[Web3 UPD]
Рынок web3 сейчас в кризисе, много DeFi-проектов закрылось, нарративов прям новых нет, всё те же prediction markets и perps.
Когда нет новых нарративов, нет новых проектов. Нет новых проектов — нечего аудировать.
Это помножается на хайп вокруг ИИ-аудиторов, которые уже очень хорошо умеют искать уязвимости.
Но у нас в Decurity интересное.
За последние 1.5-2 месяца мы сделали 2 интересные вещи, далее о них по порядку.
1) Whitehat Rescue
2 месяца назад вечером я уже собирался ложиться спать, как увидел в нашем канале алерт о хаке на $100k. Такое происходит каждый день, ничего особенного.
Но следом я вижу комментарий нашего CTO Арсения о том, что жертва — протокол CrossCurve.
Ещё через пару минут наш AI-агент подтверждает, что это хак, и описывает примерную механику.
Тут я уже в некотором ахере, поскольку у нас с этими ребятами есть чат, в котором мы как раз за неделю до этого обсуждали возможное сотрудничество по аудитам.
Срочно пишу в чат, тегаю фаундера проекта, поначалу он не совсем понимает масштаб и говорит, что завтра будут разбираться. Но мы смотрим баланс хакнутого контракта на Debank и видим, что там лежит ещё $3M в других токенах, которые ещё не вывели.
В течение следующих 30-60 минут фаундер протокола пытался разбудить своего CTO, чтобы стопнуть протокол, а деньги тем временем утекали и были почти полностью похищены на наших глазах.
Глядя на это, мы задумались, что вообще-то наш агент, вооружённый Defimon, мог не только верифицировать алерт, но и реплицировать атаку, чтобы спасти оставшиеся в протоколе средства до того, как их похитят злоумышленники.
Было обидно, что мы этого не сделали в тот раз, и не смогли помочь ребятам.
Но сказано — сделано. Вскоре у нас заработал AI-бот, спасающий средства.
В первую же неделю мы вмешались в 3 хака: сначала спасли пару тыщ баксов, потом около $20k, а затем — более $1.8M!
С тех пор мы в автономном режиме спасли деньги более 10 жертв. Например, на днях спасли $512k какой-то трейдинг-фирмы, стратегия которой ошибочно выдала approval'ы на неправильный адрес. Всего в апреле спасли уже почти $700k.
Все эти операции мы делаем безоговорочно без каких-либо требований с нашей стороны, некоторым пострадавшим проектам мы отправили средства вообще без какой-либо коммуникации с ними, многие жертвы полностью анонимны.
Однако, некоторые проекты всё же по своей инициативе благодарят нас и выплачивают bounty.
2) Web2.5 Pwn
Второй наш недавний вклад в безопасность наших с вами денег — это исследование безопасности механизмов депонирования средств в различные CEX, платёжные системы и прочие кастодиальные продукты с приёмом платежей в крипте.
Мы давно в этой теме, и у нас уже в запасе был ряд малоизвестных или уникальных векторов атак, которые мы нарыли в ходе аудитов.
Но теперь мы прицельно занялись этим направлением и нашли множество различных способов поломать приём крипто-платежей на разных блокчейнах.
В результате мы отправили более 100 отчётов в различные проекты и программы bug bounty.
Мы нашли способы поломать самый главный механизм во всем известных проектах: tier-1 биржах, финтех-стартапах, custody-сервисах.
Потенциальный ущерб от таких атак, если бы до них до нас догадались блекхеты, — буквально миллиарды USD.
Правда, сами проекты не до конца это осознают или не хотят признавать =)
Так что награды команда получила пока скромные, будем стараться донести до всех, что это непаханное поле, и надо всерьёз заняться аудитами web2.5-систем, пока этим не занялись нехорошие ребята.
Кстати, и в этом деле не обошлось без AI: сами идеи векторов атак придумывала команда, но конкретные способы реализации в разных чейнах помогали искать ИИ-агенты, эксплойты писали тоже они, как и отчёты для BB, конечно же.
Post #100
2.11K