции Meta. Для крипторынка предсказаний, в частности для Polymarket, построенного на блокчейне Polygon, Arena представляет как угрозу в виде оттока пользователей, так и возможность расширения общего рынка за счёт привлечения новой аудитории. Запуск в формате баллов также позволяет Meta избежать первоначальных регуляторных сложностей, связанных с азартными играми и использованием реальных денег.

marsbit17 мин. назад

Meta врывается на рынок прогнозов с проектом «Arena»: без реальных денег, но с 3,56 млрд ежедневных пользователей в качестве главного козыря

marsbit17 мин. назад

Торговля

Спот
Фьючерсы
活动图片