가장 불운 한 DeFi 프로토콜? bZX의 격동의 한 해에 대한 개인적인 견해

탈 중앙화 금융 플랫폼 인 bZX는 올해도 옳은 이유가 아니라 자주 주목을 받았습니다. bZX를 포함하여 오늘날 인기있는 대부분의 DeFi 플랫폼은 초기 코인 제공 붐이 끝나는 2023 년경에 여정을 시작했습니다. 2023 년에 DeFi는 여전히 업계에서 다소 무시 된 부문 이었지만 견인력을 얻기 시작했습니다..
성장이 계속됨에 따라 디지털 자산 부문의 전형적인 주요 해킹이 연체되었다는 의혹이 제기되기 시작했습니다. 이러한 플랫폼의 복잡성과 참신함으로 인해 모든 플랫폼이 버그에 영향을받지 않는다고 가정하는 것이 합리적이었습니다..
올해는“비가 오면 쏟아진다”는 말의 증거라고 할 수있다. 안타깝게도 bZX에게는 2023 년 2 월에 대규모 해킹을 겪은 최초의 주요 DeFi 플랫폼이되었습니다. 두 번의 연속 공격이 프로젝트를 무력화시키고 놓치게되면서 악용 된 두 번째 플랫폼이되었습니다. DeFi 붐의 대부분.
관련 : BZx 플래시 대출 공격이 DeFi의 끝을 알리는 신호입니까??
일부 다른 플랫폼이 뒤따 랐지만 bZX의 불행은 진정으로 끝나지 않았습니다. 9 월에 재 출시 한 직후 다시 한번 해킹당했습니다. 프로젝트의 최종 타격 인 것처럼 보이지만 공동 창립자 인 Kyle Kistner는 플랫폼이 다시 돌아올 것이라고 낙관합니다..
Kistner는 Cointelegraph와의 인터뷰에서“돈을 되찾고 자금이 안전하기 때문에 훨씬 더 많은 총 가치를 확보하고 엄청난 거래량을 확보했습니다. “우리는 원래 상태로 되 돌리지 못했지만 거래량은 정말 폭발적으로 증가하고 있습니다.”
Kistner는 인터뷰 내내 이러한 모든 해킹에도 불구하고 플랫폼이 사용자의 돈을 절대적으로 잃지 않았다고 여러 번 반복했습니다. 초기 희생자들은 환불을 받았으며 9 월 해커는 블록 체인 분석을 통해 본질적으로 적발되어 돈을 반환했습니다. Kistner와 bZX 팀의 올해 여정은 소란 스러웠습니다..
그들의 음료수로 잡혔다.
Cointelegraph : 첫 번째 bZX 해킹은 2 월 14 일 팀이 ETHDenver 컨퍼런스에 참석하지 않는 동안 발생했습니다. 공격에 대해 어떻게 알게 되었습니까??
Kyle Kistner : 우리는이 애프터 파티에 있었어요. Keep and Compound 해피 아워였습니다. 우리는 거기에 앉아 Ryan [Telor의 CEO 인 Berkun]과 이야기를 나누고 있습니다. 그가 Fulcrum에 어떻게 얼마의 돈을 넣었는지에 대해 이야기하고 있었는데, 그는 이자율을 보여주고있었습니다.. ETH의 이자율이 비정상적으로 높은 것으로 나타났습니다.. 그리고 저는“오, 정말 이상 해요”라고 말 했어요.
저는 Tom [bZX의 CEO]에게 그것에 대해 이야기했고 뭔가 이상하게 느껴졌습니다. 그날 밤 늦게 DappHub의 Lev Livnev로부터 메시지를 받았는데, 이상한 거래를 발견했습니다.이 거래는 기본적으로 iETH 풀에 대해 매우 높은 관심을 불러 일으켰습니다..
그리고 우리는 술을 마시고 있었기 때문에 술을 깨야했습니다. 이 미친 경험이었고 밤 11시 30 분이었고 우리는 업계의 다른 사람들과 파티를했는데 갑자기이 매우 심각한 상황에 빠졌습니다. 조사하는 동안 전체 시스템을 일시 중지해야한다는 것을 깨달았습니다..
이 작업에 대해 설계된 일시 중지 버튼은 없었지만 오라클 화이트리스트를 비활성화하여 솔루션을 함께 해킹했습니다. 이것은 더 많은 돈이 취해지는 것을 막기 위해 노력했습니다..
그런 다음 아내에게 전화를 걸어 “업계의 사람들과 어떻게 대결 할 수 있을지 모르겠습니다. ETHDenver로 돌아가서 그곳에서 모두를 만나십시오.” 잠시 가방을 싸서 집에 가겠다 고 생각했는데 아내가 말을 했어요. 톰은 그저 거기 앉아 있었고, 잠시 긴장 상태 였죠..
두 번째 해킹
결국 Kistner와 팀은 재편성되었습니다. 그들은 운이 좋은 휴식을 취할 수있었습니다. 프로토콜은 모든 플랫폼 사용자에게 약 $ 300,000에 해당하는 1,100 ETH 이상의 손실을 자동으로 확산시키지 않았습니다. 이것은 그들에게 돈을 완전히 돌려 줄 기회를 주며 사업을 계속할 수있게했습니다. “그것은 우리에게 많은 사기를주었습니다.”라고 Kistner는 말했습니다..
다음날 팀이 ETHDenver에 나타 났을 때 Kistner는“사람들이 실제로 우리를 축하하고 있습니다. 많은 지원이 있었고 사람들은 ‘우리는 건축 자, 당신은 건축 자, 우리 모두가 함께하는 것’이라고 말했습니다.”
CT : 그리고 두 번째 공격이 발생했습니다. 그것에 대해 어떻게 알게 되었습니까??
KK : 방금이 식당에 도착했습니다. 우리는 콜로라도의 스키 휴양지에서 일어나서 조직을 도왔고 정말 흥분했습니다. 우리는이 음식을 모두 주문했고 Tom은 자신의 전화기를보고 있습니다. 특히 이상하거나 이상하게 보이는 경우 시스템에있는 다른 트랜잭션을 처리하는 것을 좋아합니다. 그래서 그는이 하나의 거래를 봤는데 계약이 삭제되고 플래시 대출이 있었고 기본적으로 적은 금액이 반복해서 반복적으로 호출 되었기 때문에 정말 이상해 보였습니다..
그래서 우리는 그 거래를보고 ‘좋아요, 누군가 해킹당했습니다.’라고 말하는 데 약 2 초가 걸렸습니다. 이것은 전혀 옳지 않은 것 같습니다. 우리 시스템과 관련이 있다는 것을 알았습니다..
그래서 음식이 도착했습니다. 그것은 세 명이 먹을 수있는 100 달러 상당의 음식이었습니다. 그것이 탁자에 도착하자마자 일어나서“내가 계산서를 낼 수 있을까요?”라고 말했습니다. 카드를 건네주었습니다. Tom은 이미 집으로 전력 질주하고 있었고 우리 모두 예약했고, 우리 모두는 눈 위를 달리기 시작했고, 레스토랑에서 우리 집까지 7 분 동안 조깅을했습니다..
우리는 전투 스테이션을 배치하고 시스템을 일시 중지하고 문제를 분류하고 진단하기 시작했습니다. […] 그 시점에서 우리는 ‘우리는 이것을 처리하는 방법을 알고 있습니다. 만약 돈이 있다면 그것은 세상의 끝이 아닙니다.’불행히도 번개가 두 번 쳤기 때문에 사람들은 많은 선의를 확장했습니다. 우리는 전에 상당히 침식되었습니다.
무엇이 잘못되었는지 되돌아보기
두 번의 해킹으로 인해 팀은 프로토콜을 종료하고 재 구축해야했습니다. 그 이후로 다른 프로젝트에서도 취약성이 악용되었지만 단기간 내에 여러 해킹이 발생하지 않았습니다..
CT : bZX가 겪은 위반 건수는 프로젝트 관행에 대한 의문을 불러 일으 킵니다. 그저 불운일까요, 아니면 더 깊은 플레이가있는 것일까 요??
KK : 우연이 아닙니다. 그래서 두 가지가 있습니다. 하나는 실수를했고 [그들의 일]을 완전히하지 않은 보안 감사자가있었습니다. 여기서 해결하려는 문제가 하나 있습니다. 기본적으로 카이 버를 오라클로 사용하게 된 이유에는 여러 가지 요인이 있습니다 [두 번째 해킹을 초래 한 주요 취약점].
실제로 감사자가 포착 했어야하는 개념적 취약점 이었지만 사용해서는 안됩니다.. 카이 버가 최적이 아니라는 것을 알고 있었지만 오라클의 중앙 집중화를 고집스럽게 거부했습니다. 당시에는 연결 만 할 수 있었던 Chainlink가 없었기 때문에 유일한 다른 옵션은 오라클을 중앙 집중화하는 것뿐이었습니다..
자, 첫 번째 해킹은 기본적으로 오타 수준의 버그였습니다.. 적절한 프로세스가 없었기 때문이라고 생각합니다. […] 우리는 작은 회사였습니다. 우리는 다른 많은 대출 프로토콜처럼 많은 벤처 자금으로 뒷받침되지 않았습니다. 이제 우리는 훨씬 더 크고 훨씬 더 성숙한 회사입니다..
감사자는 하나가 아니며 동일하지 않습니다.
스마트 계약 감사는 프로토콜이 시작되기 전에 중요한 단계로 간주됩니다. 감사를받지 않은 프로토콜은 덜 안전한 것으로 간주되어 Yearn Finance의 제작자는 프로토콜이 감사되었다는 사실을 보류함으로써 의도적으로 자신의 프로젝트에 대한 흥분을 완화했다고 말합니다..
CT : ZK Labs의 코드 감사에서 정확히 무슨 일이 일어 났는지?
KK : 누군가이 이야기를 알아야한다고 생각합니다. 그래서 우리는 처음이었고 우리는 업계에 일종의 녹색이었습니다. 우리는이 버전을 우리의 프로토콜 중 하나로 만들었습니다. 그것은 2023 년 초와 같았습니다. 우리는 테스트 넷에 우리의 자료를 올렸지 만 공간에있는 보안 감사자를 실제로 알지 못했습니다..
그래서 우리는 주위를 물었고 먼저 아카시아 그룹에 회부되었습니다. […] 그들은 범위를 좁히고 기본적으로 “우리는 여기서 우리의 깊이를 벗어났습니다.”라고 말했습니다. 그래서 우리는 다른 감사관을 찾아야했고 결국 ZK Labs를 찾았습니다. 우리는 ZK Labs가 매우 평판이 좋다고 생각했습니다. […] Matthew DiFerrante [ZK Labs 창립자]는 Ethereum Foundation과 관련이 있었으며 그곳에서 보안 엔지니어로 일했습니다..
이제 제가 몰랐던 것은 배후에서 그 공간의 다른 모든 보안 감사 자들이 Matthew를별로 좋아하지 않았다는 것입니다. 그들은 그가 매우 비전문적이고 좋은 일을하지 못하는 것처럼 느꼈습니다. […] 그는 똑똑한 사람처럼 보이지만 작업량을 처리하는 데 많은 어려움을 겪은 것 같았습니다..
우리는 그들로부터 프로토콜 감사를 받았으며 실제로는 Matthew DiFerrante만이 감사를 수행하고 있다는 것이 분명했습니다. 그는 우리에게 약 $ 50,000를 청구했는데, 우리에게 완전히 부트 스트랩 된 회사는 엄청난 돈과 같았습니다..
하지만 우리는 최선을 다해 기금을 모으고 할 수있는 일을했습니다. 우리는이 감사를 위해 5 만 달러를 모금했지만, 우리가 어떻게 든 멍청한 느낌이 들었습니다. […] 우리는 3 월 초에 그를 위해 우리 물건을 준비했습니다. 그러나 그것이 실제로 이루어 졌던 것은 9 월에 가까웠습니다 – 그리고 많은 이빨을 당기고 고함을 지른 후에야.
감사를 살펴 보았을 때 이러한 오타를 발견했습니다. 우리 대신 Chainlink의 이름이있는 곳이있었습니다. 그는 이름을 바꾸지 않았습니다. 그리고 우리는, “감사에 얼마나 오래 걸렸습니까? 정말 감사 했나요? 아니면 ZK Labs에서 사기를 당 했나요? “
그것은 우리 마음 속의 질문이었습니다. 그는 도움이되는 몇 가지 제안을했고 심각한 버그가 있음을 발견했습니다. 그가 아무 짓도하지 않은 것 같지는 않지만 우리는 감사에 전혀 납득하지 못한 채 떠났습니다..
Kistner는 또한 OpenZeppelin 또는 Trail of Bits와 같은 다른 보안 회사가 회사에 약 $ 200,000의 비용을 지불했을 것이라고 덧붙였습니다. “우리는 그 [돈]이 없었습니다.”
코드 감사가 과대 평가됩니까??
BZX의 세 번째 해킹은 Certik과 PeckShield의 두 번의 주요 감사 직후에 나왔는데, 미묘한 버그가 그물을 통과하게 한 것 같습니다. Aave 및 Compound와 같은 플랫폼도 출시시 어려움을 겪었습니다. 취약점, 그는 광범위한 감사를 받았음에도 불구하고.
CT : 감사가 가치를 더한다고 생각하십니까??
KK : 감사는 훌륭합니다. Compound, Aave 또는 기타를 살펴보면 감사의 결과로 발견 된 심각한 취약성이 상당히 있습니다. 그들이 그것을 거치지 않았다면 더 많은 취약점이있을 것입니다..
모든 버그를 찾기 위해 두세 번의 감사를 기대할 수는 없습니다.. 사람들은 그것을 이해할 필요가 있습니다. 이것이 바로 버그 현상금의 목적입니다. 코드를 공개적으로 감사하면 눈이 훨씬 더 많아집니다..
이러한 경험의 은색 안감
초기 사고 이후 bZX는 회사와 보안 관행을 점검했습니다. 잠긴 총 가치는 9 월 이후 반등했다, 도달 2 천만 달러 이상. 이는 일부 대규모 프로토콜과는 거리가 멀지 만 프로젝트의 격동의 해와 프로토콜에 자산을 넣는 데 대한 직접적인 보조금이 부족한 점을 감안할 때 여전히 주목할만한 수치입니다..
관련 : 수확량 농업은 DeFi 주변에서 화제를 불러 일으키지 만 기본은 뒤쳐져 있습니다
Kistner는 팀이 “아마도 [부정적인] 홍보를 더 나은 인식과 전반적인 프로토콜의 더 많은 사용으로 간주했습니다.”라고 말했습니다. 시간은 또한 그들이 “사람들이 정말 좋아하는 것을”찾을 수있게 해주 었다고 그는 덧붙였다. 팀은 장기적인 관점에 초점을 맞추고 있으며 수확량 농업에 대한 비틀기에는 단기 자본이 가입하는 것을 막는 메커니즘으로 보이는 베스 팅 기간이 포함됩니다..
동시에 Kistner는 경험을 통해 bZX가 벤처 주도 프로젝트가되는 것을 피할 수 있다고 믿습니다. “우리는 우리 자신을 좀 더 독특하고 외부인 유형의 프로토콜이라고 생각합니다.”
회사가 그 이후로받은 투자에 대해 물었을 때 그는 “매우 작은 라운드였다”고 “지분이나 통제를 포기하지 않았다”고 말했다.
결국 배심원 단은 bZX가 잃어버린 땅을 따라 잡을 수 있는지 여부에 대해 여전히 의문을 가지고 있습니다. 핵은 프로젝트의 죽음을 쉽게 초래할 수있는 치명적인 타격을가했지만 팀은 인내하고 반격했습니다. bZX 이야기는 진화하지만 다른 프로젝트와 DeFi 사용자에게 중요한 경고로 남아 있습니다. 감사인에게 돈을 지불하는 것 이상으로 안전한 제품을 만드는 데 더 많은 일이 진행됩니다..

Facebook
Pinterest