Ваш DApp силён лишь настолько, насколько слабейшее звено в нём — и большинство команд протекают
Все обсуждают безопасность смарт-контрактов.
Все проводят аудиты.
Все запускают баунти за уязвимости.
Но почти никто не говорит об этом факте:
Ваш DApp силён лишь настолько, насколько слабейшее звено в нём.
И почти никто не проводит аудит всего стека.
📊 Данные:
1. Большинство взломов — не из-за смарт-контрактов
- В 2023 году: украдено 1,7 млрд+ долларов
- В том числе:
- только ~30% из-за багов смарт-контрактов
- ~70% из-за:
- взломов в интерфейсе (frontend)
- фишинга кошельков
- манипуляций с оракулом (oracle)
- атак через мосты (bridge)
- атак на управление (governance)
- сбоев управления ключами
- Причём почти никто не защищает всё это
- Они просто делают аудит смарт-контрактов
2. Стек гораздо шире, чем контракт
- Современный DApp включает:
- смарт-контракты
- frontend DApp
- backend API
- интеграцию с оракулами
- интеграцию мостов
- инфраструктуру кошельков
- систему управления
- операционную деятельность (операции)
- И у каждого звена есть свои риски
- И почти никто не аудирует всё это
3. Команды проверяют только контракты
- Большинство команд думают:
- мы сделали аудит смарт-контрактов
- мы обезопасились
- мы закончили
- Но:
- аудит покрывает только контракты
- он не покрывает frontend, backend, оракулы, мосты, governance и операции
- И почти никто не проверяет это
🔍 Что на самом деле нужно всему стеку:
1. Безопасность frontend
- Без фишинга, без заражённых зависимостей, без XSS, корректные подписи транзакций
2. Безопасность оракула
- Без манипуляций, без single point of failure (единственной точки отказа), несколько резервных источников
3. Безопасность мостов
- Без взломанных валидаторов, без недействительных proof (доказательств), без сбоев управления ключами
4. Безопасность управления (governance)
- Без вредоносных предложений, без манипуляций голосованием, без компрометации ключей
5. Безопасность операционной деятельности
- Без скомпрометированных ключей, без социальной инженерии, без внутренних угроз
🔍 Что это означает для команд Web3:
Если вы команда Web3:
- Вам нужно перестать думать: «мы сделали аудит, значит мы в безопасности»
- Вам нужно начать думать: какое самое слабое звено в нашем стеке?
- Команда, которая защищает весь стек
- Это команда, которую не взломают
Это не «нам нужен более качественный аудит смарт-контрактов».
Это «нам нужно защитить весь стек».
И почти никто этого не делает.
Все обсуждают безопасность смарт-контрактов.
Все проводят аудиты.
Все запускают баунти за уязвимости.
Но почти никто не говорит об этом факте:
Ваш DApp силён лишь настолько, насколько слабейшее звено в нём.
И почти никто не проводит аудит всего стека.
📊 Данные:
1. Большинство взломов — не из-за смарт-контрактов
- В 2023 году: украдено 1,7 млрд+ долларов
- В том числе:
- только ~30% из-за багов смарт-контрактов
- ~70% из-за:
- взломов в интерфейсе (frontend)
- фишинга кошельков
- манипуляций с оракулом (oracle)
- атак через мосты (bridge)
- атак на управление (governance)
- сбоев управления ключами
- Причём почти никто не защищает всё это
- Они просто делают аудит смарт-контрактов
2. Стек гораздо шире, чем контракт
- Современный DApp включает:
- смарт-контракты
- frontend DApp
- backend API
- интеграцию с оракулами
- интеграцию мостов
- инфраструктуру кошельков
- систему управления
- операционную деятельность (операции)
- И у каждого звена есть свои риски
- И почти никто не аудирует всё это
3. Команды проверяют только контракты
- Большинство команд думают:
- мы сделали аудит смарт-контрактов
- мы обезопасились
- мы закончили
- Но:
- аудит покрывает только контракты
- он не покрывает frontend, backend, оракулы, мосты, governance и операции
- И почти никто не проверяет это
🔍 Что на самом деле нужно всему стеку:
1. Безопасность frontend
- Без фишинга, без заражённых зависимостей, без XSS, корректные подписи транзакций
2. Безопасность оракула
- Без манипуляций, без single point of failure (единственной точки отказа), несколько резервных источников
3. Безопасность мостов
- Без взломанных валидаторов, без недействительных proof (доказательств), без сбоев управления ключами
4. Безопасность управления (governance)
- Без вредоносных предложений, без манипуляций голосованием, без компрометации ключей
5. Безопасность операционной деятельности
- Без скомпрометированных ключей, без социальной инженерии, без внутренних угроз
🔍 Что это означает для команд Web3:
Если вы команда Web3:
- Вам нужно перестать думать: «мы сделали аудит, значит мы в безопасности»
- Вам нужно начать думать: какое самое слабое звено в нашем стеке?
- Команда, которая защищает весь стек
- Это команда, которую не взломают
Это не «нам нужен более качественный аудит смарт-контрактов».
Это «нам нужно защитить весь стек».
И почти никто этого не делает.