Alors que les pertes de crypto-monnaie des violations de sécurité dépassent 1,5 milliard de dollars, les experts en cybersécurité exhortaient les échanges à améliorer les programmes de primes de bogues pour attirer les meilleurs pirates éthiques et renforcer la sécurité des plateformes.
Le 3 mars, la société de sécurité de la blockchain, Certik, a déclaré que la crypto perdue de hacks en février avait atteint 1,53 milliard de dollars, le piratage de Bybit représentant la majorité des pertes à plus de 1,4 milliard de dollars. À l'exclusion de l'incident, Certik a indiqué que d'autres exploits avaient entraîné 126 millions de dollars de pertes, dont un hack Infini de 49 millions de dollars.
Le pirate éthique Marwan Hachem a déclaré à Cintelegraph que la forte augmentation des pertes de piratage de crypto avait mis en évidence un besoin croissant de meilleurs programmes de primes de bug.
Hachem a déclaré que pour empêcher de tels exploits, les échanges doivent offrir des récompenses de primes d'insectes plus élevées et plus attrayantes aux pirates de chapeau blanc.
Un bogue «hors de portée» a conduit à un piratage de 1,4 milliard de dollars
Hachem, chef de l'exploitation de la société de cybersécurité, Fearsoff, a déclaré que les échanges de crypto doivent offrir des récompenses plus élevées aux pirates éthiques pour empêcher des exploits similaires.
Selon le professionnel de la sécurité, le programme Bug Bounty de Safe, le fournisseur de portefeuille multipsine du BYBIT, a considéré les bogues liés à la portée avant et à l'arrière, ce qui signifie que ceux qui ont identifié ces problèmes de sécurité n'étaient pas éligibles à des récompenses.
Le professionnel de la sécurité a déclaré que le piratage de Bybit s'était produit en raison d'un bogue qui n'était pas dans la portée récompensée par le programme de primes. « Ce qu'ils ont considéré par portée a conduit au plus grand piratage de cryptographie de l'histoire », a déclaré Hachem à Cointelegraph. Il a ajouté:
«Nous vendons souvent des plates-formes à travers des bugs trouvés dans les actifs hors scope. Les pirates éthiques ne seraient pas récompensés pour de telles conclusions, mais les criminels les ont exploités et volé 1,5 milliard de dollars au Bybit. »
Le bougd officiel de Bybit offre un maximum de 4 000 $ sur son site Web et jusqu'à 10 000 $ sur Hackerone – des montants qui pâlent par rapport aux récompenses potentielles pour les pirates malveillants.
Hachem a déclaré qu'il valait mieux donner de plus grandes récompenses de plus gros hackers au chapeau blanc au lieu d'attendre qu'un hack majeur se produise et d'offrir 10% des fonds volés en récompense du chapeau blanc. L'exécutif a déclaré que cela «enhardins les mauvais acteurs».
« Motiver les meilleurs pirates éthiques à consacrer leur temps et leur attention à tester un échange en offrant des récompenses plus élevées améliorera considérablement sa sécurité, sera beaucoup moins chère et sauvegardera sa réputation », a déclaré Hachem à Cointelegraph.
En rapport: Les pirates de recours reprennent des activités de blanchiment, déplaçant 62 200 ETH supplémentaires
Adopter des mesures de sécurité plus strictes
Aux côtés de meilleurs programmes de primes de bogues, un porte-parole de CERTIK a déclaré à Cintelegraph que la prévention des exploits futurs comme le hack de Bybit nécessitait d'adopter des mesures de sécurité plus strictes.
Un porte-parole de CERTIK a déclaré à Cintelegraph que les dispositifs de signature à air, les environnements OS non persistants pour les approbations de transactions et les couches d'authentification améliorées pour les transactions de grande valeur devraient devenir des normes de l'industrie.
« Les exercices réguliers de l'équipe rouge et les simulations de phishing peuvent également aider à atténuer les risques d'ingénierie sociale », a déclaré le porte-parole.
Le rapport de Certik a révélé que l'exploit de Bybit résulte d'une attaque de phishing qui a incité les signataires à plusieurs signatures à approuver une mise à niveau de contrat malveillant. Pendant ce temps, le piratage Infini provenait d'une fuite de clé privée administrative, permettant des retraits non autorisés.
Certik a déclaré que les deux incidents ont souligné les risques de signature aveugle et de vérification des transactions inadéquates. « Ces cas mettent l'accent sur la nécessité d'une authentification plus forte, de surveillance des transactions en temps réel et d'une sécurité d'interface utilisateur plus résiliente pour éviter la manipulation », a ajouté Certik.
https://www.youtube.com/watch?v=kynq5yofkwo
Revue: Le plan d'Elon Musk pour gérer le gouvernement sur la blockchain fait face à une bataille en montée
Voir l’article original en anglais
