Công ty bảo mật blockchain Veridise phát hiện kiểm toán ZK có khả năng phát hiện vấn đề nghiêm trọng gấp đôi
Báo cáo nhanh Veridise cho biết các cuộc kiểm tra bảo mật của các dự án ZK có khả năng phát hiện các vấn đề nghiêm trọng cao gấp đôi so với các loại kiểm tra khác. Khoảng 55% các cuộc kiểm tra ZK của công ty chứa một vấn đề nghiêm trọng, so với 27,5% đối với các cuộc kiểm tra DeFi khác.
Công ty bảo mật blockchain Veridise báo cáo rằng các cuộc kiểm tra các dự án zero-knowledge có khả năng phát hiện các vấn đề nghiêm trọng gấp đôi so với các loại kiểm tra khác.
Phân tích 1.605 phát hiện lỗ hổng từ 100 cuộc kiểm tra gần nhất của mình, Veridise tìm thấy trung bình khoảng 16 vấn đề mỗi cuộc kiểm tra, với trung bình kiểm tra ZK cao hơn một chút ở mức 18 vấn đề được phát hiện, theo một báo cáo được chia sẻ với The Block.
Tuy nhiên, khi tập trung vào các lỗ hổng nghiêm trọng, Veridise phát hiện rằng 55% (11 trong số 20) cuộc kiểm tra ZK chứa một vấn đề nghiêm trọng so với 27,5% (22 trong số 80) của các cuộc kiểm tra khác của mình, bao gồm hợp đồng thông minh, tích hợp ví, triển khai blockchain và relayers.
Các giao thức ZK đang thu hút sự chú ý trong không gian tiền điện tử do tiềm năng của chúng trong việc tăng cường quyền riêng tư và khả năng mở rộng trong các giao dịch blockchain. Chúng cho phép một bên chứng minh cho bên khác rằng một tuyên bố là đúng mà không tiết lộ bất kỳ thông tin nào ngoài tính hợp lệ của chính tuyên bố đó.
Tuy nhiên, bảo mật ZK “đơn giản là thách thức hơn,” theo Veridise, với các cuộc kiểm tra phát hiện nhiều lỗ hổng nghiêm trọng hơn do các cấu trúc mật mã phức tạp và tính sáng tạo của các giao thức ZK, thường đẩy ranh giới của các kỹ thuật mật mã hiện có.
“Phát triển một mạch ZK đòi hỏi lý luận chính xác về ngữ nghĩa của các hoạt động trong trình tạo chứng kiến,” CEO và đồng sáng lập Veridise Jon Stephens nói với The Block. “Khi những ngữ nghĩa đó không được mã hóa chính xác vào các ràng buộc, bạn sẽ gặp lỗi. Điều này có lý do vì có nhiều lỗi hơn trong các mạch vì điều này rất khác so với mô hình lập trình thông thường.”
Các lỗ hổng DeFi phổ biến nhất
Nhìn chung, các lỗ hổng phổ biến nhất được phát hiện bởi các cuộc kiểm tra của Veridise là lỗi logic (385), khả năng bảo trì (355) và xác thực dữ liệu (304), công ty cho biết, chiếm 65% tổng số vấn đề được tìm thấy trong các cuộc kiểm tra của mình. Ba vấn đề này cũng chiếm ưu thế trong số 360 lỗ hổng kiểm tra ZK cụ thể được phát hiện.
Mặc dù các vấn đề về khả năng bảo trì không phải là lỗ hổng bảo mật nghiêm ngặt, bao gồm, ví dụ, các thực hành mã hóa kém, chúng đôi khi “chỉ cách một epsilon để biến thành lỗi nghiêm trọng,” nhóm cho biết.
Trong số 223 loại vấn đề nghiêm trọng (mức độ nghiêm trọng hoặc cao) được phát hiện, lỗi logic (91) và vấn đề xác thực dữ liệu (35) chiếm ưu thế, tiếp theo là “mạch không đủ ràng buộc” (19), Từ chối Dịch vụ (16) và kiểm soát truy cập (13) lỗ hổng, trong số những lỗ hổng khác. Khoảng 78% các vấn đề có mức độ nghiêm trọng cao trong tất cả các cuộc kiểm tra truy nguyên chỉ đến năm loại này, chiếm 174 lỗ hổng được phát hiện.
Các lỗ hổng kiểm tra ZK cụ thể
Mặc dù các vấn đề nghiêm trọng chiếm khoảng 10% đến 30% của hầu hết các loại lỗ hổng, “mạch không đủ ràng buộc” có khả năng chứa các vấn đề nghiêm trọng hoặc mức độ cao là 90%, theo Veridise.
“Các mạch không đủ ràng buộc là các vấn đề điển hình cụ thể trong các cuộc kiểm tra liên quan đến zero-knowledge … khi các ràng buộc của một mạch số học không đủ để thực thi tất cả các điều kiện cần thiết để kiểm tra rằng một số tính toán đã được thực hiện chính xác,” công ty giải thích. “Chúng không xảy ra trong các hợp đồng thông minh truyền thống.”
Điều này có nghĩa là một bên độc hại có thể tạo ra một bằng chứng lừa dối người xác minh chấp nhận một tuyên bố sai là đúng, làm suy yếu nghiêm trọng tính toàn vẹn của giao thức.
Trong các cuộc kiểm tra của Veridise, công nghệ zero-knowledge thường được sử dụng trong các giao thức cơ sở hạ tầng quan trọng như L2 ZK-rollups, ZK-VMs và thư viện circom — nơi Veridise đã xác định một lỗi ZK “triệu đô” cho Succinct Labs vào tháng 1. Bảo mật của các giao thức này là rất quan trọng vì nó ảnh hưởng đến tất cả các ứng dụng phi tập trung được xây dựng trên chúng.
Phân tích các loại vấn đề khác, lỗi logic xảy ra khi mã không thực hiện chức năng dự định của nó do một sai lầm trong luồng logic, Veradise giải thích, với một ví dụ điển hình là một hợp đồng thông minh cho phép người dùng rút tiền vượt quá số dư của họ.
Các vấn đề xác thực dữ liệu liên quan đến việc không xác minh đúng th
tính chính xác, toàn vẹn và tính xác thực của dữ liệu trước khi nó được xử lý.
Các vấn đề từ chối dịch vụ liên quan đến các cuộc tấn công nhằm làm gián đoạn hoạt động bình thường của một giao thức. Ví dụ, các hợp đồng thông minh có thể được thiết kế sai lầm cho phép kẻ tấn công tiêu thụ hết toàn bộ gas có sẵn, công ty cho biết.
Cuối cùng, các vấn đề kiểm soát truy cập là những vấn đề mà người dùng không được phép có thể truy cập vào các khu vực hoặc chức năng bị hạn chế.
Veridise tuyên bố rằng hơn 10 tỷ đô la đã bị hack từ các nền tảng blockchain và DeFi khác nhau kể từ năm 2018, với sự nhìn nhận rõ ràng hơn về các loại lỗ hổng cần thiết để giúp hướng sự chú ý của các dự án web3 đến các lỗi nghiêm trọng nhất và ngăn chặn chúng một cách chủ động.
Manta Network, Scroll và Ankr nằm trong số các khách hàng kiểm toán của công ty, theo trang web của họ.
Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.
Bạn cũng có thể thích
Quyền chủ tịch SEC Uyeda chỉ đạo nhân viên xem xét các tuyên bố về rủi ro tiền điện tử, luật an ninh
Quyết định nhanh Quyền Chủ tịch SEC Mark T. Uyeda đã chỉ đạo nhân viên SEC vào thứ Bảy xem xét một số tuyên bố của nhân viên liên quan đến quy định về tiền điện tử, bao gồm các thư cảnh báo nhà đầu tư về rủi ro từ việc đầu tư vào tiền điện tử và một thư cung cấp hướng dẫn chi tiết về việc áp dụng bài kiểm tra Howey cho tài sản kỹ thuật số. Các thư này, được biên soạn với sự giúp đỡ của các khuyến nghị từ Bộ Hiệu quả Chính phủ (DOGE), sẽ được xem xét và "...sửa đổi hoặc hủy bỏ phù hợp với các ưu tiên hiện tại của cơ quan," U

Chỉ số sợ hãi tiền điện tử tăng lên 30, thị trường vẫn hoảng loạn
Ark Invest của Cathie Wood mua cổ phiếu Coinbase trị giá 13,4 triệu USD sau khi giảm 5%
Tóm tắt nhanh Ark Invest của Cathie Wood đã thêm tổng cộng 83.157 cổ phiếu Coinbase, trị giá khoảng 13,4 triệu USD theo giá hiện tại, vào ba quỹ ETF của mình vào thứ Sáu. Cổ phiếu của Coinbase đã giảm khoảng 5% trong tuần qua trong bối cảnh thị trường chung suy giảm.

Defiance ETFs lên kế hoạch cho quỹ bán khống hai quỹ ETF Chiến lược có đòn bẩy, nhằm thu lợi từ sự suy giảm biến động
Defiance ETFs đã nộp đơn xin thành lập một quỹ giao dịch trao đổi mới, quỹ này sẽ đồng thời bán khống hai quỹ ETF có đòn bẩy theo dõi Strategy, trước đây là MicroStrategy—một quỹ cung cấp mức phơi nhiễm dài hạn 2x hàng ngày và quỹ kia cung cấp mức phơi nhiễm ngắn hạn 2x hàng ngày. Quỹ này nhằm mục đích thu lợi từ sự suy giảm nội tại và các lỗi ghép khi các quỹ ETF có đòn bẩy được giữ trong thời gian dài hơn một ngày.

Thịnh hành
ThêmGiá tiền điện tử
Thêm








