Cảnh báo sự cố an toàn Cetus: Kiểm toán mã không phải là bảo đảm tuyệt đối, các dự án DeFi cần tăng cường quản lý rủi ro

robot
Đang tạo bản tóm tắt

Tổng quan sự kiện an toàn Cetus và phân tích kiểm tra mã

Gần đây, DEX Cetus trong hệ sinh thái SUI đã bị tấn công, gây ra sự quan tâm trở lại của ngành về tính an toàn của các dự án DeFi. Bài viết này sẽ xem xét tình hình kiểm toán an toàn mã nguồn của Cetus và thảo luận về ảnh hưởng của việc kiểm toán mã nguồn đối với tính an toàn của các dự án DeFi.

Tình hình kiểm toán mã của Cetus

Cetus đã công bố nhiều báo cáo kiểm toán mã trên Github, chủ yếu đến từ ba tổ chức là MoveBit, OtterSec và Zellic. Do cuộc tấn công lần này xảy ra trên chuỗi SUI, chúng tôi tập trung vào kết quả kiểm toán liên quan đến chuỗi SUI.

Báo cáo kiểm toán MoveBit

Báo cáo kiểm toán của MoveBit đã được tải lên vào ngày 28 tháng 4 năm 2023, phát hiện tổng cộng 18 vấn đề rủi ro:

  • 1 rủi ro chết người
  • 2 rủi ro chính
  • 3 mức độ rủi ro trung bình
  • 12 rủi ro nhẹ

Cần lưu ý rằng tất cả những vấn đề này đã được giải quyết.

Báo cáo kiểm toán OtterSec

Báo cáo kiểm toán của OtterSec được tải lên vào ngày 12 tháng 5 năm 2023, phát hiện các vấn đề sau:

  • 1 vấn đề rủi ro cao (đã được giải quyết)
  • 1 vấn đề rủi ro trung bình (đã được giải quyết)
  • 7 rủi ro thông tin (2 đã được giải quyết, 2 đã nộp bản sửa lỗi, 3 đang chờ xử lý)

Những rủi ro thông tin chưa được giải quyết hoàn toàn bao gồm:

  1. Mã phiên bản SUI không nhất quán với Aptos, có thể ảnh hưởng đến việc tính toán giá của bể thanh khoản.
  2. Thiếu xác thực trạng thái tạm dừng, có thể dẫn đến việc vẫn có thể giao dịch khi ở trạng thái tạm dừng
  3. Trong giao dịch lớn có thể xảy ra tràn kiểu chuyển đổi từ u256 sang u64.

Báo cáo kiểm toán Zellic

Báo cáo kiểm toán của Zellic phát hiện 3 rủi ro thông tin, tất cả đều chưa được khắc phục:

  1. Vấn đề ủy quyền chức năng, cho phép bất kỳ ai gửi phí vào tài khoản đối tác.
  2. Có những hàm đã bị bỏ nhưng vẫn được tham chiếu, dẫn đến mã thừa.
  3. Dữ liệu hiển thị NFT sử dụng kiểu dữ liệu TypeName phức tạp

Các vấn đề này chủ yếu liên quan đến tính quy chuẩn của mã, rủi ro tương đối thấp.

SUI sinh thái DEX #Cetus bị tấn công, liệu việc kiểm toán an ninh mã có thật sự đủ không?

Kiểm toán mã và độ an toàn của dự án

Từ trường hợp của Cetus, có thể thấy rằng ngay cả những dự án đã trải qua kiểm toán của nhiều tổ chức cũng có thể bị tấn công. Điều này nhắc nhở chúng ta rằng, mặc dù kiểm toán mã là quan trọng, nhưng không phải là một bảo đảm an toàn tuyệt đối.

So sánh các biện pháp an ninh của một số dự án DEX mới nổi:

  1. GMX V2: 5 công ty kiểm toán, tiền thưởng lỗi tối đa 500 triệu đô la.
  2. DeGate: 35 công ty kiểm toán, phần thưởng lỗ hổng cao nhất 1.11 triệu đô la
  3. DYDX V4: Được kiểm toán bởi Informal Systems, với phần thưởng cho lỗ hổng lên đến 5 triệu đô la.
  4. Hyperliquid: Kiểm toán tự chủ, phần thưởng lỗi tối đa 1 triệu đô la
  5. UniversalX: Kiểm toán kép bởi Certik và Slow Mist
  6. GMGN: Chưa công bố báo cáo kiểm toán, nhưng có chương trình thưởng lỗi lên đến 10.000 USD.

SUI hệ sinh thái DEX #Cetus bị tấn công, kiểm tra an ninh mã thực sự đủ không?

SUI sinh thái DEX #Cetus bị tấn công, kiểm toán an ninh mã có thực sự đủ không?

SUI hệ sinh thái DEX #Cetus bị tấn công, kiểm toán an toàn mã có thực sự đủ không?

Kết luận

Nhiều cuộc kiểm toán phối hợp với chương trình thưởng lỗi cao có thể nâng cao mức độ an toàn của dự án ở một mức độ nhất định. Tuy nhiên, các giao thức DeFi mới nổi vẫn có thể tồn tại những rủi ro an ninh chưa được khắc phục. Do đó, nhà đầu tư khi tham gia vào các dự án mới nên đặc biệt chú ý đến tình hình kiểm toán mã nguồn và các biện pháp an toàn.

Đối với các dự án DeFi, việc kiểm toán an ninh liên tục và sửa chữa lỗ hổng kịp thời là rất quan trọng. Đồng thời, việc thiết lập cơ chế quản lý rủi ro hoàn chỉnh, bao gồm các kế hoạch ứng phó khẩn cấp, cũng là các biện pháp cần thiết để đảm bảo sự hoạt động ổn định lâu dài của dự án.

CETUS1.06%
DEFI-3.28%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 5
  • Đăng lại
  • Chia sẻ
Bình luận
0/400
TideRecedervip
· 1giờ trước
Kiểm toán nhiều như vậy, vẫn bị hack chết chóc!
Xem bản gốcTrả lời0
MEVictimvip
· 21giờ trước
Ôi, lại có chuyện gì xảy ra nữa.
Xem bản gốcTrả lời0
BackrowObservervip
· 08-14 01:14
Mã mạnh nghĩa là số phận không đủ cứng
Xem bản gốcTrả lời0
Rugpull幸存者vip
· 08-14 01:12
Ngồi xuống một CEO để viết một bài dài.
Xem bản gốcTrả lời0
GateUser-74b10196vip
· 08-14 00:55
Lại thấy những chiêu trò lỗ hổng bảo mật quen thuộc
Xem bản gốcTrả lời1
  • Ghim
Giao dịch tiền điện tử mọi lúc mọi nơi
qrCode
Quét để tải xuống ứng dụng Gate
Cộng đồng
Tiếng Việt
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)