TẠI SAO
#defi VẪN BỊ HACK SAU MỘT CUỘC KIỂM TOÁN?
Trong không gian
#THENA ×
#CertiK , nhóm đã giải thích rằng việc rà soát smart contract chỉ bao phủ một phần rủi ro.
Phishing, ví bị xâm nhập và bảo mật front-end cũng cần được chú ý.
Smart contract cũ không an toàn chỉ vì chưa ai hack chúng.
CertiK giải thích rằng
#AI giúp kẻ tấn công tìm kiếm các contract cũ nhanh hơn và rẻ hơn.
Mã có thể vẫn giữ nguyên trong khi các công cụ dùng để phát hiện điểm yếu ngày càng tốt hơn.
Dùng AI để viết code? Đoạn code đó vẫn cần được kiểm tra.
CertiK đã thảo luận về rủi ro từ code do AI tạo ra chưa được xác minh và các gói độc hại được cài đặt trong quá trình phát triển.
Đi nhanh hơn có thể tạo ra những vấn đề tốn kém khi các bước kiểm tra bảo mật bị bỏ qua.
Khi nào một giao thức nên được kiểm toán thêm?
CertiK khuyến nghị hãy xem xét những gì đã thay đổi:
▹ tài sản
▹ phụ thuộc (dependencies)
▹ cài đặt hoặc tính năng.
Một vụ hack trên giao thức tương tự cũng là lý do để bạn rà soát hệ thống của mình. Chỉ riêng lịch không nên quyết định.
Một tác nhân AI có thể chuyển tiền sẽ tạo ra một mục tiêu mới.
CertiK đã thảo luận về các tác nhân có thể chọn tuyến đường, chuẩn bị giao dịch và thậm chí ký chúng.
Người thuyết trình cũng mô tả một cuộc tấn công dùng các chỉ dẫn được ẩn trong mã Morse. Các mô hình bảo mật vẫn đang bắt kịp.
Đội ngũ nên có gì ngoài một
#Audit ?
CertiK nhấn mạnh multisigs, timelocks, kiểm tra giao dịch và giám sát trực tiếp. Họ cũng nhấn mạnh việc cần sẵn kế hoạch ứng phó sự cố.
Khi có chuyện xảy ra, nhóm nên đã biết ngay phải làm gì.