Base Vaultin Hyväksikäyttö ja Sen Paljastamat Puutteet
$6 miljoonan hyväksikäyttö tuntemattomassa Base Vaultissa on paljastanut vakavia puutteita haavoittuvuuksien raportoinnissa, kertoo Immunefin turvallisuusjohtaja. Onnettomuuden hetkellä vaultissa oli jäljellä noin $31,7 miljoonaa.
Heikkouksien Raportointi ja Whitelist-ongelmat
Gonçalo Magalhães, Immunefin turvallisuusjohtaja, kertoi Crypto.newsille, että vaultin tuntemattomat operaattorit jättivät valkoisen hatun tutkijalle vain vähän vaihtoehtoja käsitellä sen whitelist-heikkoutta ilman oikeudellisia ongelmia. Onnettomuuden yhteydessä esitettyjen kommenttien mukaan heikkous oli tunnistettu edellisellä viikolla, mutta tutkijalla ei ollut selkeää ilmoituskanavaa.
”Ottaen huomioon, että mikä tahansa whitelistattu osoite voisi ottaa vaultin aBaswstETH ilman vakuutta, se muuttuu todelliseksi haavoittuvuudeksi.”
Magalhãesin arvion mukaan hyväksyttyjen osoitteiden pääsyn rajoittaminen antoi suojan vaikutelman, koska hyökkääjät kamppailevat normaalisti päästäkseen whitelistille. Kun osoite sai hyväksynnän, vault kuitenkin salli sen ottaa varoja ilman vakuutta.
Hyökkäyksen Taustat ja Sosiaalinen Manipulointi
Hyväksikäytön ennen vault oli ollut 25 päivää ilman Safe-transaktiota. TokenPostin mukaan julkaisu mainitsi sosiaalisen manipuloinnin ja salaliiton mahdollisina selityksinä pääsyn muutokselle, mutta totesi, että kumpikaan ei ollut todistettu.
Seitsemän Safe-allekirjoittajaa, jotka olivat edelleen tunnistamatta onnettomuuden tiedotuksessa, Magalhães kehotti lompakon hallitsijoita tunnistamaan itsensä ja vastaamaan. Hänen mukaansa heidän jatkuva hiljaisuutensa herätti epäilyksiä.
Turvallisuusjohtajan Huomiot ja Tulevaisuuden Suositukset
Magalhães kyseenalaisti myös vaultin tuntemattoman omistajuuden ja hyväksynnän, joka mahdollisti uhkaavan toimijan pääsyn sen whitelistille. Hän sanoi:
”Ottaen huomioon, että tämä on tunnistamaton vault, valkoinen hattu voi tuskin suorittaa mitään toimintaa takuulla, ettei jätä heitä oikeudellisiin ongelmiin.”
21. syyskuuta Immunefi CEO Mitchell Amador käsitteli yksityistä ilmoitusta ja valtuutusta Liquid Networkin hyväksikäytön jälkeen. Amador sanoi, että tutkijoiden tulisi raportoida heikkouksista yksityisesti, mieluiten määritellyn palkkio-ohjelman kautta.
Bugipalkkiot ja Turvallisuusyhteisön Rooli
Kysyttyään, estäisikö pelkkä palkkio välttämättä Base-hyökkäyksen, Magalhães sanoi, että turvallisuusyhteisö olisi todennäköisesti tunnistanut sopimuksen nostoproblematiikan ohjelman kautta. Hän totesi:
”Bugin palkkio olisi ehdottomasti voinut estää tämän hyökkäyksen, koska on todennäköistä, että turvallisuusyhteisö olisi löytänyt tämän räjähtävän ongelman älysopimuksessa.”
10. elokuuta julkaistussa raportissa Immunefi kertoi, että tutkijat saivat $2.32 miljoonaa vahvistetuista haavoittuvuuksista kuukauden aikana. Vahvistettujen ja maksettujen raporttien määrä kasvoi 18 % kesäkuusta, kun taas yritys ilmoitti ohjelmiensa estäneen 374 uhkaa.
Yhteenveto ja Tulevaisuuden Haasteet
Yhdysvalloissa oikeusministeriö on syyttänyt turvallisuusteknikkoa, joka hyväksikäytti hajautettuja pörssejä. Joulukuussa 2023 liittovaltion syyttäjät ilmoittivat, että Shakeeb Ahmed oli myöntänyt syyllisyytensä tietokonepetokseen kahden pörssin hakkeroinnin jälkeen ja saanut yli $12 miljoonaa.
Raportissa kuvattiin myös Immunefin Whitehat Safe Harbor -kehys keinona asettaa ehdot etukäteen. Tämä kehys voisi auttaa estämään tulevia hyväksikäyttöjä ja parantamaan turvallisuustarkastusten kattavuutta.