Mga Thought Leader

Seguridad ng Crypto sa Kasalukuyang Klima: Ano ang Dapat Malaman ng mga Mamumuhunan Ngayon

mm
Idagdag ang Securities.io sa mga gusto mong mapagkunan sa Google

Ang mga gumagamit ng crypto ay patuloy na hinaharap ang halos walang tigil na pag-atake ng mga banta kabilang ang malawakang phishing scheme, target na pag-atake mula sa mga scammer na nagpapanggap na kaibigan at kawani ng suporta ng aplikasyon, malware na naghahanap ng hindi maayos na protektadong mga pribadong susi, at mga spekulatibong meme coin na may nag-iisang layunin na lumikha ng liquidity sa merkado para sa mga maagang sumali upang ibenta ito sa mga retail investor. Sa kabutihang palad, habang ang mga pag-atake ay nagiging mas sopistikado, ang mga naglalayong depensahan laban sa masasamang aktor ay nagde-develop ng mga advanced na kasangkapan upang magturo at protektahan ang mga consumer. Narito ang ilang halimbawa ng mga pinakakaraniwang senaryo na dapat mong protektahan ang iyong sarili laban, pati na rin kung paano ang crypto space ay umuunlad upang manatiling nangunguna.

Mahalagang maunawaan ang pagkakaiba sa pagitan ng paghawak ng cryptocurrency sa mga centralized exchange at paghawak nito sa iyong sariling wallet sa pamamagitan ng self‑custody. Ang pinakamadaling paraan upang sumabak sa crypto ay gumawa ng account sa isang centralized exchange at bumili ng ilang token. Gayunpaman, may malaking panganib sa pag-iiwan ng mga pamumuhunan sa isang centralized exchange. Kadalasang kulang sa transparency sa accounting ang mga centralized exchange at nagdudulot ng tradisyunal na ‘web2’ na uri ng panlilinlang tulad ng nakita natin sa FTX collapse, na inulit ng pagbagsak ng mga tradisyunal na institusyong bangko sa buong mundo. Subalit, kapag inwithdraw ng isang crypto user ang kanilang mga token papunta sa kanilang sariling self‑custody wallet, haharapin nila ang responsibilidad na iwasan ang mga phishing campaign, protocol hack, paglabas ng private key, at iba pa.

Ang mga phishing campaign ay sumasaklaw mula sa malawakang kampanya hanggang sa target na pag-atake. Kamakailan, nakatagpo ako ng mapanlinlang na Google Ads na nagre-redirect ng mga user mula sa lehitimong website patungo sa perpektong kopya na humihiling sa user na kumpirmahin ang mga transaksyon sa kanilang wallet na nagpapadala ng lahat ng kanilang assets sa isang attacker. Mayroon ding mga scammer na nagpapanggap na mabubuting aktor na nagbabala sa mga user na ang isang aplikasyon na kanilang kamakailan ginamit ay nasira at kailangan nilang iwithdraw agad ang lahat ng kanilang pondo. Ang site na pinupunta ng mga scammer ay halos kapareho ng aplikasyon na pamilyar sila, na pagkatapos ay humihiling sa kanila na kumpirmahin ang katulad na istilo ng mapanlinlang na transaksyon.

Kahit na kumokonekta ang mga user sa lehitimong aplikasyon, hindi sila ligtas mula sa mga kahinaan ng protocol at hindi sinasadyang pagpapakilala ng masamang code sa pamamagitan ng mga update ng protocol. Sa nakaraang taon, nagkaroon ng mga network bridge at decentralized exchange na nagpakilala ng mga hindi na‑audit na update sa kanilang codebase na agad na sinamantala ng mga masasamang aktor, na nag-drain ng lahat ng deposito ng mga user.

Isang patuloy na problema sa mga crypto wallet ay ang kahirapan ng karamihan sa mga user na maunawaan ang mga transaksyon. Nasanay na ang mga tao na i-click ang ‘confirm’ sa mga hindi malinaw na blob ng hex data, nagtitiwala na ang aplikasyon ay nagsasabi ng katotohanan. Nagsisimula nang maging mas matalino ang mga wallet, at ngayon ay may mga kasangkapan na maaaring i-install ng mga tao sa kanilang mga computer, o mga network na maaaring ikonekta ang kanilang mga wallet upang makatulong na i-filter ang mga pagkakamali at hack. Ang Shield3 RPC ay isang libreng kasangkapan na maaaring gamitin ng mga tao upang i-filter ang mga karaniwang hack at pakikipag-ugnayan sa mga kilalang masasamang aktor.

Gayundin, tulad ng maraming larangan, tumutulong ang AI. Ang mga decentralized finance application ay nagbibigay ng walang kapantay na transparency at availability ng data upang sanayin at iangkop ang mga modelo para sa mga karaniwang pagkakamali ng mga developer, mga pattern ng pag-atake ng mga masasamang aktor, at penetration testing ng mga mabubuting hacker. Halimbawa, maaari na ngayong bisitahin ang isang blockchain explorer, kopyahin ang code ng isang smart contract mula sa isang popular na DeFi app, at i-paste ito sa ChatGPT, hinihingi nitong hanapin ang mga posibleng paraan kung paano maaaring i-exploit ang code. Maaari ring i-ingest ang lahat ng data tungkol sa lahat ng smart contract at transaksyon na umiiral, at tuklasin ang mga pattern at transaksyon na humahantong sa isang malaking hack. Partikular, kapag may isang tao na mag-a-atake ng isang protocol, madalas may serye ng mga transaksyon kung saan lumikha sila ng bagong anonymous wallet gamit ang isang private transaction service, tulad ng Tornado Cash, pagkatapos ay ihanda ang kanilang wallet upang i-exploit ang protocol. Maaaring ipagtanggol ng mga protocol ang kanilang sarili sa pamamagitan ng pagtuklas ng mga pattern na ito at i-pause ang protocol bago mangyari ang exploit, pagkatapos ay magpatupad ng mga pag-aayos bago i-unpause.

Gayunpaman, kahit na ang data na ito ay malawak na magagamit, halos imposibleng maunawaan ito ng karamihan sa mga user. Pinapayagan ng mga AI tool na kunin natin ang mga insight mula sa threat analysis at detection tool at ipresenta ito sa wika na personalized at nauunawaan ng lahat, anuman ang antas ng kanilang teknikal na kasanayan. Maaari nating kunin ang mga lubos na teknikal na audit report at data stream at hayaang i-summarize ng malalaking language model ang banta sa anumang wika, para sa anumang audience.

Ang mga tool na ito ay nagpapahintulot sa atin na parehong matuklasan ang mga banta nang mas mabilis at mas epektibo kaysa dati, at gawing demokratiko ang pag-access sa mga insight upang gawing malawakang magagamit ang seguridad at mitigasyon ng panganib.

Si Isaac ay ang Co-Founder ng Shield3, at dating electrical engineer sa industriya ng semiconductor, na naging crypto dev noong unang bahagi ng 2017; nagpapakadalubhasa sa web3 security, DAOs, at experimental na mga aplikasyon ng blockchain technology. Si Isaac ay isang aktibong kontributor sa mga bukas na pamantayan sa mga larangan ng governance at security ng web3. Pumasok siya sa Ethereum space noong 2017 sa pamamagitan ng paghahunting ng bug bounties para sa mga experimental na bagong smart contracts. Mula noon, ginamit niya ang kanyang pasyon para sa accessible, transparent security upang ipakita kung ano ang maaaring mali, at kung paano ito ayayos. Noong nakaraang taon, inilathala niya ang isang ‘white hat’ exploit ng isang tanyag na smart contract framework na nangangasiwa ng bilyong dolyar sa crypto space.