Инцидент с Base Vault
Эксплуатация на сумму $6 миллионов в неустановленном Base Vault выявила серьезные недостатки в системе отчетности о уязвимостях, согласно заявлению главы безопасности Immunefi. На момент инцидента в хранилище оставалось около $31,7 миллиона.
Проблемы с раскрытием уязвимостей
Гонсало Магальяеш, глава безопасности Immunefi, сообщил изданию crypto.news, что неустановленные операторы хранилища оставили исследователю-белому хакеру мало возможностей для устранения уязвимости без риска юридических последствий. В ходе брифинга по инциденту, который состоялся на прошлой неделе, было отмечено, что у исследователя не было четкого канала для раскрытия информации о проблеме.
«Более чем через 24 часа после атаки ни одна команда публично не заявила о хранилище, не признала потерю или не объявила о мерах по устранению.»
Методы злоумышленников
TokenPost сообщило, что злоумышленник использовал мультиподписной кошелек Safe, чтобы добавить вредоносный контракт в белый список кредитования хранилища. Согласно отчету, контракт затем вывел 1,783 aBaswstETH и обменял токены через Aave V3 на примерно 1,783 wstETH.
По оценке Магальяеша, ограничение доступа к одобренным адресам создавало ложное чувство безопасности, поскольку злоумышленники обычно испытывают трудности с попаданием в белый список. Однако, как только адрес получал одобрение, хранилище позволяло ему забирать активы без предоставления залога.
«Но учитывая, что любой адрес из белого списка мог забрать aBaswstETH из хранилища без необходимости в залоге, это на самом деле становится серьезной уязвимостью.»
Необходимость идентификации операторов
С семью неустановленными подписантами Safe, которые все еще не были идентифицированы в брифинге по инциденту, Магальяеш призвал людей, контролирующих кошелек, идентифицировать себя и ответить. Он отметил, что их продолжающееся молчание вызывает подозрения, не представляя эту озабоченность как доказательство участия в краже.
«Учитывая, что это неустановленное хранилище, белый хакер вряд ли сможет предпринять какие-либо действия с гарантией, что не оставит их в юридических проблемах.»
Обсуждение авторизации и раскрытия
21 сентября генеральный директор Immunefi Митчелл Амадор обсудил частное раскрытие и авторизацию после эксплуатации Liquid Network. Амадор отметил, что исследователи должны сообщать о слабостях в частном порядке, предпочтительно через определенную программу вознаграждений, а не перемещать средства пользователей и вести переговоры о выплате позже.
В том инциденте неустановленные лица вернули 3,400 BTC, но удержали 598.5 BTC, согласно отчету. Blockstream отклонил их требование о ответственной раскрытии и отказался от их требования о 10% вознаграждении.
Рекомендации по улучшению безопасности
Амадор подчеркнул, что протоколы должны устанавливать условия спасения до чрезвычайной ситуации, включая действия, которые может предпринять исследователь, и условия вознаграждения. В отчете также описывалась структура Immunefi Whitehat Safe Harbor как способ заранее установить эти условия.
Когда его спросили, предотвратило бы одно только вознаграждение атаку на Base, Магальяеш сказал, что сообщество безопасности, вероятно, выявило бы проблему вывода контракта через программу.
«Вознаграждение за ошибки определенно могло бы остановить эту атаку, поскольку вероятно, что сообщество безопасности нашло бы эту всплывающую проблему в смарт-контракте.»
Статистика по уязвимостям
В отчете Immunefi от 10 августа о результатах программы вознаграждений за ошибки за июль сообщалось, что исследователи получили $2,32 миллиона за подтвержденные уязвимости в течение месяца. Подтвержденные и оплаченные отчеты увеличились на 18% по сравнению с июнем, в то время как компания сообщила, что ее программы предотвратили 374 угрозы.
Тот же отчет ссылался на сравнение Immunefi 1,178 аудитов от компаний первого уровня и 58 конкурентных аудитов. Согласно компании, конкурсы выявили в среднем 6,2 серьезных уязвимости на одно участие, по сравнению с 1,5 в частных аудитах.
Заключение
За пределами логики контракта Магальяеш указал на компромиссы инфраструктуры и ключей как доказательство того, что проверки безопасности должны охватывать дополнительные пути к средствам пользователей. 20 июля в отчете о рисках подписантов и инфраструктуры упоминалось, что по данным Hacken, эти сбои составили 88,3% от примерно $764 миллионов, украденных во втором квартале.
В Соединенных Штатах Министерство юстиции преследовало инженера по безопасности, который эксплуатировал децентрализованные биржи и вел переговоры о возврате украденных активов. В декабре 2023 года федеральные прокуроры объявили, что Шакеб Ахмед признал себя виновным в компьютерном мошенничестве после взлома двух бирж и получения более $12 миллионов.