2021年,黑客窃取了140亿美元的加密货币,是2020年70亿美元的两倍。2022年情况也不会有所不同。去中心化金融(DeFi)平台的基础似乎就像“积木塔”游戏一样脆弱。只要抽走一块木块,整个体系就可能崩塌。代码中的漏洞比比皆是。智能合约进一步加剧了这一问题,因为它们不仅可能持有价值不菲的加密资产,而且具有不可篡改性。 “每一个加密货币项目本质上都是一个伪装成的漏洞赏金项目。”Immunefi首席技术官邓肯·汤森(Duncan Townsend)表示。一旦被利用,一个错误就可能造成数百万的损失。对智能合约进行审计以及实施漏洞赏金计划有助于降低这些风险。
什么是漏洞赏金计划?
一项众包项目,旨在向发现并报告软件漏洞的黑客提供奖励。赏金猎人是一群遵循道德规范的程序员,即“白帽”黑客,他们通过在恶意黑客(“黑帽”)之前发现漏洞,从而提升平台的安全性。 漏洞赏金计划自网景(Netscape)首次为其Navigator浏览器发现安全漏洞提供奖励以来便已存在。漏洞赏金计划允许黑客在无需担心受到刑事起诉的情况下报告代码中的漏洞。它为“黑帽”黑客提供了一条合法的赚钱途径,并能激励他们转型为“白帽”黑客。
由于并非所有开发人员都具备发现漏洞和安全隐患的技能,因此漏洞赏金计划变得日益必要。并非每个项目都能长期负担得起聘请经验丰富的安全专家。因此,道德黑客通过发现任何漏洞来加强项目安全性,并因此获得赏金。
漏洞赏金计划的设置
各项目应明确漏洞赏金计划的范围,以避免混淆。项目方必须明确漏洞证明的要求,以及希望通过何种方式接收相关信息。组织应公开漏洞赏金计划的相关信息,并说明根据漏洞严重程度,将向每个漏洞分配多少赏金。
为什么越来越多的DeFi公司开始实施漏洞赏金计划?
费用
奖励应与风险成正比。一个管理着3亿美元的智能合约,不可能为发现一个关键漏洞提供1万美元的奖励。支付赏金让漏洞猎人告知你存在漏洞,其成本可能低于为从黑客手中追回资金而支付的费用。
并非所有案例都能通过谈判圆满解决,但2022年7月2日,黑客通过Crema Finance上的闪电贷骗走了8,782,446美元。 最终,项目团队与黑客进行了协商,黑客归还了被盗资金,但从中扣除了170万美元的悬赏金。虽然这并非行业标准,但项目方应将风险资金的10%作为悬赏金的合理起点。如果悬赏金额低于此标准,黑客可能觉得没有必要走合法渠道归还资金。
市场营销
MakerDAO 等项目已宣布提供 1000 万美元的悬赏,Olympus DAO 则宣布提供 330 万美元;如此高额的悬赏表明这些项目高度重视安全性,并希望防止经济损失。公告发布后,这些协议也引发了广泛的关注。鉴于每周都有智能合约遭到黑客攻击并造成数百万美元损失,这是一项重要的公告。 社区通常围绕特定目标形成,而规模可观的奖励计划能够汇聚合适的人才,推动项目取得成功,并使其一跃成为众人瞩目的焦点。
安全
漏洞赏金计划表明,该项目更加正规,因为它高度重视安全,并且认识到安全是一个持续的过程。忽视这一点可能会让用户、合作伙伴和协议本身面临风险。
正在进行的测试
漏洞赏金计划有助于营造一种持续测试的环境。社区可以对代码库中新增的功能进行测试,从而不断提升程序的稳定性。
覆盖范围
大量白帽黑客对代码进行审查,会增加发现漏洞的可能性。认真对待漏洞报告至关重要。应在漏洞成为恶意攻击者目标之前,支付赏金并予以修复。忽视漏洞赏金猎人提出的合理安全担忧,可能会造成严重后果。
弊端
已发现
经验丰富的专业人士可能会花费时间去排查一个已经过实战检验的协议中的漏洞,结果却只是白费力气,最终未能发现任何新的漏洞。
是时候修复这个错误了
在修复已知问题过程中,可能会发生安全漏洞。一旦发现漏洞,项目必须制定行动计划,以防因未能及时采取行动而造成不良后果。
结论
漏洞赏金计划仅是安全体系中微不足道的一部分。项目方必须优先加强内部控制并测试其代码。在此之后,他们可以考虑使用审计服务市场AuditOne.io 对智能合约进行审计。最后,再制定一个漏洞赏金计划。黑客会试图从每一个有可能产生数百万收益的项目中牟利。 应建立完善的基础设施,以应对可能出现的任何问题。在加强平台安全的同时,最好能让黑客站在自己这一边,而不是在遭受攻击后才进行谈判。
预约免费安全咨询:
Google 日历: https://calendar.app.google/Ai15eyQhiV5c1pBXA
Telegram: https://t.me/m_ndr


.png)






