TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
Beched's thoughts

13 Apr, 12:37

Открыть в Telegram Поделиться Пожаловаться

[Web3 UPD]

Рынок web3 сейчас в кризисе, много DeFi-проектов закрылось, нарративов прям новых нет, всё те же prediction markets и perps.
Когда нет новых нарративов, нет новых проектов. Нет новых проектов — нечего аудировать.

Это помножается на хайп вокруг ИИ-аудиторов, которые уже очень хорошо умеют искать уязвимости.
Но у нас в Decurity интересное.

За последние 1.5-2 месяца мы сделали 2 интересные вещи, далее о них по порядку.

1) Whitehat Rescue
2 месяца назад вечером я уже собирался ложиться спать, как увидел в нашем канале алерт о хаке на $100k. Такое происходит каждый день, ничего особенного.
Но следом я вижу комментарий нашего CTO Арсения о том, что жертва — протокол CrossCurve.
Ещё через пару минут наш AI-агент подтверждает, что это хак, и описывает примерную механику.

Тут я уже в некотором ахере, поскольку у нас с этими ребятами есть чат, в котором мы как раз за неделю до этого обсуждали возможное сотрудничество по аудитам.
Срочно пишу в чат, тегаю фаундера проекта, поначалу он не совсем понимает масштаб и говорит, что завтра будут разбираться. Но мы смотрим баланс хакнутого контракта на Debank и видим, что там лежит ещё $3M в других токенах, которые ещё не вывели.

В течение следующих 30-60 минут фаундер протокола пытался разбудить своего CTO, чтобы стопнуть протокол, а деньги тем временем утекали и были почти полностью похищены на наших глазах.

Глядя на это, мы задумались, что вообще-то наш агент, вооружённый Defimon, мог не только верифицировать алерт, но и реплицировать атаку, чтобы спасти оставшиеся в протоколе средства до того, как их похитят злоумышленники.
Было обидно, что мы этого не сделали в тот раз, и не смогли помочь ребятам.
Но сказано — сделано. Вскоре у нас заработал AI-бот, спасающий средства.

В первую же неделю мы вмешались в 3 хака: сначала спасли пару тыщ баксов, потом около $20k, а затем — более $1.8M!
С тех пор мы в автономном режиме спасли деньги более 10 жертв. Например, на днях спасли $512k какой-то трейдинг-фирмы, стратегия которой ошибочно выдала approval'ы на неправильный адрес. Всего в апреле спасли уже почти $700k.

Все эти операции мы делаем безоговорочно без каких-либо требований с нашей стороны, некоторым пострадавшим проектам мы отправили средства вообще без какой-либо коммуникации с ними, многие жертвы полностью анонимны.
Однако, некоторые проекты всё же по своей инициативе благодарят нас и выплачивают bounty.

2) Web2.5 Pwn
Второй наш недавний вклад в безопасность наших с вами денег — это исследование безопасности механизмов депонирования средств в различные CEX, платёжные системы и прочие кастодиальные продукты с приёмом платежей в крипте.

Мы давно в этой теме, и у нас уже в запасе был ряд малоизвестных или уникальных векторов атак, которые мы нарыли в ходе аудитов.
Но теперь мы прицельно занялись этим направлением и нашли множество различных способов поломать приём крипто-платежей на разных блокчейнах.
В результате мы отправили более 100 отчётов в различные проекты и программы bug bounty.

Мы нашли способы поломать самый главный механизм во всем известных проектах: tier-1 биржах, финтех-стартапах, custody-сервисах.
Потенциальный ущерб от таких атак, если бы до них до нас догадались блекхеты, — буквально миллиарды USD.

Правда, сами проекты не до конца это осознают или не хотят признавать =)
Так что награды команда получила пока скромные, будем стараться донести до всех, что это непаханное поле, и надо всерьёз заняться аудитами web2.5-систем, пока этим не занялись нехорошие ребята.

Кстати, и в этом деле не обошлось без AI: сами идеи векторов атак придумывала команда, но конкретные способы реализации в разных чейнах помогали искать ИИ-агенты, эксплойты писали тоже они, как и отчёты для BB, конечно же.
Defimon Alerts
Onchain monitoring and incident response is crucial for DeFi Since 2022 we have been working on defimon.xyz to detect DeFi exploits by analyzing transactions in real-time. There is a constant stream of DeFi exploits that are barely noticed. You can get access to these alerts by subscribing to the ...

1.8k 1 73 42 94
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot