
Zu Beginn des neuen Jahres kam Certik wie das ganze Jahr über geplant: 《Hack3d: 2023 jährlicher Web3.0 -Sicherheitsbericht》 Wurde am 3. Januar um 22 Uhr in Peking veröffentlicht.Dieser Bericht, der von der Branche viel Aufmerksamkeit erregt hat, zeigt die neuesten Trends in der Sicherheit von Web3.0 durch Statistiken und Analyse von Sicherheitsvorfällen im Bereich Web3.0 im vergangenen Jahr.
Als der detaillierteste und maßgeblichste Sicherheitsbericht in der Branche deckt der „Hack3D: 2023 Web3.0 Security Report“ das ganze Jahr über das, was im Web3.0 -Ökosystem im Jahr 2023 passiert ist.Umfassende Statistiken und Analyse von Ereignissen wie Hacker -Angriffen, Betrug und Ausbeutung, ist ein notwendiger Leitfaden für Entwickler, Praktiker, Aufsichtsbehörden, Benutzer und Enthusiasten, um den aktuellen Sicherheitsstatus, die Herausforderungen und Chancen von Web3.0 zu verstehen.
Bevor Sie den vollständigen Bericht lesen, verstehen wir schnell die allgemeine Sicherheitslage der Web3.0 -Branche im Jahr 2023:
Jährlicher Überblick – Gesamtverluste für Sicherheitsvorfälle sinken um mehr als die Hälfte
Im Jahr 2023 traten insgesamt Sicherheitsvorfälle auf751Es verursachte1,84 Milliarden US -DollarDer Vermögensverlust wird mit 3,7 Milliarden US -Dollar im Jahr 2022 verglichenEs ist unten51%.Durch statistische Analyse ist Certik der Ansicht, dass die Gründe für diesen Rückgang mehrfach sind.Darüber hinaus haben die Trends der Makroindustrie auch einen gewissen Einfluss auf die Anzahl der Sicherheitsvorfälle und die verursachten Verluste.
Dateneinsicht
Durch die Klassifizierung des Timings, der Typen und der Ökosysteme von Sicherheitsvorfällen haben wir einige Erkenntnisse gefunden, die es wert sind, studiert zu werden:
-
Die Verluste waren im dritten Quartal die höchsten und die Verluste waren die schwersten im November.Das dritte Quartal von 2023 war die meisten Verluste für das gesamte JahrInsgesamt 183 Sicherheitsvorfälle traten auf, was zu Verlusten von 686 Millionen US -Dollar führte.
-
Private wichtige Leckagevorfälle verursachen die meisten Verluste.Obwohl die Gesamtzahl der Ereignisse nur 6,3% aller Ereignisse ausmacht, verursachte sie Verluste von 881 Millionen US -Dollar, fast die Hälfte der Gesamtverluste für das gesamte Jahr.
-
Der höchste Totalverlust von Ethereum.Im Jahr 2023 hatte Ethereum 224 Sicherheitsvorfälle, was zu Verlusten von 686 Millionen US -Dollar führte, wobei ein durchschnittlicher Verlust von ca. 3 Mio. USD pro Ereignis.Unter allen Ökosystemen hatte Ethereum im Jahr 2023 nicht die meisten Sicherheitsvorfälle, aber es brachte den höchsten Totalverlust.
-
Cross-Chain-Sicherheitsvorfälle erlitten schwere Verluste.Im Jahr 2023 verursachten nur 35 Cross-Chain-Sicherheitsvorfälle Verluste in Höhe von 799 Mio. USD, was darauf hinweist, dass Interoperabilitäts Schwachstellen ein Schmerzpunkt für die Sicherheit der Industrie bleiben.
Branchentrends
Andererseits haben wir durch vergleichende Analyse einer Reihe wichtiger Sicherheitsvorfälle auch einige Branchentrends entdeckt, die große Aufmerksamkeit auf sich gezogen haben:
1. Die Menge an „zurückführbarer Loophole Bounty“ wird erhöht, aber „Reparaturen der Toten“ ist nicht so gut wie „Probleme zu verhindern, bevor sie passieren“
Im Jahr 2023,34 Sicherheitsvorfälle erhalten Verluste in Höhe von 219 Millionen US -Dollar durch Verhandlungen mit Angreifern über „zurückführbare Anfälligkeitspulen12% des Gesamtverlusts von 1,8 Milliarden US -Dollar und der ausgehandelte Renditebetrag stieg gegenüber den Vorjahren um 54%.Certik ist der Ansicht, dass diese Strategie zwar dazu beitragen kann, dass das Projekt seine Verluste in gewissem Maße wiederherstellt, web3.0 -Projekte, obwohl sie sich offensichtlich nicht auf Verhandlungen mit Hackern stützen können, um die Sicherheit von Vermögenswerten zu schützen.Daher ist es wichtig, eine Belohnungsplattform zu etablieren, die White Hat -Sicherheitsexperten vollständig motiviert, Sicherheitslücken zu melden, bevor ein Angriff auftritt.
Wenn Sie die Einstellungen verschiedener Projektparteien zur Verhandlung von „verfolgbarer Anfälligkeitspflicht“ kennen möchten, können Sie im Bericht die detaillierte Analyse der Follow-up-Lösungen der beiden Vorfälle in Euler Finance und Kyberswap lesen.
2. Web2.0 Risikoverschüttung Web3.0-verlängernde und laufende Herausforderungen
Am 14. Dezember traf Web3.0 Hardware Wallet Giant Ledger auf eine wichtige Sicherheitskrise.Ein ehemaliger Ledger -Angestellter wurde zum Opfer eines Phishing -Angriffs.Der Angreifer kontrollierte sein NPMJS -Konto über GitHub, lud böswillige Code auf das NPMJS von Ledger hoch und erhielt erfolgreich Zugriff auf das Ledger Connect -Kit, und wies Brieftaschenbenutzer auf böswillige Websites an.Das Ledger stellte schnell Aktualisierungen innerhalb von 40 Minuten nach, um die Verwundbarkeit zu entdecken und potenzielle Follow-up-Bedrohungen einzudämmen.Der Angriff verursachte ungefähr 610.000 US -Dollar an direkten VerlustenObwohl der Betrag nicht riesig ist, hat sie einen unkalkulierbaren negativen Einfluss auf den Ruf von Ledger.
In diesem Fall, in dem sich Certik und Walletconnect zusammengetan haben, erinnert uns die Lösung von XSSS -Schwachstellen: Obwohl Web3.0- und Blockchain -Ökosysteme einen dezentralen Geist haben, verwenden aktuelle Web3.0 -Anwendungen immer noch Web2.0 -Ökosystemkomponenten in großen Mengen. wie Kontosysteme, QR -Codes, Codebasen usw., wodurch die zentralisierten Schwachstellenrisiken in der ERA von Web2.0 erbt werden.Sobald das Konto eines Mitarbeiters erfolgreich einem Phishing -Angriff ausgesetzt ist, kann dies für die Mehrheit der Web3.0 -Benutzer enorme Verluste verursachen.Zu diesem Zweck müssen Web3.0 -Sicherheitspraktiker einschließlich Certik erforderlichDezentrales Konzept und Softwareentwicklung und -wartungDas Finden eines Gleichgewichts zwischen der tatsächlichen Realität ist eine langfristige und anhaltende Herausforderung.
3. Die Branchenüberwachung wird weiter ausgereift
Im Jahr 2023 freuen wir uns, dass das als Web3.0 -Überwachung allmählich reift.Immer mehr Institutionen beginnen, die Kombination von Blockchain -Technologie und traditionellen Unternehmen aktiv zu erforschen.Swifts Bemühungen zur Förderung der Interoperabilität, der Praxis vieler globaler Banken im Bereich der Vermögens -Tokenisierung und der Erforschung von Internet -Finanzgiganten wie Paypal auf Stablecoin -Ebene zeigen alle Unternehmen, dass Unternehmen einen Konsens über Blockchain -Technologie und Web3.0 -Ökosystem haben. Kontinuierlich stärken.
In Bezug auf die Regulierung haben viele Regionen wie Hongkong, Singapur, Japan, die Vereinigten Staaten, die Europäische Union und das Vereinigte Königreich die regulatorischen Rahmenbedingungen oder Richtlinien von Stablecoin eingeführt.Das Certik -Team war kürzlich auch als Beratungsexperte dient und berät professionelle Beratung für die Formulierung der Stablecoin -Rahmen für die Geldbehörde von Singapur (MAS) und wurde von letzterem anerkannt.Certik hat kürzlich Stablecoin Security Audit und Compliance Consulting Services gestartet und wird weiterhin aktiv an Beratungsaktivitäten lokaler Aufsichtsbehörden teilnehmen, um die Sicherheitsentwicklung des Feldes Stablecoin und die großflächige Implementierung von Web3.0 zu unterstützen.
Certik’s 2023
Mit den gemeinsamen Bemühungen der gesamten Branche hat die Sicherheit von Web3.0 im Jahr 2023 viele Fortschritte erzielt.Certik ist eine Ehre, weiterhin in diesem Bereich einen Beitrag zu leisten und auf die Zukunft von Web3.0 zu arbeiten.Lassen Sie uns die Höhepunkte von Certik im Jahr 2023 überprüfen:
Im April 2023 wurde Skynet for Community gestartet, wodurch Benutzer eine One-Stop-Informationsplattform zur Verfügung stellten.
Im Mai 2023 gab es bekannt, dass es eine Partnerschaft mit Alibaba Cloud erreicht hatte, um Blockchain -Sicherheit in die Cloud -Plattform einzuführen.
Im Juni 2023 verlieh die SUI Foundation einen Belohnungsbonus für die Entdeckung einer großen Sicherheitsbedrohung für Sui Blockchain.
Im Juli 2023 war es das erste Web3.0 -Sicherheitsprüfungsunternehmen, das Soc 2 Typ -I -Zertifizierung erhielt.
Im Juli 2023 wurde die fortgeschrittene formale Überprüfung der innovativen offenen plattformübergreifenden, vertrauenswürdigen Ausführungsumgebung (TEE) der Ameisengruppe abgeschlossen.
Im Juli 2023 haben wir entdeckt und zusammengearbeitet, um Sicherheitslücken in der Saferheron Open Source Tee -Lösung zu lösen.
Im August 2023 wurden Sicherheitslücken im Weltcoin -System entdeckt.
Im August und Oktober 2023 erhielt Certik zwei Dank von Apple für die Entdeckung mehrerer Sicherheitslücken im iOS -Kernel von Apple.
Im September 2023 wurde SkyInsights, das Web3.0 Compliance- und Risikomanagementprodukt, veröffentlicht.
Im November 2023 wurde die formelle Überprüfung des Tonhauptkettenvertrags abgeschlossen, was die Überprüfung des Transaktionsdatensatzes des Tonnetzwerks pro Sekunde (TPS) überprüft hat.
Im November 2023 wurden auf der mobilen Seite von Web3.0 mehrere wichtige Sicherheitslücken festgestellt.
Im Dezember 2023 wurde der Cosmos Ecological Security Guide veröffentlicht.
Im Dezember 2023 wurde eine XSS -Sicherheitsanfälligkeit in der Walletconnect -API entdeckt.
Im Dezember 2023 wurden Schwachstellen in Wurmloch- und OKX -mobilen Terminals entdeckt.
Dies ist nur ein kleiner Teil der Bemühungen, die Certik im Jahr 2023 den Schutz der Sicherheit der Web3.0 -Branche geschützt hat.Rückblickend auf jede Zeile von Code -Audit im Jahr 2023, die Übernachtungsverfolgung nach jedem Ereignis und jede Analyse und Forschung sind wir unser Engagement und unsere Erwartungen für die zukünftige Welt von Web3.0.
Vielen Dank an alle Web3.0 -Praktiker, Sicherheitsexperten und Benutzer für das Zusammengehen mit uns.Ich glaube, dass die im Jahr 2023 gewonnenen Gewinne und Lehren zum wertvollsten Kapital beim Aufbau einer sicheren Web3.0 -Welt werden.
Vollständiger Bericht: https://indd.adobe.com/view/b4928253-6534-48d9-b9c6-9993c99a18b5