В последнее время ОПГ из СНГ, ломавшие банки, притихли. Кто-то насытился, кого-то посадили, кто-то боится, а кто-то, может, постригся в монахи.
Вокруг этих группировок было очень много шума, очень много сил вкладывали в расследования, но многих (Carbanak) так и не поймали, распугав пресс-релизами, а по некоторым делам посадили не тех (дело банка Авангард), а многих других даже не начинали искать (десятки крупных хищений в год, особенно страдали платёжные системы).
Какой же был ущерб от таких атак? Никто не знает, хотя приводят оценки объёма хищений в миллиарды долларов, но это на весь мир и не за один год, и вообще это из пресс-релизов ИБ-компаний, которые заинтересованы раздувать FUD.
Это звучит весьма контрастно с сегодняшним днём, когда ежедневно у всех на глазах происходят хищения, зачастую многократно превосходящие по объёму любой банковский взлом.
Речь, конечно, про блокчейн-проекты (сейчас это называют Decentralized Finance или DeFi). Несмотря на их хайповость и публичность финансовых потоков, о блокчейн-инцидентах в ИБ-среде говорят как будто меньше. Скорее даже вообще не говорят.
Связываю это с 2 причинами:
1) Инертность индустрии ИБ: она просто не успевает за бурно меняющимися новыми технологиями. Так, я практически не вижу пересечений между хакерским коммьюнити и коммьюнити DeFi, даже на уровне чатов этого пересечения почти нет.
2) Общественная опасность: банковские инциденты затрагивают фундаментальные общественные институты, государственную финансовую систему и, грубо говоря, простых граждан. А хищение же криптовалюты — это в глазах многих просто перекладывание фантиков из кармана одного спекулянта в карман другого, которое происходит в серой неконтролируемой зоне.
Но игнорировать всю эту индустрию и её проблемы безопасности мне кажется странным.
Если посмотреть на новости о таких хищениях, а потом открыть гитхаб и посмотреть исходники ограбленных смарт-контрактов, можно увидеть совершенно дурацкие уязвимости, которые можно было сразу поймать при маломальском аудите силами любого, кто в принципе умеет читать код.
Для затравки некоторые примеры, на которые натыкался (специально не собирал):
1) Alpha Homora (украдено $37.5M) — хитрый финансовый продукт, позволяющий зарабатывать на yield farming и займах в блокчейне: https://blog.alphafinance.io/alpha-homora-v2-post-mortem/
2) Yearn Finance (украдено $11+M) — ещё один хитрый продукт из нескольких финансовых протоколов, в частности, что-то вроде агрегатора разных других продуктов для займов и депозитов: https://github.com/iearn-finance/yearn-security/blob/master/disclosures/2021-02-04.md
3) IceCreamSwap (украдено ~$1M в BNB, потом курс подскочил, так что уже близко к $3M) — очередной форк SushiSwap, в котором умудрились допустить уязвимость, поменяв пару строк, смотрите сами: https://github.com/IceCreamSwap/contracts/blob/7e433aa1d2633665b95a12687a17fc84d2a9c1ac/farm-contracts/MasterChef.sol
4) Куча других копеечных хищений, которые не попали на радары, например, вот украли примерно $160k из того же SushiSwap: https://www.rekt.news/badgers-digg-sushi/
И это всё только за последний месяц, а впереди ещё целый год! =)
Так что, ребята, придётся кому-то из нас вникать в запутанные нюансы финансовых продуктов, чтоб быть в контексте и понимать новые уязвимости.
Ведь особенностью атак на DeFi является то, что зачастую уязвимость заключается не столько в программной реализации, сколько во всей финансовой логике продукта.
Post #50
6.26K
- 🤡 3
- ❤ 1