
Au début de la nouvelle année, Certik est arrivé comme prévu tout au long de l’année – 《Hack3d: 2023 Rapport de sécurité annuel Web3.0》 A été libéré à 22 heures, heure de Pékin, le 3 janvier.Ce rapport, qui a attiré beaucoup l’attention de l’industrie, révèle les dernières tendances de la sécurité Web3.0 grâce aux statistiques et à l’analyse des incidents de sécurité dans le domaine Web3.0 au cours de la dernière année.
En tant que rapport de sécurité le plus détaillé et autoritaire de l’industrie, le rapport de sécurité « Hack3D: 2023 Web3.0 » couvre ce qui s’est passé dans l’écosystème Web3.0 en 2023 tout au long de l’année.Statistiques complètes et analyse d’événements tels que les attaques de pirates, la fraude et l’exploitation, est un guide nécessaire pour les développeurs, les praticiens, les régulateurs, les utilisateurs et les passionnés pour comprendre l’état de sécurité actuel, les défis et les opportunités de Web3.0.
Avant de lire le rapport complet, comprenons rapidement la situation de sécurité globale de l’industrie Web3.0 en 2023:
Présentation annuelle – Les pertes totales sur les incidents de sécurité diminuent de plus de la moitié
Un total d’incidents de sécurité se sont produits en 2023751Il a causé1,84 milliard de dollarsLa perte d’actifs est comparée à 3,7 milliards de dollars américains en 2022C’est en panne51%.Grâce à l’analyse statistique, Certik estime que les raisons de cette baisse sont multiples.De plus, les tendances de l’industrie macro-industrie ont également un certain impact sur le nombre d’incidents de sécurité et les pertes causées.
Perspicacité des données
En classant le calendrier, les types et les écosystèmes des incidents de sécurité, nous avons trouvé des informations qui méritent d’être étudiées:
-
Les pertes ont été les plus élevées au troisième trimestre, et les pertes ont été les plus lourdes en novembre.Le troisième trimestre de 2023 a été le plus de pertes pour toute l’année, un total de 183 incidents de sécurité se sont produits, causant des pertes de 686 millions de dollars américains;
-
Les incidents de fuite de clés privés entraînent le plus de pertes.Bien que le nombre total d’événements ne représente que 6,3% de tous les événements, il a causé des pertes de 881 millions de dollars, près de la moitié des pertes totales pour toute l’année.
-
La perte totale la plus élevée d’Ethereum.En 2023, Ethereum a eu 224 incidents de sécurité, entraînant des pertes de 686 millions de dollars, avec une perte moyenne d’environ 3 millions de dollars par événement.Parmi tous les écosystèmes, Ethereum n’a pas connu le plus d’incidents de sécurité en 2023, mais il a entraîné la perte totale la plus élevée.
-
Les incidents de sécurité transversaux ont subi de lourdes pertes.En 2023, seuls 35 incidents de sécurité transversales ont causé 799 millions de dollars de pertes, indiquant que les vulnérabilités d’interopérabilité restent un point de douleur pour la sécurité de l’industrie.
Tendances de l’industrie
D’un autre côté, grâce à l’analyse comparative d’une série d’incidents de sécurité majeurs, nous avons également découvert certaines tendances de l’industrie qui ont attiré une large attention:
1. La quantité de « prime de faille traçable » est augmentée, mais « réparer les morts » n’est pas aussi bonne que « la prévention des problèmes avant qu’elles ne se produisent »
En 2023,34 incidents de sécurité récupèrent 219 millions de dollars de pertes grâce aux négociations avec les attaquants sur «Bounty de vulnérabilité traçable», représentant 12% de la perte totale de 1,8 milliard de dollars américains, et le montant de rendement négocié a augmenté de 54% par rapport aux années précédentes.Certik estime que bien que cette stratégie puisse aider le projet à récupérer ses pertes dans une certaine mesure, les projets Web3.0 ne peuvent évidemment pas s’appuyer sur des négociations avec les pirates pour protéger la sécurité des actifs.Par conséquent, il est crucial d’établir une plate-forme de récompense qui motive pleinement les experts de la sécurité du chapeau blanc à signaler les vulnérabilités de sécurité avant qu’une attaque ne se produise.
Si vous voulez connaître les attitudes de différentes parties du projet sur la négociation de « Bounty vulnérabilité traçable », vous êtes invités à lire l’analyse détaillée des solutions de suivi des deux incidents dans Euler Finance et Kyberswap dans le rapport.
2. Web2.0 Risque Risque Web3.0— – Défis à long terme et en cours
Le 14 décembre, le grand livre de portefeuille matériel Web3.0 a rencontré une crise de sécurité majeure.Un ancien employé du grand livre a été victime d’une attaque de phishing.L’attaquant a contrôlé son compte NPMJS via GitHub, a téléchargé du code malveillant sur les NPMJ de Ledger et a obtenu avec succès l’accès au kit de connexion Ledger et a dirigé les utilisateurs de portefeuilles vers des sites Web malveillants.Ledger a rapidement déployé des mises à jour dans les 40 minutes suivant la découverte de la vulnérabilité, en restreignant les menaces de suivi potentielles.L’attaque a provoqué environ 610 000 $ en pertes directes, bien que le montant ne soit pas énorme, il a eu un impact négatif incalculable sur la réputation du grand livre.
Cet incident de grand livre, comme le cas où Certik et WalletConnect se sont associés pour résoudre les vulnérabilités XSS, nous rappelle: bien que les écosystèmes Web3.0 et la blockchain aient un esprit décentralisé, les applications Web3.0 actuelles utilisent toujours des composants d’écosystème Web2.0 en grande quantité. tels que les systèmes de compte, les codes QR, les bases de code, etc., héritant ainsi des risques de vulnérabilité centralisés dans l’ère Web2.0.Une fois que le compte d’un employé est soumis avec succès à une attaque de phishing, cela peut entraîner d’énormes pertes à la majorité des utilisateurs Web3.0.À cette fin, les praticiens de la sécurité Web3.0, y compris certik, doiventConcept décentralisé et développement et maintenance de logicielsTrouver un équilibre entre la réalité réelle est un défi à long terme et continu.
3. La supervision de l’industrie continue de mûrir
En 2023, nous sommes ravis de voir que la supervision de Web3.0 mûrit progressivement,De plus en plus d’institutions commencent à explorer activement la combinaison de la technologie de la blockchain et des entreprises traditionnelles.Les efforts de Swift pour promouvoir l’interopérabilité, la pratique de nombreuses banques mondiales dans le domaine de la tokenisation des actifs et l’exploration de géants financiers sur Internet tels que PayPal au niveau de Stablecoin, tous montrent que les entreprises ont un consensus sur la technologie de la blockchain et l’écosystème Web3.0. Renforcement en continu.
En termes de réglementation, de nombreuses régions, dont Hong Kong, Singapour, le Japon, les États-Unis, l’Union européenne et le Royaume-Uni, ont introduit des cadres ou des directives réglementaires de stablecoin.L’équipe CERTIK a également récemment été experte en conseil, fournissant des conseils professionnels pour la formulation de l’autorité monétaire de Singapour (MAS) Stablecoin Framework et a acquis la reconnaissance de ce dernier.Certik a récemment lancé des services d’audit de sécurité et de conformité Stablecoin et continuera de participer activement aux activités de conseil des organismes de réglementation locaux pour aider le développement de la sécurité du champ Stablecoin et la mise en œuvre à grande échelle de Web3.0.
Certik 2023
Avec les efforts conjoints de l’ensemble de l’industrie, la sécurité Web3.0 a fait de nombreux progrès en 2023.Certik est honoré de continuer à contribuer dans ce domaine et de travailler vers l’avenir de Web3.0.Prenons les faits saillants de certik en 2023:
En avril 2023, Skynet for Community a été lancé, offrant aux utilisateurs une plate-forme d’information à guichet unique.
En mai 2023, il a annoncé qu’il avait atteint un partenariat avec Alibaba Cloud pour introduire la sécurité de la blockchain dans la plate-forme cloud.
En juin 2023, la Fondation SUI a attribué un bonus de récompense pour avoir découvert une menace de sécurité majeure à Sui Blockchain.
En juillet 2023, il est devenu la première société d’audit de sécurité Web3.0 à obtenir la certification SOC 2 Type I.
En juillet 2023, la vérification officielle avancée de l’hyperenclave innovante de l’environnement d’exécution de fiducie ouverte du groupe ANT (TEE) a été achevée.
En juillet 2023, nous avons découvert et travaillé ensemble pour résoudre les vulnérabilités de sécurité dans la solution de tee-shirt open source Safeheron.
En août 2023, des vulnérabilités de sécurité dans le système WorldCoin ont été découvertes.
En août et octobre 2023, Certik a reçu deux remerciements d’Apple pour avoir découvert plusieurs vulnérabilités de sécurité dans le noyau iOS d’Apple.
En septembre 2023, SkyInsights, le produit de la conformité et de la gestion des risques Web3.0, a été publié.
En novembre 2023, une vérification formelle du contrat de chaîne TON Main a été achevée, fournissant une vérification du dossier de transaction du réseau TON par seconde (TPS).
En novembre 2023, plusieurs vulnérabilités de sécurité majeures ont été découvertes du côté mobile Web3.0.
En décembre 2023, le Guide de la sécurité écologique Cosmos a été publié.
En décembre 2023, une vulnérabilité XSS dans l’API de Verify WalletConnect Verify a été découverte.
En décembre 2023, des vulnérabilités dans les terminaux mobiles de trou de ver et OKX ont été découvertes.
Ce n’est qu’une petite partie de l’effort que Certik a fait pour protéger la sécurité de l’industrie Web3.0 en 2023.En regardant en arrière sur chaque ligne d’audit de code en 2023, le suivi du jour au lendemain après chaque événement, et chaque analyse et recherche, nous sommes notre engagement et nos attentes pour le futur monde de Web3.0.
Merci à tous les praticiens du Web3.0, des experts en sécurité et des utilisateurs pour nous avoir marché avec nous.Je crois que les gains et les leçons tirés en 2023 deviendront l’atout le plus précieux pour créer un monde Web3.0 sécurisé.
Rapport complet: https://indd.adobe.com/view/b4928253-6534-48d9-b9c6-993c99a18b5