Аудит блокчейна: шаги для обеспечения безопасности сети

Block-chain 24Xuất bản vào 2022-08-31Cập nhật gần nhất vào 2022-08-31

Tóm tắt

Чтобы фирмы, работающие с блокчейнами, могли проверить свои внутренние протоколы безопасности, они должны пройти тщательный аудит. Вот краткое изложение того, как проходит процесс.

Чтобы фирмы, работающие с блокчейнами, могли проверить свои внутренние протоколы безопасности, они должны пройти тщательный аудит. Вот краткое изложение того, как проходит процесс.

За последние несколько лет платформы блокчейна оказались в центре большинства технических дискуссий по всему миру. Это связано с тем, что данная технология не только лежит в основе почти всех существующих сегодня криптовалют, но также поддерживает ряд независимых приложений. В связи с этим использование блокчейна проникло во множество новых секторов, включая банковское дело, финансы, управление логистикой поставок, здравоохранение и игры.

В результате этой растущей популярности приобрело особую значимость все, что касается аудита блокчейна. И это правильно. Хотя блокчейны позволяют осуществлять децентрализованные одноранговые транзакции между отдельными лицами и компаниями, они не застрахованы от проблем взлома и проникновения третьих лиц.

Всего несколько месяцев назад злоумышленники смогли взломать блокчейн-платформу Ronin Network, ориентированную на игры, и в конечном итоге украсть более 600 миллионов долларов. Точно так же в конце прошлого года платформа Poly Network на основе блокчейна стала жертвой хакерской уловки, в результате которой экосистема потеряла пользовательские активы на сумму более 600 миллионов долларов. Существует несколько общих проблем безопасности, связанных с текущими сетями блокчейна.

Проблемы безопасности блокчейна

Несмотря на то, что технология блокчейн известна своим высоким уровнем безопасности и конфиденциальности, было довольно много случаев, когда сети содержали лазейки и уязвимости, связанные с небезопасной интеграцией и взаимодействием со сторонними приложениями и серверами.

Также было обнаружено, что некоторые блокчейны страдают от функциональных проблем, включая уязвимости в их собственных смарт-контрактах. На данный момент иногда смарт-контракты — фрагменты самоисполняемого кода, которые запускаются автоматически при выполнении предопределенных условий — имеют определенные ошибки, которые делают платформу уязвимой для хакеров.

Наконец, на некоторых платформах работают приложения, которые не прошли необходимую оценку безопасности, что делает их потенциальными точками отказа, которые могут поставить под угрозу безопасность всей сети на более позднем этапе. Несмотря на эти вопиющие проблемы, многие блокчейн-системы еще не прошли серьезную проверку безопасности или независимый аудит безопасности.

Как проводятся аудиты безопасности блокчейна?

Несмотря на то, что за последние годы на рынке появилось несколько автоматизированных протоколов аудита, они не так эффективны, как эксперты по безопасности, вручную использующие имеющиеся в их распоряжении инструменты для проведения подробного аудита сети блокчейна.

Каждая строка кода, содержащаяся в смарт-контрактах системы, может быть должным образом проверена и протестирована с помощью программы статического анализа. Ниже перечислены ключевые шаги, связанные с процессом аудита блокчейна.

Установка цели аудита

Нет ничего хуже, чем опрометчивый аудит безопасности блокчейна, поскольку он может не только привести к путанице в отношении внутренней работы проекта, но и отнять много времени и ресурсов. Поэтому, чтобы не застрять с отсутствием четкого направления, лучше всего, если компании четко обозначат, чего они хотят достичь с помощью своего аудита.

Как следует из названия, аудит безопасности предназначен для выявления ключевых рисков, потенциально влияющих на систему, сеть или технологический стек. На этом этапе процесса разработчики обычно сужают свои цели, определяя, какую именно область своей платформы они хотели бы оценить с наибольшей строгостью.

Мало того, для аудитора, а также для рассматриваемой компании лучше всего наметить четкий план действий, которому необходимо следовать в течение всей операции. Это может помочь предотвратить ошибку при оценке безопасности и обеспечить наилучший возможный результат процесса.

Определение ключевых компонентов экосистемы блокчейна

После того, как основные цели аудита определены, следующим шагом обычно является определение ключевых компонентов блокчейна, а также его различных каналов потока данных. На этом этапе аудиторские группы тщательно анализируют собственную технологическую архитектуру платформы и связанные с ней варианты использования.

Принимая участие в любом анализе смарт-контрактов, аудиторы сначала анализируют текущую версию исходного кода системы, чтобы обеспечить высокую степень прозрачности на последних этапах контрольного следа. Этот шаг также позволяет аналитикам различать версии кода, которые ранее были проверены, по сравнению с любыми новыми изменениями, которые могли быть внесены в него с момента начала процесса.

Изолирование ключевых проблем

Не секрет, что сети блокчейнов состоят из нод и интерфейсов прикладного программирования (API), соединенных друг с другом с помощью частных и общедоступных сетей. Поскольку эти организации отвечают за передачу данных и другие основные транзакции в сети, аудиторы, как правило, изучают их очень подробно, проводя различные тесты, чтобы убедиться, что нигде в их структурах нет цифровых утечек.

Моделирование угроз

Моделирование угроз является одним из наиболее важных аспектов тщательной оценки безопасности блокчейна. В базовом смысле моделирование угроз позволяет более легко и точно обнаруживать потенциальные проблемы, такие как подделка и фальсификация данных. Это также может помочь в изоляции любых потенциальных атак типа «отказ в обслуживании», а также в выявлении любых возможностей манипулирования данными, которые могут существовать.

Решение поставленных задач

После тщательного анализа всех потенциальных угроз, связанных с конкретной сетью блокчейнов, аудиторы обычно используют определенные методы белого (а-ля этического) взлома для использования выявленных уязвимостей. Это делается для того, чтобы оценить их серьезность и потенциальное долгосрочное воздействие на систему. Наконец, аудиторы предлагают меры по исправлению, которые разработчики могут использовать для лучшей защиты своих систем от любых потенциальных угроз.

Аудит блокчейна является обязательным в сегодняшней экономической ситуации

Как упоминалось ранее, большинство аудитов блокчейнов начинаются с анализа базовой архитектуры платформы, чтобы выявить и устранить возможные нарушения безопасности из самого первоначального проекта. После этого проводится обзор используемой технологии и структуры ее управления. Наконец, аудиторы стремятся выявить проблемы, связанные со смарт-контактами и приложениями, и изучить API-интерфейсы и SDK, связанные с блокчейном. После завершения всех этих шагов компании присваивается рейтинг безопасности, сигнализирующий о ее готовности к выходу на рынок.

Аудит безопасности блокчейна имеет большое значение для любого проекта, поскольку он помогает выявлять и устранять лазейки в безопасности и неисправные уязвимости, которые могут преследовать проект на более позднем этапе его жизненного цикла.

Nội dung Liên quan

Cổ phiếu chip dẫn đầu đà lao dốc tại Mỹ, giao dịch AI đang bị 'song sát' bởi lãi suất và tỷ suất lợi nhuận?

Ngày 23/6, thị trường chứng khoán Mỹ chứng kiến đợt bán tháo mạnh đối với các cổ phiếu công nghệ và chuỗi cung ứng AI, với Nasdaq giảm 2,2% và S&P 500 giảm 1,4%. Áp lực bán tập trung vào mảng phần cứng AI - lĩnh vực giao dịch sôi động nhất năm qua - do hai nguyên nhân chính: kỳ vọng Cục Dự trữ Liên bang (Fed) tăng lãi suất trở lại và câu hỏi về thời điểm chi tiêu vốn AI khổng lồ của các nhà cung cấp điện toán đám mây chuyển hóa thành lợi nhuận rõ rệt. Cổ phiếu chip và bộ nhớ chịu tác động trực tiếp. NVIDIA giảm khoảng 4%, vốn hóa xuống dưới 5 nghìn tỷ USD. Micron lao dốc 13,2%, Qualcomm giảm khoảng 8%. Thị trường Hàn Quốc cũng đồng loạt đi xuống, với SK Hynix và Samsung Electronics giảm hai con số. Thứ tự bán tháo bắt đầu từ phần cứng AI cho thấy nhà đầu tư đang rút khỏi các tài sản tăng trưởng cao, định giá đắt đỏ nhất khi môi trường vĩ mô thay đổi. Về mặt chính sách, dự báo Fed có thể tăng lãi suất 75 điểm cơ bản trong năm 2026 đang gây áp lực lên các cổ phiếu công nghệ định giá dựa trên dòng tiền tương lai xa. Đồng thời, nhà đầu tư bắt đầu đặt câu hỏi khắt khe hơn về khả năng sinh lời từ khoản chi tiêu khổng lồ cho AI của các gã khổng lồ công nghệ như Alphabet, Amazon, Meta. Liệu doanh thu từ AI có đủ bù đắp chi phí? Tuy nhiên, đợt điều chỉnh này được xem là sự chốt lời tập trung sau một đợt tăng mạnh hơn là dấu hiệu vỡ bong bóng. Nhu cầu phần cứng AI cơ bản vẫn vững. Hai yếu tố then chốt cần theo dõi là báo cáo tài chính sắp tới của Micron để đánh giá sức mạnh nhu cầu, và dữ liệu lạm phát sẽ quyết định lộ trình chính sách của Fed. Thị trường đang trong giai đoạn phân kỳ: đây chỉ là đợt điều chỉnh bình thường hay bắt đầu chuyển hướng từ "chỉ mua kỳ vọng tăng trưởng" sang "bắt buộc phải thấy lợi nhuận".

marsbit40 phút trước

Cổ phiếu chip dẫn đầu đà lao dốc tại Mỹ, giao dịch AI đang bị 'song sát' bởi lãi suất và tỷ suất lợi nhuận?

marsbit40 phút trước

OpenAI công bố nghiên cứu: Làm thế nào để huấn luyện một AI 'không trở nên xấu xa dưới áp lực'?

OpenAI vừa công bố một bài nghiên cứu mới, khám phá cách huấn luyện AI để duy trì hành vi an toàn và hữu ích ngay cả dưới áp lực hoặc trong các tình huống mới chưa từng gặp. Thay vì chỉ dựa vào một danh sách cấm, nghiên cứu đề xuất đào tạo các mô hình sở hữu những "đặc tính có lợi" cốt lõi, như tính trung thực, thận trọng, khả năng tự nhận thức và sẵn sàng được sửa chữa. Bài báo sử dụng học tăng cường (RL) theo một hướng mới: không chỉ tối ưu hóa để hoàn thành nhiệm vụ, mà còn để củng cố các đặc tính này trên một bộ dữ liệu đa lĩnh vực. Kết quả thử nghiệm cho thấy, chỉ cần thay thế 5% dữ liệu RL tiêu chuẩn bằng dữ liệu huấn luyện "đặc tính có lợi", mô hình đã cải thiện đáng kể trong nhiều bài kiểm tra về an toàn và sự phù hợp, không chỉ trong lĩnh vực được đào tạo mà còn cả ở các lĩnh vực khác. Điều này cho thấy sự di chuyển tích cực của hành vi giữa các lĩnh vực. Hơn nữa, các mô hình được đào tạo theo cách này cũng thể hiện khả năng "duy trì sự phù hợp" tốt hơn khi đối mặt với các lời nhắc ác ý hoặc thậm chí khi được tinh chỉnh thêm theo hướng có hại. Chúng ít bị suy giảm hành vi hơn và sự suy giảm ít lan rộng sang các nhiệm vụ không liên quan. Nghiên cứu nhấn mạnh tầm quan trọng của việc định hình các hành vi AI một cách chủ động và vững chắc từ gốc, thay vì chỉ sửa chữa lỗi sau này, đặc biệt khi AI ngày càng tham gia vào các nhiệm vụ phức tạp và rủi ro cao.

marsbit43 phút trước

OpenAI công bố nghiên cứu: Làm thế nào để huấn luyện một AI 'không trở nên xấu xa dưới áp lực'?

marsbit43 phút trước

Mark Zuckerberg tiến vào thị trường dự đoán

Meta, công ty công nghệ truyền thông xã hội lớn nhất thế giới, đang chính thức bước vào thị trường dự đoán. Giám đốc điều hành Mark Zuckerberg đã chỉ đạo một nhóm nhỏ phát triển một ứng dụng điện thoại thông minh có tên "Arena" để cạnh tranh với Polymarket và Kalshi. Ứng dụng đang trong giai đoạn thử nghiệm ban đầu, hoạt động như một sản phẩm độc lập, không tích hợp sâu với Facebook hay Instagram. Người dùng ban đầu sẽ dự đoán kết quả các sự kiện chính trị, thể thao, giải trí... để tích lũy điểm, xếp hạng và thành tích, thay vì sử dụng tiền thật. Mô hình này tương tự ứng dụng Forecast đã đóng cửa năm 2022 của Meta. Tuy nhiên, công ty không loại trừ khả năng giới thiệu cá cược bằng tiền thật trong tương lai. Meta kỳ vọng tận dụng cơ sở người dùng hơn 3,56 tỷ người hoạt động hàng ngày để thúc đẩy tăng trưởng cho Arena. Động thái này diễn ra khi ngành thị trường dự đoán đang bùng nổ, với khối lượng giao dịch trực tuyến của Polymarket và Kalshi đã vượt 1300 tỷ USD vào năm 2026. Nền tảng này có tiềm năng doanh thu lớn từ phí giao dịch và dữ liệu người dùng giá trị cho hệ thống quảng cáo. Chiến lược của Zuckerberg là "theo chân người dùng", sao chép các xu hướng mới nổi như đã từng làm với Stories và Reels. Arena cũng là một phần trong nỗ lực phát triển nhiều ứng dụng độc lập để thử nghiệm các hành vi xã hội mới. Tuy nhiên, thách thức lớn là rào cản pháp lý, khi các cơ quan quản lý như CFTC đang siết chặt kiểm soát, và các nền tảng hiện có phải đối mặt với kiện tụng. Dù phiên bản dùng điểm ban đầu có thể giảm thiểu rủi ro, việc chuyển đổi sang tiền thật về lâu dài vẫn sẽ phải đối mặt với thách thức về quy định cá cược và bảo vệ người tiêu dùng ở nhiều khu vực. Ngoài ra, tỷ lệ chuyển đổi và giữ chân người dùng cho các ứng dụng độc lập trước đây của Meta vẫn là một vấn đề.

Foresight News53 phút trước

Mark Zuckerberg tiến vào thị trường dự đoán

Foresight News53 phút trước

Thị trường chứng khoán bán dẫn phục hồi: Liệu đã kết thúc điều chỉnh kỹ thuật hay là đảo chiều xu hướng?

Tóm tắt: Thị trường chứng khoán bán dẫn đang trải qua đợt phục hồi sau cú bán tháo mạnh vào ngày 23/6, khi chỉ số Kospi của Hàn Quốc giảm ~10% và cổ phiếu Samsung Electronics, SK Hynix mất hơn 12%. Sự phục hồi ngày hôm sau được thúc đẩy một phần bởi kỳ vọng về cổ tức từ Samsung, nhưng chủ yếu được coi là điều chỉnh kỹ thuật sau khi giảm quá mức. Trọng tâm của biến động này là giai đoạn định giá mới đối với cổ phiếu bán dẫn, đặc biệt là chuỗi cung ứng liên quan đến AI. HBM (Bộ nhớ băng thông cao) - linh kiện quan trọng cho GPU và máy chủ AI - là biến số cốt lõi, đem lại sức mạnh định giá hiếm có cho các nhà sản xuất như Micron, Samsung và SK Hynix. Báo cáo tài chính sắp tới của Micron (ngày 24/6) được xem là điểm kiểm tra thực tế quan trọng. Thị trường không chỉ tìm kiếm kết quả mạnh mẽ mà còn muốn thấy bằng chứng rằng quyền định giá HBM vẫn được duy trì, tầm nhìn đơn hàng vẫn rõ ràng và hướng dẫn tương lai vẫn lạc quan. Điều này sẽ xác định liệu đợt phục hồi hiện tại chỉ là một sự điều chỉnh kỹ thuật hay đánh dấu sự tiếp tục của xu hướng tăng dài hạn. Rủi ro chính hiện nay không phải là nhu cầu AI biến mất, mà là định giá cao khiến thị trường trở nên khắt khe hơn. Bất kỳ dấu hiệu nào cho thấy tốc độ tăng trưởng đang đạt đỉnh hoặc nguồn cung HBM có thể cải thiện vào năm 2027 đều có thể gây áp lực lên định giá. Do đó, sự phục hồi của cổ phiếu bán dẫn châu Á vẫn cần được xác nhận bởi các chỉ số cơ bản vững chắc từ các báo cáo tài chính sắp tới.

marsbit1 giờ trước

Thị trường chứng khoán bán dẫn phục hồi: Liệu đã kết thúc điều chỉnh kỹ thuật hay là đảo chiều xu hướng?

marsbit1 giờ trước

Thị trường cổ phiếu công nghệ toàn cầu sụp giảm: Một bài kiểm tra áp lực nữa cho thị trường bò AI

**Tóm tắt sự sụt giảm mạnh của cổ phiếu công nghệ toàn cầu (23/6):** Ngày 23/6, thị trường chứng khoán Hàn Quốc chao đảo khi chỉ số KOSPI giảm mạnh 9,99%, kích hoạt cơ chế ngắt mạch (circuit breaker). Các gã khổng lồ bán dẫn như Samsung Electronics và SK Hynix giảm hơn 12%. Sự sụt giảm lan sang Nhật Bản và Mỹ, với Nasdaq 100 và chỉ số bán dẫn Philadelphia cũng lao dốc. **Nguyên nhân trực tiếp là sự cộng hưởng của ba tín hiệu trong 24 giờ:** 1. Thông tin SK Hynix có thể làm chậm kế hoạch mở rộng sản xuất HBM4, loại bộ nhớ quan trọng cho AI. 2. Hoạt động chốt lời trước báo cáo tài chính của Micron (dự kiến công bố ngày 25/6), sau khi cổ phiếu tăng mạnh. 3. Cảnh báo từ cơ quan quản lý Hàn Quốc về rủi ro của các quỹ ETF có đòn bẩy tập trung vào cổ phiếu đơn lẻ. **Thị trường Hàn Quốc đặc biệt dễ tổn thương do ba "bộ khuếch đại" đòn bẩy:** 1. **Dư nợ ký quỹ kỷ lục của nhà đầu tư nhỏ lẻ.** 2. **Quy mô khổng lồ của các ETF đòn bẩy tập trung vào một cổ phiếu** (khoảng 300 tỷ USD), tạo ra áp lực bán tự củng cố khi giá giảm. 3. **Quỹ hưu trí quốc gia (NPS) bất ngờ chuyển thành người bán ròng** để tái cân bằng danh mục. Sự kiện này làm dấy lên tranh luận về "bong bóng AI". Các phân tích cho rằng câu chuyện dài hạn vẫn nguyên vẹn, nhưng cấu trúc thị trường ngắn hạn đã trở nên mong manh do phụ thuộc quá nhiều vào đòn bẩy và dòng tiền nhạy cảm với động lượng. Sự sụt giảm song song của SpaceX (sau khi IPO) – công ty cũng đang cần vốn lớn cho cơ sở hạ tầng AI – cho thấy thị trường đang chuyển từ kỳ vọng "tưởng tượng vô hạn" sang giai đoạn "tính toán lợi nhuận" cụ thể hơn. **Mắt xích then chốt tiếp theo là báo cáo tài chính của Micron vào ngày 25/6.** Kết quả này sẽ là phép thử quan trọng cho logic cơ bản của chu kỳ AI: * Nếu tích cực, đợt bán tháo có thể được xem là sự điều chỉnh kỹ thuật. * Nếu tiêu cực, nó có thể củng cố quan điểm về một sự sụp đổ niềm tin rộng hơn. Bài học lớn là khi toàn bộ thị trường sử dụng đòn bẩy để đặt cược vào một câu chuyện đầu tư duy nhất, thì bất kỳ sự điều chỉnh nào – dù nhanh hay sâu – cũng không nên được xem là bất ngờ.

marsbit1 giờ trước

Thị trường cổ phiếu công nghệ toàn cầu sụp giảm: Một bài kiểm tra áp lực nữa cho thị trường bò AI

marsbit1 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai
活动图片