Обнаружение угроз

Threat Intelligence в сфере блокчейна

Threat intelligence (разведка угроз) — это дисциплина сбора, анализа и распространения информации об активных и потенциальных угрозах безопасности. В контексте блокчейна это означает отслеживание эксплойтов в реальном времени, выявление новых векторов атак и предупреждение сообщества до того, как будет нанесен ущерб.

Почему блокчейн-разведка угроз специфична?

В отличие от традиционной кибербезопасности, блокчейн имеет уникальные характеристики, влияющие на разведку угроз:

  • Прозрачность ончейн-данных: Все транзакции публичны и видны в реальном времени — это означает, что атаки можно отслеживать по мере их совершения.
  • Необратимость: Как только средства украдены, практически нет способа их вернуть без участия злоумышленника или централизованной биржи.
  • Глобальная композируемость: DeFi-протоколы взаимосвязаны — эксплойт одного может каскадно затронуть десятки других.
  • Псевдонимность: Злоумышленники псевдонимны, но их адреса видны — что позволяет отслеживать движение средств по цепочке.

Как мы отслеживаем угрозы

Ончейн-мониторинг

Мы используем ряд инструментов для отслеживания активности в блокчейне в реальном времени:

  • Forta Network — сеть ботов-детекторов, отслеживающих подозрительные паттерны транзакций
  • Tenderly — симуляция транзакций и система оповещений
  • Dune Analytics — пользовательские SQL-запросы для отслеживания конкретных адресов и протоколов
  • Eigenphi — обнаружение MEV и флэш-кредитов

Мониторинг каналов связи

Злоумышленники часто общаются на Discord-серверах, в Telegram-группах и на закрытых форумах перед атакой. Отслеживание даркнет-форумов, мониторинг GitHub-активности подозрительных адресов и наблюдение за Telegram-ботами, рекламирующими «дрейнеры», дает раннее понимание предстоящих атак.

Мониторинг смарт-контрактов

Мы отслеживаем развертывание новых смарт-контрактов — особенно тех, которые взаимодействуют с известными протоколами. Подозрительные контракты анализируются: вызывают ли они функции флэш-кредитов известных протоколов? Есть ли в них функции массового вывода ликвидности? Является ли адрес развертывающего новым и финансируется ли через Tornado Cash?

Раннее обнаружение — реальные примеры

Euler Finance ($197 млн, март 2023 г.)

Исследователь безопасности Майкл Бентли и его команда в течение часа после начала атаки идентифицировали эксплойт и начали писать пост-мортем. Системы ончейн-мониторинга обнаружили аномальные выводы из протокола в течение нескольких минут. Проблема заключалась в том, что эксплойт был быстрым — 197 миллионов долларов были выведены одной транзакцией.

Повторное вхождение в Curve Finance (июль 2023 г.)

Уязвимость в компиляторе Vyper (язык программирования для контрактов Ethereum) затронула несколько пулов Curve. Исследователи безопасности выявили потенциальный эксплойт в коде Vyper и предупредили сообщество — но прежде чем все затронутые пулы успели защититься, злоумышленники воспользовались уязвимостью. Curve потеряла $73,5 млн.

Индикаторы компрометации (IoC) в блокчейне

По аналогии с традиционной кибербезопасностью, мы определяем специфические для блокчейна IoC:

  • Адреса развертывающих, финансируемые через миксеры
  • Контракты с функциями, имитирующими легитимные протоколы, но имеющие бэкдор-админ-функции
  • Аномальный рост использования газа в конкретных протоколах
  • Флэш-кредиты, за которыми сразу следует вывод средств из протокола
  • Массовый вывод LP-токенов за короткий промежуток времени (сигнал rug pull)

Лента разведки угроз

BlockchainSecurity.rs предоставляет подписчикам регулярные отчеты по разведке угроз, которые включают:

  • Еженедельные сводные отчеты об эксплойтах и общих потерях
  • Профили активных адресов злоумышленников и движение их средств
  • Анализ новых векторов атак, выявленных за текущую неделю
  • Обзор отчетов аудита, опубликованных ведущими фирмами
  • Регуляторные новости, касающиеся безопасности (действия SEC, санкции OFAC)

В мире, где новый эксплойт может возникнуть за считанные секунды, своевременная информация — это разница между защитой средств и потерей всего портфеля.

← Назад на BlockchainSecurity.rs
Scroll to Top