Обнаружение угроз
Threat Intelligence в сфере блокчейна
Threat intelligence (разведка угроз) — это дисциплина сбора, анализа и распространения информации об активных и потенциальных угрозах безопасности. В контексте блокчейна это означает отслеживание эксплойтов в реальном времени, выявление новых векторов атак и предупреждение сообщества до того, как будет нанесен ущерб.
Почему блокчейн-разведка угроз специфична?
В отличие от традиционной кибербезопасности, блокчейн имеет уникальные характеристики, влияющие на разведку угроз:
- Прозрачность ончейн-данных: Все транзакции публичны и видны в реальном времени — это означает, что атаки можно отслеживать по мере их совершения.
- Необратимость: Как только средства украдены, практически нет способа их вернуть без участия злоумышленника или централизованной биржи.
- Глобальная композируемость: DeFi-протоколы взаимосвязаны — эксплойт одного может каскадно затронуть десятки других.
- Псевдонимность: Злоумышленники псевдонимны, но их адреса видны — что позволяет отслеживать движение средств по цепочке.
Как мы отслеживаем угрозы
Ончейн-мониторинг
Мы используем ряд инструментов для отслеживания активности в блокчейне в реальном времени:
- Forta Network — сеть ботов-детекторов, отслеживающих подозрительные паттерны транзакций
- Tenderly — симуляция транзакций и система оповещений
- Dune Analytics — пользовательские SQL-запросы для отслеживания конкретных адресов и протоколов
- Eigenphi — обнаружение MEV и флэш-кредитов
Мониторинг каналов связи
Злоумышленники часто общаются на Discord-серверах, в Telegram-группах и на закрытых форумах перед атакой. Отслеживание даркнет-форумов, мониторинг GitHub-активности подозрительных адресов и наблюдение за Telegram-ботами, рекламирующими «дрейнеры», дает раннее понимание предстоящих атак.
Мониторинг смарт-контрактов
Мы отслеживаем развертывание новых смарт-контрактов — особенно тех, которые взаимодействуют с известными протоколами. Подозрительные контракты анализируются: вызывают ли они функции флэш-кредитов известных протоколов? Есть ли в них функции массового вывода ликвидности? Является ли адрес развертывающего новым и финансируется ли через Tornado Cash?
Раннее обнаружение — реальные примеры
Euler Finance ($197 млн, март 2023 г.)
Исследователь безопасности Майкл Бентли и его команда в течение часа после начала атаки идентифицировали эксплойт и начали писать пост-мортем. Системы ончейн-мониторинга обнаружили аномальные выводы из протокола в течение нескольких минут. Проблема заключалась в том, что эксплойт был быстрым — 197 миллионов долларов были выведены одной транзакцией.
Повторное вхождение в Curve Finance (июль 2023 г.)
Уязвимость в компиляторе Vyper (язык программирования для контрактов Ethereum) затронула несколько пулов Curve. Исследователи безопасности выявили потенциальный эксплойт в коде Vyper и предупредили сообщество — но прежде чем все затронутые пулы успели защититься, злоумышленники воспользовались уязвимостью. Curve потеряла $73,5 млн.
Индикаторы компрометации (IoC) в блокчейне
По аналогии с традиционной кибербезопасностью, мы определяем специфические для блокчейна IoC:
- Адреса развертывающих, финансируемые через миксеры
- Контракты с функциями, имитирующими легитимные протоколы, но имеющие бэкдор-админ-функции
- Аномальный рост использования газа в конкретных протоколах
- Флэш-кредиты, за которыми сразу следует вывод средств из протокола
- Массовый вывод LP-токенов за короткий промежуток времени (сигнал rug pull)
Лента разведки угроз
BlockchainSecurity.rs предоставляет подписчикам регулярные отчеты по разведке угроз, которые включают:
- Еженедельные сводные отчеты об эксплойтах и общих потерях
- Профили активных адресов злоумышленников и движение их средств
- Анализ новых векторов атак, выявленных за текущую неделю
- Обзор отчетов аудита, опубликованных ведущими фирмами
- Регуляторные новости, касающиеся безопасности (действия SEC, санкции OFAC)
В мире, где новый эксплойт может возникнуть за считанные секунды, своевременная информация — это разница между защитой средств и потерей всего портфеля.