Ця безпекова подія Drift, можна сказати, дала всій галузі DeFi жорсткий урок.



Багато хто перша реакція — «знову контрактна вразливість», але цього разу все інакше. Справжня проблема — не в коді, а в системі прав доступу.

Суть ситуації дуже проста: атакувальник не тимчасово знайшов уразливість, а заздалегідь отримав «можливість законного виконання». За допомогою попередньо підписаних транзакцій і прогалин у конструкції прав він у потрібний момент один раз повністю завершив переказ коштів.

Інакше кажучи, це не «злам» у традиційному сенсі, а те, що система логічно дозволила цій події статися.

Ось що в цьому найстрашніше.

Раніше галузь постійно наголошувала на одному: як захистити приватні ключі.
Але ця подія виявила іншу проблему — навіть якщо приватний ключ у безпеці, рівень виконання також може бути використаний.

Підпис правильний, і людина правильна, але кінцевий результат — неправильний.

Це означає, що ризики DeFi вже перейшли з «кодових уразливостей» на «проєктування системи прав».

Багато хто вважав, що мультипідпис — це безпека, але реальність така, що мультипідпис лише розподіляє ризик і не може усунути ризик повністю. Як тільки структура прав буде заздалегідь продумана або учасників буде інфільтровано, мультипідпис теж можна буде використати.

Ось чому ця подія так сильно вдарила по ринку.

Падіння цін — це лише видима частина, а справжній крах — це довіра.
Коли користувачі усвідомлюють, що «можна обійти правила самі по собі», усі безпекові очікування всієї системи скидаються.

Зупинка роботи проєктів, заморожування коштів — це наслідки, але не першопричина.

Першопричина в тому, що під час проєктування багато протоколів занадто спрощують саму ідею «влади на виконання».

Поки в системі ще існує простір для втручання людини, завжди буде можливість, яку можна використати.

Ця подія насправді нагадує всім одну річ:
онлайн-ланцюг сам по собі не дорівнює абсолютній безпеці.

Поки люди ще беруть участь, поверхня атаки існуватиме назавжди.

А протоколи, які по-справжньому зможуть вижити в майбутньому, — це не ті, де код написано найскладніше, а ті, де права, виконання та логіка верифікації повністю розділені та відділені.

Безпека — це не лише захист від хакерів, а й захист від того, щоб система сама не зламалася.#DriftProtocol遭黑客攻击
Переглянути оригінал
[Користувач надав доступ до своїх торгових даних. Перейдіть до додатку, щоб переглянути більше].
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • 2
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
sodaiu0706vip
· 10год тому
Швидше сідайте!🚗
Переглянути оригіналвідповісти на0
Дізнатися більше
  • Закріпити