Trong bối cảnh Web3 đang phát triển, bảo mật vẫn là mối quan tâm hàng đầu đối với các công ty tiền điện tử. Hầu hết các công ty này đều dựa rất nhiều vào các cuộc kiểm toán hợp đồng thông minh trước khi triển khai, tin rằng các cuộc kiểm toán như vậy sẽ bảo vệ các dự án và tiền của khách hàng khỏi bị hack. Tuy nhiên, dữ liệu gần đây cho thấy một sự thật trần trụi: 90% hợp đồng thông minh bị hack đã trải qua các cuộc kiểm toán trước khi triển khai. Thống kê này làm nổi bật một lỗ hổng quan trọng trong cách tiếp cận hiện tại đối với bảo mật Web3.
Bài xã luận ý kiến sau đây được viết bởi Michael Pearl, Phó chủ tịch Go-To-Market, Cyvers.ai.
Vai trò của Kiểm toán hợp đồng thông minh
Kiểm toán hợp đồng thông minh chắc chắn là một yếu tố quan trọng trong kiến trúc bảo mật của bất kỳ dự án tiền điện tử nào. Các cuộc kiểm toán này giúp xác định các lỗ hổng điển hình và lỗi liên quan đến bảo mật trước khi hợp đồng được triển khai. Thực hiện nhiều cuộc kiểm toán bởi các công ty khác nhau là một thông lệ phổ biến, nhằm đảm bảo rằng mọi vấn đề tiềm ẩn đều được phát hiện và giải quyết.
Tuy nhiên, trong khi kiểm toán làm giảm các điểm cuối và khả năng bị hack, chúng không làm cho hệ thống trở nên hoàn hảo. Kiểm toán chỉ là một phần của bức tranh toàn cảnh. Chúng có thể tìm ra các lỗ hổng phổ biến, nhưng không thể tính đến các vectơ tấn công mới, tinh vi có thể xuất hiện sau khi triển khai. Do đó, chỉ dựa vào kiểm toán không có nghĩa là làm mọi thứ có thể để bảo mật hệ thống.
Các nghiên cứu tình huống: Đã được kiểm toán, sau đó bị hack
Danh sách các dự án bị hack, mặc dù hợp đồng thông minh của họ đã được kiểm toán—thường là nhiều hơn một lần và bởi nhiều hơn một nhà cung cấp dịch vụ kiểm toán—thật không may là rất dài. Một số ví dụ gần đây minh họa cho sự khác biệt giữa kỳ vọng và kết quả thực tế.
Dough Finance đã bị tấn công vào ngày 12 tháng 7 năm nay và mất 1,8 triệu đô la. Các hợp đồng của dự án đã được kiểm toán bởi ít nhất một công ty kiểm toán vào tháng 11 năm 2023 và thậm chí còn được kiểm toán viên dán nhãn là "rủi ro thấp".UwU Lend đã bị hack hai lần, vào ngày 10 và 13 tháng 6 năm nay và mất 19,3 triệu đô la. Các hợp đồng thông minh của công ty đã được kiểm toán bởi ít nhất một công ty kiểm toán.Radiant Capital đã bị tấn công vào ngày 3 tháng 1 năm nay và mất 4,5 triệu đô la. Công ty tuyên bố rằng các hợp đồng của họ đã được kiểm toán bởi bốn công ty kiểm toán khác nhau, được mô tả là "tốt nhất thế giới" trong tài liệu của công ty.Các hợp đồng thông minh của Euler Finance đã bị khai thác vào ngày 13 tháng 5 năm ngoái, gây ra khoản lỗ 197 triệu đô la. Theo công ty, các hợp đồng của họ đã được kiểm toán bởi bốn công ty kiểm toán hàng đầu.Giao thức DeFi LI.FI đã bị khai thác vào ngày 16 tháng 7 năm nay và mất khoảng 11 triệu đô la. Hai năm trước vụ tấn công, công ty đã đăng một bài đăng trên blog tự hào trình bày sự thật rằng họ đã được kiểm toán bởi hai nhà cung cấp dịch vụ kiểm toán.
Yếu tố còn thiếu: Giám sát thời gian thực và sàng lọc trước giao dịch
Nhiều công ty bỏ qua tầm quan trọng của việc giám sát theo thời gian thực và sàng lọc trước giao dịch để đánh giá rủi ro. Các thành phần này rất cần thiết cho một chiến lược bảo mật toàn diện.
Giám sát thời gian thực cung cấp khả năng giám sát liên tục các hợp đồng thông minh đã triển khai, phát hiện và phản hồi các vấn đề bảo mật, lừa đảo, gian lận và các sự cố độc hại khác khi chúng xảy ra. Cách tiếp cận chủ động này làm giảm đáng kể cơ hội cho tin tặc và cho phép hành động ngay lập tức để giảm thiểu thiệt hại tiềm ẩn.
Kiểm tra trước giao dịch đánh giá rủi ro của các giao dịch trước khi chúng được thực hiện, giúp chặn các tác nhân độc hại và ngăn chặn các hoạt động gian lận. Bằng cách tích hợp quy trình kiểm tra này, các công ty có thể đảm bảo rằng chỉ các giao dịch hợp pháp mới được xử lý, qua đó tăng cường hơn nữa thế trận bảo mật của họ.
Sự cần thiết của các cơ chế quản lý khủng hoảng
Ngoài việc giám sát theo thời gian thực và sàng lọc trước giao dịch, điều quan trọng là phải triển khai các cơ chế quản lý khủng hoảng như chức năng tạm dừng và các công cụ ngắt mạch khác. Những chức năng này có thể tự động hoặc thủ công và rất quan trọng để phản hồi theo thời gian thực đối với các cảnh báo từ hệ thống giám sát và phát hiện.
Phần kết luận
Kiểm toán hợp đồng thông minh là một phần thiết yếu của bảo mật Web3, nhưng chúng không đủ. Để thực sự bảo mật các dự án tiền điện tử, các công ty phải áp dụng một phương pháp tiếp cận toàn diện bao gồm giám sát theo thời gian thực, sàng lọc trước giao dịch và các cơ chế quản lý khủng hoảng mạnh mẽ. Bằng cách tích hợp các biện pháp bảo mật tiên tiến này, các công ty tiền điện tử có thể cải thiện đáng kể tình hình bảo mật của mình, bảo vệ các dự án và tiền của khách hàng khỏi các mối đe dọa không ngừng phát triển trong không gian Web3.
Bạn nghĩ gì về quan điểm và ý kiến của giám đốc điều hành Cyvers.ai? Hãy chia sẻ suy nghĩ và ý kiến của bạn về chủ đề này trong phần bình luận bên dưới.
#binance #DOGSONBINANCE #WEB3 #BNBChainMemecoins $BTC $ETH $DOGS