Umee
January 10, 2023

Безопасность DeFi и способы ее обеспечения в Umee


Всего с 2011 года по настоящее время было совершено не менее 140 атак связанных с уязвимостью безопасности, и более 80 случаев эксплойта протокола DeFi.

Существуют определенные стандарты, помогающие защитить пользователей, в том числе обширный аудит кода для выявления любых потенциальных слабых мест до запуска продукта, так как любая маленькая уязвимость может стать огромной катастрофой как для пользователя, так и для его сбережений.

Именно поэтому я хочу привести вам некоторые примеры, каким образом злоумышленники пользовались уязвимостью платформы, и какие потери это принесло, чтобы у вас было понимание, на сколько это серьезно.

Я хочу рассказать вам о трех примерах с одними из самых крупных убытков в истории DeFi.

PAID NETWORK

Убытки: 127 000 000$

Причина: Уязвимость в смарт-контракте.
Обновление и замена оригинального смарт-контракта вредоносной версией. Которая позволила злоумышленникам сжигать существующие токены и чеканить новые, которые в итоге переходили под полный контроль злоумышленников.

CREAM FINANCE

Убытки: 130 000 000$

Причина: Уязвимость повторного входа.
Злоумышленники воспользовались уязвимостью повторного входа, которая возникла из-за того, что CREAM интегрировал AMP в свой протокол. Злоумышленники, используя эту уязвимость могли заимствовать больше активов, чем им было доступно.

POLYNETWORK

Убытки: 610 000 000$ (Злоумышленники вернули средства)

Причина: Уязвимость в смарт-контракте.
Благодаря взаимодействию между несколькими смарт-контрактами проекта, злоумышленники смогли настроить роль хранителя так, чтобы она указывала на их адрес, что позволяло им выполнять транзакции по своему усмотрению.

Примеры Разновидностей Рисков В DeFi

  • Уязвимость кода
    Зачастую пренебрежение аудитом безопасности или плохая проверка смарт-контракта перед развёртыванием приводят к тому, что уязвимости в коде были упущены, что в конечном итоге может привести к непоправимым последствиям
  • Контроль доступа
    Неэффективная реализация контроля доступа (или если контроль доступа не был реализован вовсе), может привести к тому, что злоумышленники могут получить привилегированный доступ к смарт-контракту и использовать его по своему усмотрению.
  • Скомпрометированные закрытые ключи
    Из-за плохой практики генерации ключей с недостаточным источником случайности, присутствуют риски, связанные с воровством или утечками закрытых ключей.
  • Атаки с использованием мгновенных кредитов
    Мгновенные кредиты, могут позволить злоумышленникам заимствовать токены управления и манипулировать протоколом в своих интересах. Этот вид атаки также может быть использован при неправильной оценке стоимости токенов в пуле ликвидности
  • Фронтальные атаки
    Злоумышленники могут искать транзакцию, которую они могут скомпрометировать, используя извлекаемую ценность майнера (MEV) и включая ее в реестр до исходной.
  • Оценки пула ликвидности
    Если команда проекта неправильно рассчитала стоимость токенов в пуле ликвидности, злоумышленники могут провести атаки с использованием мгновенных кредитов, используя уязвимости смарт-контрактов в своих интересах.

Как Umee обеспечивает себе безопасность?


Безопасность является приоритетом для Umee, пользуется передовыми методами для обеспечения безопасности своей платформы.

Umee сотрудничает с Forta для комплексной безопасности и мониторинга.

Также сотрудничает с Halborn, ведущей консалтинговой фирмой по кибербезопасности.

Более того, проект использует такие методы, как обширный аудит кода, поэтому Umee наняла нескольких ведущих аудиторов (мы уже упоминали одного из них Halborn) для проверки каждой строки кода и выявления любых потенциальных уязвимостей перед запуском, которые перечислены ниже:

Аудитор: Peckshield
Отчет: Umeev1.0 Peckshield Audit Report
Дата: 15 Января 2022 года

Аудитор: Trail of Bits
Отчет: Trail of Bits Full Audit
Дата: 5 Марта 2022 года

Аудитор: Halborn
Отчет: WebApp Pentest
Дата: 17 Марта 2022 года

Отчет: Umee Oracle & Price Feeded Security Audit
Дата: 3 Июня 2022 года

Отчет: Umee Wasm Integration Final Audit Report
Дата: 31 Августа 2022 года

Аудитор: Least Authority
Отчет: Peggo Orchestrator Final Audit Report
Дата: 6 Июня 2022 года

Аудитор: Runtime Verification
Отчет: Umee Leverage Module Audit Report
Дата: 9 Июня 2022 года

О Umee

Umee — это децентрализованный финансовый DeFi hub, созданный для кросс-чейн взаимодействия между сетями. В качестве блокчейна базового уровня на Umee могут быть построены приложения и денежные примитивы, позволяющие получить доступ к кросс-чейн-левериджу и ликвидности. Блокчейн Umee способствует взаимодействию протокола Tendermint Proof of Stake с экосистемой Cosmos, сетью Ethereum, архитектурами сайдчейнов, расширениями второго уровня и альтернативными протоколами базового уровня.

Официальный сайт
Discord
Twitter
Reddit
YouTube
GitHub