AAVE lui-mĂȘme a atteint 60 milliards de dollars de dĂ©pĂŽts, mais il est toujours EFFRAYANT d'utiliser DeFi -- saviez-vous qu'il y a quelque temps, SAFE, la norme pour gĂ©rer des milliards de dollars en crypto, a eu son interface frontale piratĂ©e les piratages d'interface frontale ont volĂ© des milliards de dollars en crypto pourquoi ? et comment amĂ©liorer cela ?
un front-end d'une dapp est constituĂ© de nombreux Ă©lĂ©ments en mouvement et de variables touchant chacune Ă  diffĂ©rentes parties du cycle de vie d'une transaction provenant de l'utilisateur un front-end d'une dapp prĂ©sente de nombreux vecteurs d'attaque possibles, y compris le registraire de domaine lui-mĂȘme jusqu'Ă  son Ă©quipe poussant un mauvais commit
Je pense qu'il devrait ĂȘtre trĂšs important et une pratique de sĂ©curitĂ© standard pour chaque application de faire des divulgations sur la maniĂšre dont elle gĂšre le domaine lui-mĂȘme. Quel registraire, le fournisseur de domaine a-t-il dĂ©jĂ  Ă©tĂ© piratĂ© auparavant ? Et s'il est piratĂ©, quelles sont les mesures de sĂ©curitĂ© contre cela ?
AprÚs avoir effectué une bonne hygiÚne de maintenance du domaine, le développeur de dapp devrait ensuite divulguer ou avoir des rÚgles claires concernant les commits, les fusions et les revues. Je pense que l'équipe SEAL devrait également publier des meilleures pratiques à ce sujet. Et toujours, toujours, demandez à vos développeurs de ne jamais télécharger quoi que ce soit depuis l'ordinateur portable de travail.
il est prĂ©fĂ©rable que vous puissiez fournir des ordinateurs portables de travail prĂ©chargĂ©s avec toutes les restrictions, comme le font les entreprises. Je sais que cela peut sembler Ă©trange, mais il est important de mettre en place des pare-feu appropriĂ©s contre des scĂ©narios comme le hack SAFE, oĂč un dĂ©veloppeur a tĂ©lĂ©chargĂ© un malware sans le savoir et cela a injectĂ© un malware dans le front-end lui-mĂȘme.
je veux dire, mĂȘme si tu fais tout ça, et que le portefeuille de quelqu'un a Ă©tĂ© piratĂ© Ă  cause d'un hack front-end, tu es toujours Ă  risque imagine que quelqu'un prenne le contrĂŽle d'un portefeuille d'extension de niveau 2 et essaie d'obtenir les clĂ©s privĂ©es ou juste le mot de passe alors tu es aussi dans la merde
Que devrions-nous faire alors ? Je pense que chaque dapp, dans la mesure de ses capacitĂ©s, essaie de se concentrer et de crĂ©er une interface utilisateur qui soit super sĂ©curisĂ©e contre ce genre d'attaques, il n'y a pas de moyen parfait. Vous devez juste ĂȘtre paranoĂŻaque tout le temps, en pensant que tout ce qui peut mal tourner ira mal. Et soyez rapide pour dĂ©tecter et rĂ©pondre Ă  ce genre de problĂšme -- oubliez que vous avez une vie si vous construisez dans le defi.
en haut, faites toujours le KYC de vos employés, maintenez une bonne hygiÚne de domaine, une bonne hygiÚne de contrÎle d'accÚs Git, une hygiÚne des ordinateurs portables de travail et bloquez par défaut tous les portefeuilles que vous pensez louches. limitez l'accÚs aux portefeuilles qui respectent uniquement les meilleures normes.
ou introduisez un mode yolo et un mode sĂ©curisĂ© pour vos utilisateurs en mode yolo, tous les portefeuilles sont autorisĂ©s, et pensez Ă  yolo, mais en mode sĂ©curisĂ©, vous ĂȘtes vraiment concentrĂ© uniquement sur la sĂ©curitĂ©, ce qui signifie que vous ĂȘtes complĂštement hĂ©bergĂ© sur un ipfs et que seules les choses nĂ©cessaires sont accessibles pour l'analyse, les utilisateurs peuvent voir en mode yolo
Pour conclure, je veux juste préciser que construire dans la DeFi comporte de nombreux vecteurs d'attaque et qu'il faut plus que de la lecture de manuels pour vraiment servir vos utilisateurs de la meilleure maniÚre possible. Nous, chez @SuperlendHQ, prenons cela trÚs au sérieux pour ce que nous construisons : une interface unifiée pour la finance on-chain.
au fait, cela ne concernait que les vecteurs d'attaque front-end, je suis sĂ»r qu'il pourrait y avoir d'autres scĂ©narios Ă©galement sur lesquels nous dĂ©battons et travaillons constamment mais il y a toute une boĂźte de Pandore quand nous parlons de la sĂ©curitĂ© Ă©conomique elle-mĂȘme des protocoles DeFi plus Ă  venir bientĂŽt, sur la façon dont nous gĂ©rons tous les aspects de la sĂ©curitĂ© chez @SuperlendHQ tout en construisant la meilleure expĂ©rience utilisateur.
@SuperlendHQ interface* excusez les fautes de frappe
Afficher l’original
3,87 k
4
Le contenu de cette page est fourni par des tiers. Sauf indication contraire, OKX n’est pas l’auteur du ou des articles citĂ©s et ne revendique aucun droit d’auteur sur le contenu. Le contenu est fourni Ă  titre d’information uniquement et ne reprĂ©sente pas les opinions d’OKX. Il ne s’agit pas d’une approbation de quelque nature que ce soit et ne doit pas ĂȘtre considĂ©rĂ© comme un conseil en investissement ou une sollicitation d’achat ou de vente d’actifs numĂ©riques. Dans la mesure oĂč l’IA gĂ©nĂ©rative est utilisĂ©e pour fournir des rĂ©sumĂ©s ou d’autres informations, ce contenu gĂ©nĂ©rĂ© par IA peut ĂȘtre inexact ou incohĂ©rent. Veuillez lire l’article associĂ© pour obtenir davantage de dĂ©tails et d’informations. OKX n’est pas responsable du contenu hĂ©bergĂ© sur des sites tiers. La dĂ©tention d’actifs numĂ©riques, y compris les stablecoins et les NFT, implique un niveau de risque Ă©levĂ© et leur valeur peut considĂ©rablement fluctuer. Examinez soigneusement votre situation financiĂšre pour dĂ©terminer si le trading ou la dĂ©tention d’actifs numĂ©riques vous convient.