Контакт: @defisec_bot
DeFi — альтернативная финансовая система нового мира, базирующаяся на принципах Web3.
Post #199
188
Your Audit Passed. You Still Got Hacked
Написал статью на примере трёх кейсов — #Prisma Finance, #Zunami и #Resolv. Все проаудитированы. Все взломаны. Ни один взлом не был через баг в коде.
Prisma — периферийный контракт MigrateTroveZap вне скоупа аудита, $12M. Zunami — deployer wallet с god-mode доступом, withdrawStuckToken() одним вызовом вынес весь коллатерал zunUSD, четвёртый хак за три года. Resolv — один EOA ключ с безлимитным минтом, без cap, без oracle check, без timelock, $80M заминчено с $200K депозита.
Проблема не в качестве аудитов. Проблема в том что индустрия путает аудит кода с безопасностью системы.
Типичный подход: наняли аудиторов, получили отчёт, купили #Fireblocks или какой-нибудь on-chain monitoring, повесили badge "audited by X" на лендинг — и считают что безопасность закрыта. А она только началась.
Аудит — это snapshot кода в моменте. Он не покрывает threat modeling: кто держит ключи, какой blast radius при компрометации каждой привилегированной роли, что случится если off-chain signer утечёт. Он не покрывает архитектурное ревью: почему SERVICE_ROLE это EOA а не multisig+timelock, почему deployer wallet может вызвать withdrawStuckToken() без ограничений. Он не покрывает operational security: как хранятся ключи, кто имеет физический доступ, есть ли succession plan.
Безопасность — это не продукт который покупаешь. Это процесс который строишь. Threat modeling, architecture review, deployment gating, continuous monitoring, incident response, periodic reassessment. Это десятки направлений которые нужно вести параллельно и постоянно пересматривать при каждом изменении системы.
On-chain мониторинг поймает аномалию. Но кто получит алерт в 2 часа ночи? Кто примет решение о паузе? Кто вообще определил что считать аномалией? Resolv — $50M минт за одну транзакцию, Curve pool drained за 17 минут. Мониторинг без процесса реагирования — это dashboard который никто не смотрит.
Если у вас nine-figure TVL и нет security engineer в штате — у вас нет безопасности. У вас есть аудит-репорт который будет отлично смотреться в post-mortem.
Полный разбор всех трёх кейсов 👇
https://paragraph.com/@defi-in-security/your-code-audit-passed-you-still-got-hacked-three-times
#web3 #DeFi #security #incident
Написал статью на примере трёх кейсов — #Prisma Finance, #Zunami и #Resolv. Все проаудитированы. Все взломаны. Ни один взлом не был через баг в коде.
Prisma — периферийный контракт MigrateTroveZap вне скоупа аудита, $12M. Zunami — deployer wallet с god-mode доступом, withdrawStuckToken() одним вызовом вынес весь коллатерал zunUSD, четвёртый хак за три года. Resolv — один EOA ключ с безлимитным минтом, без cap, без oracle check, без timelock, $80M заминчено с $200K депозита.
Проблема не в качестве аудитов. Проблема в том что индустрия путает аудит кода с безопасностью системы.
Типичный подход: наняли аудиторов, получили отчёт, купили #Fireblocks или какой-нибудь on-chain monitoring, повесили badge "audited by X" на лендинг — и считают что безопасность закрыта. А она только началась.
Аудит — это snapshot кода в моменте. Он не покрывает threat modeling: кто держит ключи, какой blast radius при компрометации каждой привилегированной роли, что случится если off-chain signer утечёт. Он не покрывает архитектурное ревью: почему SERVICE_ROLE это EOA а не multisig+timelock, почему deployer wallet может вызвать withdrawStuckToken() без ограничений. Он не покрывает operational security: как хранятся ключи, кто имеет физический доступ, есть ли succession plan.
Безопасность — это не продукт который покупаешь. Это процесс который строишь. Threat modeling, architecture review, deployment gating, continuous monitoring, incident response, periodic reassessment. Это десятки направлений которые нужно вести параллельно и постоянно пересматривать при каждом изменении системы.
On-chain мониторинг поймает аномалию. Но кто получит алерт в 2 часа ночи? Кто примет решение о паузе? Кто вообще определил что считать аномалией? Resolv — $50M минт за одну транзакцию, Curve pool drained за 17 минут. Мониторинг без процесса реагирования — это dashboard который никто не смотрит.
Если у вас nine-figure TVL и нет security engineer в штате — у вас нет безопасности. У вас есть аудит-репорт который будет отлично смотреться в post-mortem.
Полный разбор всех трёх кейсов 👇
https://paragraph.com/@defi-in-security/your-code-audit-passed-you-still-got-hacked-three-times
#web3 #DeFi #security #incident







