Cointime

Download App
iOS & Android

Самый большой хит года: CertiK выпускает «Hack3d: Отчет о безопасности Web3.0 за 2023 год» (со ссылкой для скачивания в формате PDF)

Validated Project

В начале нового года, как и было обещано, ожидается большая новость от CertiK за весь год — «Hack3d: 2023 Web 3.0 Security Report» был выпущен в 22:00 3 января по пекинскому времени. Этот отчет, который привлек большое внимание отрасли, всесторонне раскрывает последние тенденции в области безопасности Web 3.0 посредством статистики и анализа инцидентов безопасности в области Web 3.0 за последний год.

Являясь самым подробным и авторитетным отчетом о безопасности в отрасли, «Hack3d: Отчет о безопасности Web3.0 за 2023 год» включает исчерпывающую статистику и анализ хакерских атак, мошенничества, эксплуатации уязвимостей и других инцидентов, произошедших в экосистеме Web3.0 в течение 2023 года. Это важное руководство для разработчиков, практиков, регулирующих органов, пользователей и энтузиастов, позволяющее понять текущий статус, проблемы и возможности безопасности Web 3.0.

Прежде чем читать полный отчет, давайте кратко рассмотрим общую ситуацию с безопасностью в индустрии Web 3.0 в 2023 году:

Годовой обзор: общий объем потерь от инцидентов безопасности снизился более чем вдвое

Всего в 2023 году произошел 751 инцидент безопасности, в результате которого потери активов составили $1,84 млрд. Сумма убытков снизилась на 51% с $3,7 млрд в 2022 году. Благодаря статистическому анализу CertiK полагает, что существует несколько причин такого снижения: развитие и развитие протоколов смарт-контрактов, изменения в поведении пользователей, обновление и эффективность мер безопасности - все это тесно связано с сокращением общего количества инцидентов, связанных с потерей безопасности. . Кроме того, тенденции макроиндустрии также оказывают определенное влияние на количество и потери, вызванные инцидентами безопасности.

Анализ данных

Классифицируя время, типы и экосистемы инцидентов безопасности, мы обнаружили некоторые идеи, которые стоит изучить:

  • Потери были самыми высокими в третьем квартале, а ноябрь стал самым тяжелым месяцем. Третий квартал 2023 года стал самым дорогостоящим кварталом года: в общей сложности произошло 183 инцидента безопасности, причинивших ущерб в размере 686 миллионов долларов США; в ноябре произошло в общей сложности 45 инцидентов безопасности, причинивших ущерб в размере 364 миллионов долларов США.
  • Наибольшие убытки вызывают такие инциденты, как утечка закрытого ключа. Хотя общее количество инцидентов составило лишь 6,3% всех происшествий, они причинили ущерб в размере 881 млн долларов США, что составляет почти половину общих убытков за год.
  • У Ethereum самая высокая общая сумма потерь. В 2023 году в Ethereum произошло 224 инцидента безопасности, в результате которых убытки составили $686 млн. Средний убыток на один инцидент составил примерно $3 млн. Среди всех экосистем в 2023 году у Ethereum не было наибольшего количества инцидентов безопасности, но он принес самый высокий общий объем убытков.
  • Межсетевые инциденты безопасности приводят к большим потерям. В 2023 году только 35 инцидентов межсетевой безопасности привели к убыткам в размере 799 миллионов долларов США, что указывает на то, что уязвимости совместимости остаются болевой точкой для безопасности отрасли.

Тенденции отрасли

С другой стороны, посредством сравнительного анализа серии крупных инцидентов безопасности мы также обнаружили некоторые новые тенденции в отрасли, которые привлекли широкое внимание:

Тенденции отрасли

С другой стороны, посредством сравнительного анализа серии крупных инцидентов безопасности мы также обнаружили некоторые новые тенденции в отрасли, которые привлекли широкое внимание:

1. Размер возврата «ретроспективного вознаграждения за ошибки» увеличился, но «исправить ситуацию до того, как она произойдет» не так хорошо, как «предотвратить проблемы до того, как они возникнут».

В 2023 году в результате 34 инцидентов безопасности были возмещены убытки на сумму 219 млн долларов США в результате переговоров с злоумышленниками о «ретроспективном вознаграждении за ошибки», что составило 12% от общего объема потерь в 1,8 млрд долларов США.По сравнению с предыдущими годами договорная сумма возврата увеличилась на 54%. CertiK считает, что, хотя эта стратегия может помочь проектам в определенной степени возместить убытки, проекты Web3.0, очевидно, не могут полагаться на переговоры с хакерами для защиты безопасности активов. Поэтому крайне важно создать платформу вознаграждений, которая будет полностью стимулировать специалистов по безопасности «белой шляпы» сообщать об уязвимостях безопасности до того, как произойдет атака.

Если вы хотите узнать больше об отношении различных сторон проекта к переговорам о «задним числом вознаграждений за ошибки», вы можете прочитать в отчете подробный анализ последующих решений по двум инцидентам Euler Finance и KyberSwap.

2. Перенесение рисков Web2.0 на Web3.0 — долгосрочная и постоянная проблема

14 декабря гигант аппаратного кошелька Web3.0 Ledger столкнулся с серьезным кризисом безопасности. Бывший сотрудник Ledger стал жертвой фишинговой атаки. Злоумышленник контролировал свою учетную запись NPMJS через Github, загрузил вредоносный код в NPMJS Ledger, а затем успешно получил доступ к Ledger Connect Kit, направляя пользователей кошелька на вредоносные веб-сайты. Ledger быстро развернул обновления в течение 40 минут после обнаружения уязвимости, содержащие потенциальные последующие угрозы. Атака привела к прямым потерям примерно в $610 000. Хотя сумма не была огромной, она оказала неизмеримое негативное влияние на репутацию Ledger.

Этот инцидент с Ledger, как и случай объединения усилий CertiK и WalletConnect для решения XSS-уязвимостей, напоминает нам, что, хотя Web3.0 и экосистема блокчейна имеют децентрализованный дух, текущие приложения Web3.0 по-прежнему используют большое количество экологических компонентов Web2.0. , такие как системы учетных записей, QR-коды, библиотеки кодов и т. д., поэтому они также наследуют риск централизованных уязвимостей в эпоху Web 2.0. Если учетная запись сотрудника успешно подвергается фишинговой атаке, это может привести к огромным потерям для большинства пользователей Web3.0. С этой целью специалисты по безопасности Web 3.0, включая CertiK, должны найти баланс между концепцией децентрализации и реальной реальностью разработки и обслуживания программного обеспечения.Это долгосрочная и постоянная задача.

3. Надзор за отраслью продолжает развиваться

В 2023 году мы рады видеть, что по мере постепенного развития надзора за Web3.0 все больше и больше учреждений начинают активно изучать сочетание технологии блокчейна и традиционного бизнеса. Усилия Swift по продвижению функциональной совместимости, практика многих банков по всему миру в области токенизации активов, а также исследование финансовых гигантов Интернета, таких как Paypal, на уровне стабильной валюты — все это показывает, что предприятия имеют четкое представление о технологии блокчейна и экологических аспектах. консенсус Web3.0 постоянно укрепляется.

Что касается регулирования, многие регионы, включая Гонконг, Сингапур, Японию, США, Европейский Союз и Великобританию, ввели нормативную базу или рекомендации для стейблкоинов. Команда CertiK также недавно выступала в качестве эксперта-консультанта, предоставляя профессиональные консультации Валютному управлению Сингапура (MAS) при разработке структуры стейблкоинов и получила признание последнего. CertiK также недавно запустила консалтинговые услуги по аудиту безопасности стейблкоинов и обеспечению соответствия требованиям и продолжит поддерживать развитие безопасности в сфере стейблкоинов и широкомасштабное внедрение Web3.0, активно участвуя в консультационных мероприятиях с регулирующими органами в различных регионах.

Сертик 2023

Благодаря совместным усилиям всей отрасли безопасность Web3.0 добилась прогресса во многих аспектах в 2023 году. Для CertiK большая честь продолжать вносить свой вклад в эту область и работать над будущим Web 3.0. Давайте рассмотрим основные моменты CertiK в 2023 году:

В апреле 2023 года был запущен Skynet for Community, чтобы предоставить пользователям единую информационную платформу.

В мае 2023 года компания объявила о партнерстве с Alibaba Cloud для внедрения безопасности блокчейна в облачную платформу.

В июне 2023 года он получил награду от Sui Foundation за обнаружение серьезной угрозы безопасности блокчейна Sui.

В июле 2023 года она стала первой компанией по аудиту безопасности Web3.0, получившей сертификат SOC 2 Type I.

В июле 2023 года была завершена расширенная официальная проверка инновационной открытой кроссплатформенной среды Trusted Execution Environment (TEE) HyperEnclave от Ant Group.

В июле 2023 года была обнаружена уязвимость безопасности в решении Safeheron TEE с открытым исходным кодом, и мы совместно работали над ее устранением.

В августе 2023 года была обнаружена уязвимость безопасности в системе Worldcoin.

В августе и октябре 2023 года компания CertiK получила две благодарности от Apple за обнаружение множества уязвимостей безопасности в ядре Apple iOS.

В сентябре 2023 года был выпущен продукт SkyInsights для обеспечения соответствия требованиям Web3.0 и управления рисками.

В ноябре 2023 года будет завершена официальная проверка контракта основной цепочки TON, чтобы обеспечить проверку количества транзакций в секунду (TPS) сети TON.

В ноябре 2023 года в мобильном терминале Web3.0 было обнаружено несколько серьезных уязвимостей безопасности.

В декабре 2023 года выйдет руководство по экологической безопасности «Космоса».

В декабре 2023 года была обнаружена XSS-уязвимость в WalletConnect Verify API.

В декабре 2023 года были обнаружены уязвимости в мобильных терминалах Wormhole и OKX.

В декабре 2023 года были обнаружены уязвимости в мобильных терминалах Wormhole и OKX.

Это лишь малая часть усилий CertiK по обеспечению безопасности индустрии Web 3.0 в 2023 году. Оглядываясь назад на каждую строчку аудита кода в 2023 году, на круглосуточное отслеживание каждого инцидента, на каждую аналитическую и исследовательскую статью, мы видим наши обязательства и ожидания в отношении будущего мира Web 3.0.

Спасибо всем специалистам по Web3.0, экспертам по безопасности и пользователям за то, что вы всегда были с нами. Я верю, что достижения и уроки, извлеченные в 2023 году, станут самым ценным богатством в построении безопасного мира Web3.0.

Нажмите «Прочитать исходный текст» в конце статьи, чтобы сразу же получить PDF-версию «Hack3d: 2023 Web3.0 Security Report».

Комментарий

Все комментарии

Рекомендуем к прочтению

  • Возможности и тенденции в обрабатывающей промышленности Китая

    Генеральный директор Fictiv в Китае Кэмерон Мур и генеральный директор Дэйв Эванс делятся своими взглядами на текущие возможности и тенденции, формирующие обрабатывающую промышленность Китая, в серии статей о мировых производственных регионах. Несмотря на опасения по поводу роста тарифов и торговой напряженности, Китай остается «мировой фабрикой» с долгой историей производства, охватывающей все большее число ключевых мировых отраслей, включая высокие технологии. На долю Китая приходится 30% мирового промышленного производства, он является крупнейшим в мире производителем и крупнейшим в мире экспортером товаров. Его производственная мощность в основном определяется такими отраслями, как электроника, текстиль, машиностроение и сталь. Внедрение интеллектуального производства, технологий Индустрии 4.0 и автоматизации преобразует заводы Китая, повышая производительность и точность. Затраты на рабочую силу в Китае растут, а средняя заработная плата в промышленности за последнее десятилетие выросла более чем вдвое. Энергоэффективность и устойчивое развитие стали ключевыми направлениями, поскольку производители все чаще внедряют экологически чистые методы и энергосберегающие технологии. Правительство поддерживает развитие производства посредством стратегической политики, финансовых стимулов и инвестиций в инфраструктуру.

  • Потребительское доверие в США в ноябре снова улучшилось, достигнув двухлетнего максимума

    Дана М. Петерсон, главный экономист The Conference Board, заявила: «Потребительское доверие в США продолжало улучшаться в ноябре, достигнув самого высокого уровня за последние два года. Ноябрьский рост был главным образом обусловлен более внимательной оценкой потребителями текущей ситуации. Позитивно, особенно на рынке труда. Оптимизм потребителей в отношении будущих возможностей трудоустройства также значительно увеличился по сравнению с октябрем, достигнув самого высокого уровня почти за три года. В то же время ожидания потребителей относительно будущих условий ведения бизнеса не изменились. оптимизм в отношении будущих доходов немного снизился». Согласно предыдущим новостям, индекс потребительской уверенности США Conference Board в ноябре составил 111,7, что является новым максимумом с июля 2023 года.

  • Starknet: первая фаза ставок STRK официально запущена в сети

    Starknet сообщил, что в сети официально запущен первый этап стейкинга STRK.

  • Учитывая тысячи возможностей повсюду, что же происходит с наиболее деградирующими криптонарративами?

    DePin, DeSci и искусственный интеллект были очень популярны на заре, и уже сейчас можно увидеть тенденции и возможности. В будущем все больше новаторов будут использовать технологию шифрования + для финансирования и разработки проектов. Следующие четыре года могут стать временем реального применения. технологии шифрования взорваться.

  • Чехия: Не пытаюсь положить конец увлечению мемами, просто поощряю больше строителей

    CZ опубликовал сообщение на странице «Также сторонник мем-монет, очень сложно положить конец этому увлечению», на что CZ ответил: «Не пытаясь ничего положить, каждый имеет право выбирать, что инвестировать или держать. Просто поощряйте больше строителей. .»

  • Биткойн теряет 100 000 долларов? 5 Большие данные показывают, что настроения рынка по-прежнему оптимистичны

    Несмотря на то, что различные рыночные данные достигли рекордных высот, настроения участников рынка остаются оптимистичными.

  • Марокко официально снимет запрет на криптовалюту в 2017 году и повторно его легализует

    Марокко планирует повторно легализовать криптовалюты после полного запрета на торговлю криптовалютами в стране с 2017 года.

  • Talus Network завершает стратегический раунд финансирования на сумму 6 миллионов долларов США при оценке в 150 миллионов долларов США

    Децентрализованный протокол искусственного интеллекта Talus Network привлекла 6 миллионов долларов США в рамках раунда стратегического финансирования под руководством Polychain Capital при оценке в 150 миллионов долларов США. Финансирование поможет дальнейшему развитию экосистемы Talus, включая Protochain, платформу Nexus и приложение AI Dating Experience.

  • AXIOS: Трамп рассматривает возможность назначения секретаря по искусственному интеллекту

    Трамп рассматривает возможность назначения секретаря по искусственному интеллекту для координации федеральной политики и использования правительством новых технологий, сообщает AXIOS.

  • Schhuman Financial завершила начальный раунд финансирования на сумму 7,36 млн долларов США под руководством RockawayX

    Schuman Financial закрыла посевной раунд стоимостью 7,36 миллиона долларов под руководством RockawayX при участии Lightspeed Faction, Kraken Ventures, Nexo Ventures, Gnosis VC, Delta Blockchain Fund и Bankless Ventures. Кроме того, Schuman Financial запустила EURØP, стейблкоин евро, соответствующий требованиям MiCA. Schuman Financial, ставшая первой европейской компанией, получившей лицензию эмитента стейблкоинов во Франции, строит экосистему вокруг EURØP, которая включает в себя интеграцию SEPA, банковские каналы и кастодиальное партнерство с глобальными банками первого уровня, такими как Societe Generale.