
Al comienzo del nuevo año, Certik llegó según lo programado durante todo el año, 《Hack3d: 2023 Informe de seguridad de Web3.0 2023》 Fue lanzado a las 10 pm Beijing Hora el 3 de enero.Este informe, que ha atraído mucha atención de la industria, revela las últimas tendencias en la seguridad de Web3.0 a través de estadísticas y análisis de incidentes de seguridad en el campo Web3.0 en el último año.
Como el informe de seguridad más detallado y autorizado en la industria, el Informe de seguridad «Hack3d: 2023 Web3.0» cubre lo que sucedió en el ecosistema Web3.0 en 2023 durante todo el año.Estadísticas exhaustivas y análisis de eventos como ataques de piratas informáticos, fraude y explotación, es una guía necesaria para desarrolladores, profesionales, reguladores, usuarios y entusiastas para comprender el estado de seguridad actual, los desafíos y las oportunidades de Web3.0.
Antes de leer el informe completo, comprendamos rápidamente la situación general de seguridad de la industria Web3.0 en 2023:
Descripción general anual: las pérdidas de incidentes de seguridad total disminuyen en más de la mitad
Se produjeron un total de incidentes de seguridad en 2023751Causado$ 1.84 mil millonesLa pérdida de activos se compara con US $ 3.7 mil millones en 2022Está abajo51%.A través del análisis estadístico, CERTIK cree que las razones de esta disminución son múltiples.Además, las tendencias de la macro industrial también tienen un cierto impacto en el número de incidentes de seguridad y las pérdidas causadas.
Información de datos
Al clasificar el momento, los tipos y los ecosistemas de incidentes de seguridad, hemos encontrado algunas ideas que vale la pena estudiar:
-
Las pérdidas fueron las más altas en el tercer trimestre, y las pérdidas fueron las más pesadas en noviembre.El tercer trimestre de 2023 fue la mayor cantidad de pérdidas para todo el año., se produjeron un total de 183 incidentes de seguridad, causando pérdidas de US $ 686 millones;
-
Los incidentes de fuga de clave privada causan la mayor parte de las pérdidas.Aunque el número total de eventos representa solo el 6.3% de todos los eventos, causó pérdidas de US $ 881 millones, casi la mitad de las pérdidas totales para todo el año.
-
La mayor pérdida total de Ethereum.En 2023, Ethereum tuvo 224 incidentes de seguridad, causando pérdidas de US $ 686 millones, con una pérdida promedio de aproximadamente US $ 3 millones por evento.Entre todos los ecosistemas, Ethereum no experimentó la mayoría de los incidentes de seguridad en 2023, pero trajo la mayor pérdida total.
-
Los incidentes de seguridad de la cadena cruzada sufrieron grandes pérdidas.En 2023, solo 35 incidentes de seguridad de cadena cruzada causaron pérdidas de US $ 799 millones, lo que indica que las vulnerabilidades de interoperabilidad siguen siendo un punto de dolor para la seguridad de la industria.
Tendencias de la industria
Por otro lado, a través del análisis comparativo de una serie de principales incidentes de seguridad, también hemos descubierto algunas tendencias de la industria que han atraído una amplia atención:
1. La cantidad de «recompensa de lagos rastreable» aumenta, pero «reparar a los muertos» no es tan buena como «prevenir problemas antes de que ocurran»
En 2023,34 incidentes de seguridad recuperan $ 219 millones en pérdidas a través de negociaciones con atacantes en «recompensa de vulnerabilidad rastreable», representando el 12% de la pérdida total de US $ 1.8 mil millones, y el monto de la devolución negociada aumentó en un 54% en comparación con los años anteriores.Certik cree que aunque esta estrategia puede ayudar al proyecto a recuperar sus pérdidas en cierta medida, los proyectos Web3.0 obviamente no pueden confiar en las negociaciones con los piratas informáticos para proteger la seguridad de los activos.Por lo tanto, es crucial establecer una plataforma de recompensas que motive completamente a los expertos en seguridad de White Hat a informar vulnerabilidades de seguridad antes de que ocurra un ataque.
Si desea conocer las actitudes de diferentes partidos de proyectos sobre la negociación de la «recompensa de vulnerabilidad rastreable», puede leer el análisis detallado de las soluciones de seguimiento de los dos incidentes en Euler Finance y Kyberswap en el informe.
2. Web2.0 Risk Spillover Web3.0-Desafíos a largo plazo y continuos
El 14 de diciembre, Web3.0 Hardware Wallet Giant Ledger encontró una importante crisis de seguridad.Un ex empleado de Ledger fue víctima de un ataque de phishing.El atacante controló su cuenta NPMJS a través de GitHub, cargó código malicioso a los NPMJ de Ledger y obtuvo con éxito acceso al kit Ledger Connect y dirigió a los usuarios de billetera a sitios web maliciosos.Ledger desplegó rápidamente actualizaciones dentro de los 40 minutos posteriores a la descubrimiento de la vulnerabilidad, frenando las posibles amenazas de seguimiento.El ataque causó aproximadamente $ 610,000 en pérdidas directas., aunque la cantidad no es enorme, ha tenido un impacto negativo incalculable en la reputación de Ledger.
Este incidente del libro mayor, como el caso en el que Certik y WalletConnect se unieron para resolver las vulnerabilidades de XSS, nos recuerda: aunque los ecosistemas de Web3.0 y blockchain tienen un espíritu descentralizado, las aplicaciones actuales de Web3.0 todavía usan componentes del ecosistema Web2.0 en grandes cantidades. tales como sistemas de cuentas, códigos QR, bases de códigos, etc., heredando así los riesgos de vulnerabilidad centralizado en la era Web2.0.Una vez que la cuenta de un empleado se somete a un ataque de phishing con éxito, puede causar grandes pérdidas para la mayoría de los usuarios de Web3.0.Para este fin, los profesionales de seguridad de Web3.0, incluido Certik, necesitanDesarrollo y mantenimiento del concepto y software descentralizadosEncontrar un equilibrio entre la realidad real es un desafío a largo plazo y continuo.
3. La supervisión de la industria continúa madurando
En 2023, estamos encantados de ver que a medida que la supervisión Web3.0 madura gradualmente,Cada vez más instituciones están comenzando a explorar activamente la combinación de tecnología blockchain y negocios tradicionales.Los esfuerzos de Swift para promover la interoperabilidad, la práctica de muchos bancos globales en el campo de la tokenización de activos y la exploración de gigantes financieros de Internet como PayPal a nivel de stablecoin, todos muestran que las empresas tienen un consenso sobre la tecnología blockchain y el ecosistema Web3.0. Fortalecimiento continuo.
En términos de regulación, muchas regiones, incluidas Hong Kong, Singapur, Japón, los Estados Unidos, la Unión Europea y el Reino Unido han introducido marcos o pautas regulatorias de Stablecoin.El equipo CERTIK también ha servido recientemente como experto en consultoría, brindando asesoramiento profesional para la formulación del marco de la autoridad monetaria de Singapur (MAS) y obtuvo el reconocimiento de este último.CERTIK recientemente lanzó los servicios de consultoría y consultoría de cumplimiento de seguridad de Stablecoin, y continuará participando activamente en actividades de consultoría de agencias reguladoras locales para ayudar al desarrollo de seguridad del campo Stablecoin y la implementación a gran escala de Web3.0.
Certik’s 2023
Con los esfuerzos conjuntos de toda la industria, la seguridad de Web3.0 ha hecho muchos progresos en 2023.Certik tiene el honor de continuar contribuyendo en este campo y trabajar hacia el futuro de Web3.0.Vamos a revisar los aspectos más destacados de Certik en 2023:
En abril de 2023, se lanzó Skynet for Community, proporcionando a los usuarios una plataforma de información única.
En mayo de 2023, anunció que había alcanzado una asociación con Alibaba Cloud para introducir la seguridad de Blockchain en la plataforma en la nube.
En junio de 2023, la Fundación SUI otorgó un bono de recompensa por descubrir una gran amenaza de seguridad para Sui Blockchain.
En julio de 2023, se convirtió en la primera compañía de auditoría de seguridad Web3.0 en obtener la certificación SOC 2 Tipo I.
En julio de 2023, se completó la verificación formal avanzada del innovador Hyperenclave de entorno de ejecución de confianza (TEE) de la plataforma cruzada de Ant Group.
En julio de 2023, descubrimos y trabajamos juntos para resolver las vulnerabilidades de seguridad en la solución de Saferon Open Soide Solution.
En agosto de 2023, se descubrieron vulnerabilidades de seguridad en el sistema mundial.
En agosto y octubre de 2023, Certik recibió dos gracias de Apple por descubrir múltiples vulnerabilidades de seguridad en el kernel iOS de Apple.
En septiembre de 2023, se lanzó SkyInsights, el producto de cumplimiento y gestión de riesgos Web3.0.
En noviembre de 2023, se completó la verificación formal del contrato de la cadena principal TON, proporcionando verificación para el registro de transacción de la red TON por segundo (TPS).
En noviembre de 2023, se descubrieron varias vulnerabilidades de seguridad importantes en el lado móvil Web3.0.
En diciembre de 2023, se lanzó la Guía de Seguridad Ecológica de Cosmos.
En diciembre de 2023, se descubrió una vulnerabilidad de XSS en la API WalletConnect Verify.
En diciembre de 2023, se descubrieron vulnerabilidades en las terminales móviles de Wormhole y OKX.
Esta es solo una pequeña parte del esfuerzo que Certik ha puesto en proteger la seguridad de la industria Web3.0 en 2023.Mirando hacia atrás en cada línea de auditoría de código en 2023, el seguimiento durante la noche después de cada evento y cada análisis e investigación, somos nuestros compromisos y expectativas para el futuro mundo de Web3.0.
Gracias a todos los profesionales de Web3.0, expertos en seguridad y usuarios por caminar con nosotros.Creo que las ganancias y las lecciones aprendidas en 2023 se convertirán en el activo más valioso en la construcción de un mundo seguro Web3.0.
Informe completo: https://indd.adobe.com/view/B4928253-6534-48D9-B9C6-9993C99A18B5