a16z: Подробный анализ распространенных типов атак и уроков в области безопасности Web3
Автор: Riyaz Faizullabhoy и Matt Gleason
Исходное название: 《Web3 Security: Attack Types and Lessons Learned》
Скомпилировано: Ху Тао, ChainCatcher
Большая часть безопасности web3 зависит от особой способности блокчейна выполнять обещания и быть устойчивым к человеческому вмешательству. Однако связанные с окончательностью характеристики — транзакции обычно необратимы — делают эти сети, управляемые программным обеспечением, привлекательной целью для злоумышленников. На самом деле, по мере того как блокчейн — децентрализованная компьютерная сеть, лежащая в основе web3 — и его сопутствующие технологии и приложения накапливают ценность, они становятся все более желанными целями для злоумышленников.
Несмотря на то, что web3 отличается от ранних итераций интернета, мы наблюдаем общие черты с предыдущими трендами безопасности. Во многих случаях основные проблемы остаются прежними. Изучая эти области, защитники — будь то разработчики, команды безопасности или обычные крипто-пользователи — могут лучше защитить себя, свои проекты и кошельки от потенциальных воров. Ниже мы на основе опыта представляем некоторые общие темы и прогнозы.
- Следите за финансами
- Злоумышленники обычно стремятся максимизировать возврат инвестиций. Они могут потратить больше времени и усилий на атаки на протоколы с большим "общим заблокированным значением" или TVL, поскольку потенциальная выгода больше.
- Наиболее обеспеченные хакерские группы чаще нацеливаются на высокоценные системы. Новые атаки также чаще нацеливаются на эти ценные цели.
- Низкозатратные атаки (например, фишинг) никогда не исчезнут, и мы ожидаем, что они станут более распространенными в обозримом будущем.
- Устранение уязвимостей
- По мере того как разработчики учатся на проверенных атаках, они могут повысить уровень безопасности программного обеспечения web3 до "по умолчанию безопасного". Обычно это включает в себя ужесточение интерфейсов программирования приложений или API, чтобы людям было сложнее случайно ввести уязвимости.
- Хотя безопасность всегда является текущей задачей, защитники и разработчики могут повысить стоимость атак, устранив большую часть низкозатратных целей злоумышленников.
- С улучшением практик безопасности и развитием инструментов, успешность следующих атак может значительно снизиться: атаки на управление, манипуляции ценовыми оракулами и уязвимости повторного входа. (Ниже есть больше информации об этом.)
- Платформы, которые не могут гарантировать "совершенную" безопасность, будут вынуждены использовать меры по смягчению уязвимостей, чтобы снизить вероятность потерь. Это может помешать злоумышленникам, уменьшив "выгоды" или потенциал роста в их анализе затрат и выгод.
- Классификация атак
- Атаки на различные системы могут быть классифицированы по их общим характеристикам. Определяющие характеристики включают сложность атаки, степень автоматизации атаки и какие меры предосторожности могут быть предприняты для защиты от них.
Ниже приведен неполный список типов атак, которые мы наблюдали в крупнейших хакерских атаках за последний год. Мы также включили наши наблюдения за текущей угрозой и ожидаемыми направлениями развития безопасности web3.
APT операции: высшие хищники

Экспертные противники, обычно называемые высокими устойчивыми угрозами (APT), являются демонами безопасности. Их мотивация и способности варьируются, но они часто богаты и настойчивы. К сожалению, они, вероятно, будут оставаться рядом. Разные APT проводят множество различных типов операций, но эти участники угроз чаще всего нацеливаются на сетевой уровень компании для достижения своих целей.
Мы знаем, что некоторые высококлассные группы активно нацеливаются на проекты web3, и подозреваем, что есть и другие, которые еще не определены. Люди, стоящие за наиболее известными APT, часто живут в местах, где у США и ЕС нет соглашений о выдаче, что делает их более трудными для преследования за их действия. Одним из самых известных APT является Lazarus, северокорейская организация, которую недавно назвал крупнейшим крипто-хакером ФБР.
- Примеры:
- Атака на валидаторов Ronin
- Профиль
- Кто: национальные государства, финансово обеспеченные преступные организации и другие продвинутые организованные группы. Примеры включают хакеров Ronin (Lazarus, с обширными связями с Северной Кореей).
- Сложность: высокая (только для обеспеченных групп, обычно в странах, где их не будут преследовать).
- Автоматизация: низкая (в основном все еще ручные операции с использованием некоторых пользовательских инструментов)
- Ожидания на будущее: пока APT могут монетизировать свою деятельность или достигать различных политических целей, они будут оставаться активными.
Фишинг, нацеленный на пользователей: социальная инженерия

Фишинг — это известная повсеместная проблема. Фишеры пытаются поймать свою добычу, отправляя заманчивые сообщения через различные каналы, включая мгновенные сообщения, электронную почту, Twitter, Telegram, Discord и взломанные сайты. Если вы просмотрите папку со спамом, вы можете увидеть сотни попыток обмануть вас, чтобы вы раскрыли пароли или украли ваши деньги.
Теперь, когда web3 позволяет людям напрямую торговать активами, такими как токены или NFT, почти сразу становится очевидным, что фишинговая активность нацелена на его пользователей. Для людей с небольшими знаниями или технической экспертизой эти атаки являются самым простым способом заработать деньги, крадя криптовалюту. Тем не менее, для организованных групп они все еще представляют собой ценное средство для отслеживания высокоценных целей или для высококлассных групп, чтобы проводить широкомасштабные атаки, опустошая кошельки, например, через захват сайтов.
- Примеры
- Фишинговая активность OpenSea, нацеленная на пользователей
- Фишинговая атака BadgerDAO на фронтенд-приложения
- Профиль
- Кто: любой, от скрипт-кида до организованных групп.
- Сложность: низкая-средняя (атаки могут быть низкокачественными "распылительными" или суперцелевыми, в зависимости от усилий злоумышленника).
- Автоматизация: средняя-высокая (большую часть работы можно автоматизировать).
- Ожидания на будущее: низкая стоимость фишинга, злоумышленники часто адаптируются и обходят последние меры защиты, поэтому мы ожидаем увеличения частоты этих атак. Защитить пользователей можно, увеличив образование и осведомленность, улучшив фильтрацию, усовершенствовав предупреждающие баннеры и усилив контроль над кошельками.
Уязвимости в цепочке поставок: самый слабый элемент
Когда производители автомобилей обнаруживают дефектные детали в автомобилях, они объявляют о безопасности отзыва. В цепочке поставок программного обеспечения это также не исключение.
Библиотеки стороннего программного обеспечения создают большую поверхность атаки. До web3 это было постоянным вызовом безопасности между системами, как, например, широко распространенная уязвимость log4j, затронувшая в декабре прошлого года. Злоумышленники сканируют интернет в поисках известных уязвимостей, чтобы найти неустраненные проблемы, которые они могут использовать.
Импортированный код может не быть написан собственными инженерными командами проекта, но его поддержка имеет решающее значение. Команды должны отслеживать уязвимости своих программных компонентов, обеспечивать развертывание обновлений и быть в курсе динамики и состояния проектов, от которых они зависят. Реальные и немедленные затраты на эксплуатацию уязвимостей программного обеспечения web3 делают ответственную передачу этой информации пользователям сложной задачей. В настоящее время нет единого мнения о том, как или где командам следует обмениваться этой информацией так, чтобы не подвергать риску средства пользователей.
- Примеры
- Атака на мост Wormhole
- Уязвимость Multichain
- Профиль
- Кто: организованные группы, такие как APT, независимые хакеры и инсайдеры.
- Сложность: средняя (требует технических знаний и некоторого времени).
- Автоматизация: средняя (можно автоматически сканировать для поиска неисправных программных компонентов; однако при обнаружении новых уязвимостей необходимо вручную создавать эксплойты).
- Ожидания на будущее: с увеличением взаимозависимости и сложности программных систем, уязвимости в цепочке поставок могут увеличиться. Возможны также увеличения атак со стороны оппортунистических хакеров, пока не будет разработан хороший, стандартизированный метод раскрытия уязвимостей для безопасности web3.
Атаки на управление: грабители выборов
Это первая проблема, специфичная для криптоиндустрии, попавшая в наш список. Многие проекты в web3 включают аспекты управления, где держатели токенов могут предлагать изменения в сети и голосовать за них. Хотя это предоставляет возможности для постоянного развития и улучшения, это также открывает заднюю дверь для введения злонамеренных предложений, которые могут подорвать сеть, если они будут реализованы.
Злоумышленники разрабатывают новые методы обхода контроля, захвата лидерства и грабежа казны. Злоумышленники могут взять большие "мгновенные займы", чтобы получить достаточно голосов, как это произошло недавно с проектом DeFi Beanstalk. Голосование по управлению, которое приводит к автоматическому выполнению предложений, легче поддается эксплуатации злоумышленниками. Однако, если разработка предложения требует временной задержки или многосторонней ручной подписи (например, через мультиподписные кошельки), это может усложнить реализацию.
- Примеры
- Инцидент с переводом средств Beanstalk
- Профиль
- Кто: любой, от организованных групп (APT) до независимых хакеров.
- Сложность: от низкой до высокой, в зависимости от протокола.
- Автоматизация: от низкой до высокой, в зависимости от протокола.
- Ожидания на будущее: эти атаки сильно зависят от инструментов управления и стандартов, особенно когда они связаны с процессами мониторинга и разработки предложений.
Атаки на ценовые оракулы: манипуляторы рынка
Точно оценить активы сложно. В традиционной торговле манипуляции на рынке для искусственного завышения или занижения цен на активы являются незаконными, и вы можете быть оштрафованы или арестованы за это. В DeFi-рынке проблема становится очевидной, когда случайные пользователи могут "мгновенно торговать" миллионами или десятками миллионов долларов, вызывая резкие колебания цен.
Многие проекты web3 зависят от "оракулов" — систем, предоставляющих данные в реальном времени, которые нельзя найти в цепочке. Например, оракулы часто используются для определения цен на обмен между двумя активами. Но злоумышленники уже нашли способы обмануть эти так называемые источники правды.
С развитием стандартизации оракулов между оффлайн и онлайн мирами будут созданы более безопасные мосты, и мы можем ожидать, что рынок станет более устойчивым к попыткам манипуляции. Если повезет, однажды такие атаки могут почти полностью исчезнуть.
- Примеры
- Манипуляция на рынке Cream
- Профиль
- Кто: организованные группы (APT), независимые хакеры и инсайдеры.
- Сложность: средняя (требует технических знаний).
- Автоматизация: высокая (большинство атак могут включать автоматизированное обнаружение уязвимостей).
- Ожидания на будущее: с увеличением стандартизации методов точной оценки может снизиться.
Новые уязвимости: неизвестные неизвестные
Атаки с использованием уязвимостей "нулевого дня" — так называемые потому, что они являются уязвимостями, которые были открыты всего 0 дней — являются горячей темой в области информационной безопасности и не являются исключением в области безопасности web3. Поскольку они возникают внезапно, они являются самыми трудными для защиты атаками.
Если таковые имеются, web3 делает эти дорогие, трудоемкие атаки более легкими для монетизации, поскольку после кражи криптовалюты трудно вернуть средства. Злоумышленники могут потратить много времени на тщательное изучение кода, управляющего приложениями на цепочке, чтобы найти ошибку, которая может подтвердить все их усилия. В то же время некоторые когда-то новые уязвимости продолжают беспокоить ничего не подозревающие проекты; известная уязвимость повторного входа произошла в раннем проекте Ethereum TheDAO и продолжает появляться в других местах.
В настоящее время неясно, насколько быстро или легко отрасль сможет адаптироваться к классификации этих типов уязвимостей, но постоянные инвестиции в безопасность, такие как аудит, мониторинг и инструменты, увеличат стоимость, которую злоумышленники должны потратить на атаки на эти уязвимости.
- Примеры
- Уязвимость межсетевого обмена Poly Network
- Уязвимость бесконечного чеканки Qubit
- Профиль
- Кто: организованные группы (APT), независимые хакеры (маловероятно) и инсайдеры.
- Сложность: средняя-высокая (требует технических знаний, но не все уязвимости слишком сложны, чтобы их нельзя было понять).
- Автоматизация: низкая (обнаружение новых уязвимостей требует времени и усилий, и вряд ли может быть автоматизировано. После обнаружения будет легче сканировать другие системы на наличие аналогичных проблем).
- Ожидания на будущее: большее внимание привлечет больше белых шляп, и "порог входа" для обнаружения новых уязвимостей станет выше. В то же время, с ростом принятия web3, мотивация черных шляп искать новые уязвимости также растет. Как и во многих других областях безопасности, это, вероятно, останется игрой в кошки-мышки.

















