Trang chủ Tạp chí Tin tức Scam -Hack Kiểm toán ZK tăng tỷ lệ phát hiện các vấn đề nghiêm...

Kiểm toán ZK tăng tỷ lệ phát hiện các vấn đề nghiêm trọng lên gấp đôi

Công ty bảo mật blockchain Veridise đã báo cáo việc kiểm toán các dự án zero-knowledge (ZK)* có khả năng phát hiện vấn đề nghiêm trọng cao gấp đôi so với các loại kiểm toán khác.

Phân tích 1.605 phát hiện lỗ hổng từ 100 cuộc kiểm toán gần đây nhất, Veridise đã tìm thấy trung bình khoảng 16 vấn đề trong mỗi cuộc kiểm toán, với mức trung bình kiểm toán ZK cao hơn một chút là 18 vấn đề được phát hiện.

Tuy nhiên, khi tập trung vào các lỗ hổng nghiêm trọng, Veridise nhận thấy 55% (11 trên 20) cuộc kiểm toán ZK tìm thấy vấn đề nghiêm trọng so với 27,5% (22 trên 80) các cuộc kiểm toán khác, bao gồm hợp đồng thông minh, tích hợp ví, triển khai blockchain và relayer.

Các giao thức ZK đã và đang thu hút được sự chú ý trong không gian tiền điện tử nhờ tiềm năng nâng cao quyền riêng tư và khả năng mở rộng trong các giao dịch blockchain. Chúng cho phép một bên chứng minh cho bên kia rằng tuyên bố là đúng mà không tiết lộ bất kỳ thông tin nào ngoài giá trị của chính tuyên bố đó.

Tuy nhiên, theo Veridise, bảo mật ZK “thách thức hơn”, khi các cuộc kiểm toán phát hiện ra nhiều lỗ hổng nghiêm trọng hơn do cấu trúc mật mã phức tạp và tính chất đổi mới của các giao thức ZK, thường vượt qua ranh giới của các kỹ thuật mã hóa hiện có.

Jon Stephens, CEO và đồng sáng lập của Veridise, nói:

“Việc phát triển mạch ZK đòi hỏi phải có lý luận chính xác về ngữ nghĩa của các hoạt động trong trình tạo nhân chứng. Khi những ngữ nghĩa đó không được mã hóa chính xác thành các ràng buộc, bạn sẽ gặp lỗi. Điều hợp lý là có nhiều lỗi hơn trong các mạch vì nó rất khác với mô hình lập trình thông thường”.

Các lỗ hổng DeFi phổ biến nhất

Công ty cho biết, nhìn chung, lỗ hổng phổ biến nhất mà các cuộc kiểm toán của Veridise phát hiện là lỗi logic (385), khả năng bảo trì (355) và xác thực dữ liệu (304), chiếm 65% tất cả các vấn đề được tìm thấy trong các cuộc kiểm toán. Ba vấn đề này cũng chiếm ưu thế trong số các lỗ hổng dành riêng cho kiểm toán 360 ZK.

Mặc dù các vấn đề về khả năng bảo trì không hẳn là lỗ hổng bảo mật nghiêm trọng, chẳng hạn như thực hành code hóa kém, nhưng đôi khi chúng “chỉ còn cách một chút nữa là có thể trở thành lỗi nghiêm trọng”.

Trong số 223 loại sự cố nghiêm trọng (nghiêm trọng hoặc cao hơn) bị phát hiện, các lỗ hổng lỗi logic (91) và xác thực dữ liệu (35) chiếm ưu thế, tiếp theo là “mạch không bị giới hạn” (19), Từ chối dịch vụ (DoS)(16) và kiểm soát truy cập (13),… Khoảng 78% các vấn đề có mức độ nghiêm trọng cao trong tất cả các cuộc kiểm toán chỉ liên quan đến 5 loại này, chiếm 174 lỗ hổng bị phát hiện.

Các lỗ hổng dành riêng cho kiểm toán ZK

Theo Veridise, mặc dù các sự cố nghiêm trọng chiếm khoảng 10% đến 30% hầu hết các loại lỗ hổng bảo mật, nhưng “các mạch không đầy đủ ràng buộc” có 90% khả năng chứa các sự cố nghiêm trọng hoặc cao hơn.

“Các mạch không đầy đủ ràng buộc là các vấn đề điển hình, đặc biệt trong các cuộc kiểm toán liên quan đến ZK… khi các ràng buộc của mạch số học không thực thi đầy đủ tất cả các điều kiện cần thiết để kiểm tra xem một số tính toán có được thực hiện chính xác hay không. Chúng không xảy ra trong các hợp đồng thông minh truyền thống”.

Điều này có nghĩa là một bên độc hại có thể tạo bằng chứng đánh lừa người xác minh chấp nhận một tuyên bố sai là đúng, làm suy yếu nghiêm trọng tính toàn vẹn của giao thức.

Trong các cuộc kiểm toán của Veridise, công nghệ ZK thường được sử dụng trong các giao thức cơ sở hạ tầng quan trọng như rollup ZK L2, ZK-VM và thư viện Circom — trong đó Veridise đã xác định một lỗi ZK “triệu đô la” cho Succinct Labs vào tháng 1. Tính bảo mật của các giao thức này rất quan trọng vì nó ảnh hưởng đến tất cả các ứng dụng phi tập trung được xây dựng trên đó.

Phân tích các loại vấn đề khác, lỗi logic xảy ra khi code không thực hiện chức năng dự định do lỗi trong luồng logic. Một ví dụ điển hình là hợp đồng thông minh cho phép người dùng rút nhầm số tiền vượt quá số dư của họ.

Các vấn đề xác thực dữ liệu là không xác minh đúng tính chính xác, tính toàn vẹn và tính xác thực của dữ liệu trước khi xử lý.

Vấn đề DoS thường liên quan đến các cuộc tấn công nhằm phá vỡ hoạt động bình thường của giao thức. Ví dụ, hợp đồng thông minh có thể được thiết kế nhầm để cho phép kẻ tấn công tiêu thụ hết lượng gas có sẵn.

Cuối cùng, vấn đề kiểm soát truy cập là vấn đề trong đó người dùng trái phép có thể truy cập vào các khu vực hoặc chức năng bị hạn chế.

Veridise tuyên bố hơn 10 tỷ đô la đã bị hack từ nhiều nền tảng blockchain và DeFi khác nhau kể từ năm 2018, nên cần chỉ rõ các loại lỗ hổng cần thiết để giúp hướng sự chú ý của các dự án Web3 tới các lỗi nghiêm trọng nhất và chủ động ngăn chặn.

zk

Số tiền bị các kẻ tấn công DeFi đánh cắp | Nguồn: The Block

Theo trang web của công ty, Manta Network, Scroll và Ankr là một trong những khách hàng kiểm toán của công ty.

*Zero-knowledge (ZK) ám chỉ một loại giao thức trong đó một bên có thể chứng minh cho bên kia rằng một tuyên bố là đúng mà không cần tiết lộ bất kỳ thông tin nào khác ngoài tính xác thực của tuyên bố đó.

Tham gia Telegram của Tạp Chí Bitcoin: https://t.me/tapchibitcoinvn

Theo dõi Twitter (X): https://twitter.com/tapchibtc_io

Theo dõi Tiktok: https://www.tiktok.com/@tapchibitcoin

Minh Anh

Theo The Block

MỚI CẬP NHẬT

47 tỷ USD BTC có thể chảy vào Bitcoin L2 vào năm 2030 –...

Bộ phận nghiên cứu của Galaxy Digital ước tính rằng khoảng 47 tỷ USD thanh khoản Bitcoin có thể được chuyển vào mạng lưới...

Chỉ số memecoin tăng vọt khi các đợt niêm yết mới tiếp tục thúc...

Lĩnh vực memecoin dẫn đầu đà tăng trưởng thị trường trong tuần qua giữa xu hướng tăng giá rộng rãi. Chỉ số GMMEME, tăng 3,94%,...

Chủ tịch SEC Gary Gensler chính thức thông báo sẽ từ chức

Chủ tịch Ủy ban Chứng khoán và Giao dịch Hoa Kỳ (SEC) Gary Gensler, nổi tiếng với lập trường cứng rắn về quy định...
hack

Hoa Kỳ buộc tội 5 thủ phạm trong âm mưu hack 11 triệu đô...

Các công tố viên Hoa Kỳ vừa buộc tội 5 người thuộc một nhóm tội phạm đã tham gia hack hàng chục doanh nghiệp...
Kẻ lừa đảo trên Coinbase tuyên bố kiếm được 5 con số mỗi tuần

Kẻ lừa đảo Coinbase tuyên bố kiếm được 5 con số một tuần nhắm...

Các nhóm lừa đảo phishing trong lĩnh vực crypto đang kiếm được thu nhập đáng kinh ngạc, lên đến năm con số hàng tuần,...
Bitcoin

MARA Holdings hoàn tất đợt chào bán nợ 1 tỷ đô la để mua...

Vào thứ 5, MARA Holdings thông báo đã hoàn tất đợt chào bán 1 tỷ đô la tín phiếu kỳ hạn đến 10 năm...

Cơn sốt memecoin giúp Solana đạt doanh thu kỷ lục 8,35 tỷ USD

Với việc memecoin ngày càng trở nên phổ biến, doanh thu hàng ngày và phí giao dịch trên Solana đã chạm mức kỷ lục....

DWF Labs ra mắt quỹ 20 triệu USD để hỗ trợ các dự án...

DWF Labs, nhà đầu tư và nhà tạo lập thị trường Web3 có trụ sở tại Dubai, đã ra mắt quỹ 20 triệu USD...
CHILLGUY

Memecoin TikTok CHILLGUY tăng vọt 101% bất chấp lời đe dọa pháp lý của...

Thị trường crypto rơi vào hỗn loạn sau khi Phillip Banks, người tạo ra meme “Chill Guy” nổi tiếng, tuyên bố kế hoạch phát...

Giá Bitcoin tiến gần $100.000, OI CME lần đầu tiên vượt 215.000 BTC

Bitcoin (BTC) lần đầu tiên tiến gần đến mức vốn hóa thị trường 2 nghìn tỷ USD sau khi giá tăng thêm $30.000 kể...
Aave

Khối lượng cho vay của Aave tăng gấp 3 lần so với đầu năm,...

Giao thức DeFi hàng đầu Aave đã đạt cột mốc đáng chú ý 10 tỷ đô la trong các khoản vay đang hoạt động,...
eth-stablecoin-thanh-khoan

Ethereum thống trị thanh khoản của stablecoin với thị phần hơn 52%

Mặc dù các blockchain như TRON và Solana đang tạo ra sự chú ý với các đợt phát hành stablecoin mới, nhưng Ethereum vẫn...

Tin vắn Crypto 21/11: Bitcoin có thể không chứng kiến ​​sự điều chỉnh cho...

Từ nhận định Bitcoin có thể không chứng kiến ​​sự điều chỉnh cho đến khi vượt mốc $100.000 đến BitGo ra mắt công ty...

Giá SUI giảm 11% khi blockchain Sui ngừng hoạt động hơn một giờ

Vào ngày 21 tháng 11, blockchain layer 1 Sui, được thiết kế nhằm triển khai các hợp đồng thông minh một cách nhanh chóng,...

Vốn hóa thị trường của Bitcoin tiến gần 2 nghìn tỷ USD, nhắm tới...

Vốn hóa thị trường của Bitcoin đã tăng vọt, với tài sản này đạt mức cao nhất mọi thời đại mới trong ngày hôm...

Bybit ra mắt 3 Launchpool mới là MORPHO, THRUST và MAJOR cho người dùng...

Sàn giao dịch Bybit đã công bố sự ra mắt 3 dự án Morpho (MORPHO), Thruster (THRUST) và Major (MAJOR) từ 17:00 ngày 21 tháng...