Что вообще такое Security Research в web3?
Если коротко, то это поиск уязвимостей в коде.
Многие привыкли использовать термин "аудит" смарт-контрактов, но он не совсем удачный по двум причинам:
- аудит подразумевает конечность проверки, что не самый безопасный путь
- само слово аудит как будто дает гарантию от взлома, что тоже не соответствует действительности
В идеале Security Research - это итеративный процесс, который продолжается столько, сколько существует и изменяется контракт. Это, к сожалению, не 100% защита, но постоянная работа над безопасностью снижает вероятность ректа
Внешний аудитор/ресерчер лишь часть системы безопасности протокола и многое зависит от команды проекта
В отличие от веб2, где чаще всего атаки идут через инфраструктуру, в веб3 атаки осуществляются через баги в коде, нередко порождаемые бизнес-логикой
Типичные векторы атак хорошо известны на протяжении многих лет, но только в 2024 году из протоколов было похищено $2.2 МИЛЛИАРДА,
в 2023 - $1.8 миллиарда,
в 2022 - $3.8 миллиарда
Причина, кажется, кроется как в специфичности Solidity и блокчейна в целом, так и в недостатке специалистов
Post #5
309
- ❤ 10