Blog AuditOne
Programme de récompense pour la découverte de failles

En 2021, les pirates informatiques ont dérobé 14 milliards de dollars en cryptomonnaies, soit le double des 7 milliards enregistrés en 2020. L’année 2022 ne fera pas exception. Les plateformes DeFi semblent aussi fragiles qu’un jeu de Jenga. Il suffit de retirer le bon bloc en bois pour que tout s’effondre. Les failles de code sont monnaie courante. Les contrats intelligents compliquent encore la situation, car ils peuvent contenir des actifs cryptographiques de grande valeur et sont immuables. « Chaque projet de cryptomonnaie n’est qu’un projet de chasse aux bugs déguisé. » Duncan Townsend, directeur technique chez Immunefi. Une seule erreur peut coûter des millions si elle est exploitée. L’audit d’un contrat intelligent et les programmes de chasse aux bugs contribuent à atténuer ces risques.

Qu'est-ce qu'un programme de prime aux bogues ?

Projet de crowdsourcing qui rémunère les hackers pour avoir détecté et signalé des failles logicielles. Les chasseurs de primes sont des programmeurs éthiques, des hackers « white hat » qui renforcent la sécurité de la plateforme en mettant au jour les failles avant que les hackers malveillants, les « black hat », ne le fassent. Les primes aux bogues existent depuis que Netscape a, pour la première fois, offert une récompense pour la découverte de failles de sécurité dans son navigateur Navigator. Les programmes de primes aux bogues permettent aux hackers de signaler des vulnérabilités dans un code sans craindre de poursuites pénales. Ils offrent aux hackers « black hat » un moyen légitime de gagner de l’argent « propre » et peuvent les inciter à devenir des « white hats ».

Les programmes de prime aux bogues revêtent une importance croissante, car tous les développeurs ne possèdent pas les compétences nécessaires pour détecter les bogues et les failles de sécurité. Tous les projets ne peuvent pas toujours se permettre d'employer un expert en sécurité expérimenté. C'est pourquoi les hackers éthiques reçoivent des primes lorsqu'ils découvrent des failles, ce qui contribue à renforcer la sécurité du projet.

Mise en place du programme de prime aux bogues

Les projets doivent définir clairement le champ d'application du programme de primes afin d'éviter toute confusion. Ils doivent préciser les preuves requises pour valider un piratage ainsi que la manière dont ils souhaitent recevoir ces informations. Les organisations doivent faire preuve de transparence concernant le programme de primes et le montant qu'elles attribuent à un bug en fonction de son niveau de gravité.

Pourquoi de plus en plus d'entreprises du secteur de la DeFi mettent-elles en place des programmes de prime aux bogues ?

Coûts

Les récompenses doivent être proportionnées. Un contrat intelligent gérant 300 millions de dollars ne peut pas offrir 10 000 dollars pour la découverte d’une vulnérabilité critique. Payer un chasseur de primes pour qu’il vous signale une vulnérabilité peut coûter moins cher que de payer pour récupérer vos fonds auprès d’un pirate informatique.

Toutes les affaires ne se soldent pas par une négociation fructueuse, mais des pirates ont réussi à s'emparer de 8 782 446 dollars grâce à des « flash loans » sur Crema Finance le 2 juillet 2022. Finalement, l’équipe a négocié avec les pirates, qui ont restitué les fonds volés, déduction faite d’une prime de 1,7 million de dollars. Ce n’est pas une norme, mais les projets devraient considérer 10 % des fonds exposés au risque comme un point de départ approprié pour une prime. Si ce pourcentage est inférieur, les pirates malveillants pourraient ne pas ressentir le besoin de se rallier à la légalité.

Marketing

Des projets tels que MakerDAO ont annoncé des primes de 10 millions de dollars et Olympus DAO de 3,3 millions de dollars ; des primes d’une telle ampleur indiquent que ces projets prennent la sécurité très au sérieux et souhaitent prévenir les pertes financières. Elles suscitent également un intérêt considérable pour leurs protocoles après leur annonce. Il s’agit d’une annonce importante, car des contrats intelligents sont piratés chaque semaine, entraînant des pertes de plusieurs millions. Des communautés se forment autour d’objectifs spécifiques, et un programme de récompenses de taille peut rassembler les bonnes personnes pour favoriser la réussite du projet et le propulser sous les feux de la rampe.

Sécurité

Les programmes de prime aux bogues témoignent de la légitimité d'un projet, car ils montrent que celui-ci prend la sécurité au sérieux et qu'il considère la sécurité comme un processus continu. Négliger cet aspect peut mettre en danger les utilisateurs, les partenaires et le protocole.

Tests en cours

Les programmes de prime aux bogues favorisent un environnement de tests continus. La communauté peut tester les nouvelles fonctionnalités ajoutées au code source, ce qui permet de renforcer sans cesse les programmes.

Couverture

Le fait qu’un grand nombre de hackers éthiques examine le code augmente les chances de détecter des failles. Il est essentiel de prendre au sérieux les rapports de bogues. Il faut y remédier avant que le bogue ne tombe entre les mains d’un acteur malveillant. Ignorer les préoccupations légitimes en matière de sécurité soulevées par les chasseurs de primes pourrait avoir des conséquences désastreuses.

Inconvénient

Déjà découvert

Des professionnels expérimentés pourraient passer du temps à chercher un bug dans un protocole qui a déjà fait ses preuves, ce qui reviendrait à gaspiller leur temps et leurs efforts sans découvrir aucune nouvelle vulnérabilité.

Il est temps de corriger ce bug

Des failles de sécurité peuvent survenir lors de la résolution d'un problème connu. Lorsque des vulnérabilités sont détectées, les projets doivent disposer d'un plan d'action pour éviter toute conséquence négative s'ils ne réagissent pas assez rapidement.

Conclusion

Les programmes de prime aux bugs ne constituent qu'une infime partie du paysage de la sécurité. Les projets doivent donner la priorité aux contrôles internes et tester leur code. Ensuite, ils peuvent envisager de faire auditer leurs contrats intelligents avec AuditOne.io, une place de marché dédiée aux audits. Enfin, mettez en place un programme de prime aux bugs. Les hackers tenteront de tirer profit de tout projet susceptible de générer des millions. Il convient de disposer d’une infrastructure suffisante pour faire face à tout problème pouvant survenir. Il est préférable de s’adjoindre les services de hackers pour renforcer la sécurité de la plateforme plutôt que de devoir négocier après une attaque.

Réservez votre consultation gratuite en matière de sécurité :

Google Agenda :
https://calendar.app.google/Ai15eyQhiV5c1pBXA
Telegram :
https://t.me/m_ndr
Dans cet article
Auteur
Daniel Francis
Chef de produit senior
Partagez cela avec votre communauté !
xtélégrammeLinkedIn
Articles récents du blog

Vous cherchez d'autres contenus captivants ?

Découvrez notre communauté
Discord
x
Twitter
Moyen
LinkedIn
YouTube