Sayfer LitePaper - Ein neuer Ansatz für die Sicherheit von Web3-Projekten

Das leichte Papierbanner

Das Problem

Web3-Hacks sind auf dem Vormarsch. Alle paar Tage wird ein anderes Großprojekt gehackt. Die einzige Sicherheitsmaßnahme, die Web3-Projekte durchführen, ist bestenfalls eine Prüfung ihrer Verträge. Diese Sicherheitsmaßnahme macht schließlich viele andere Aspekte des Unternehmens anfällig für Angriffe. Wir haben dies oft bei Hacks wie dem 120-Millionen-Dollar-BadgerDao-Hack, dem 650-Millionen-Dollar-Ronin-Bridge-Hack und so ziemlich jeder CEX gesehen, die ihre privaten Schlüssel verloren hat.

Dieser alte Ansatz enthält viele lausige Sicherheitspraktiken, die die Wahrscheinlichkeit erhöhen, gehackt zu werden.

Diese Probleme umfassen:

  1. Der Punkt des Versagens;
  2. Fehlende Sicherheitsebenen;
  3. Einmal testen.

Wir glauben, dass Projekte viel stabiler in ihrer Cybersicherheit sein müssen, um eine Massenakzeptanz von „Mainstream“-Benutzern zu erreichen. Heute sind die meisten Krypto-Marktteilnehmer Early Adopters, aber das ändert sich, und die neue Art von Kunden wird ein solches Risiko nicht akzeptieren.

Diagramm

Der Punkt des Versagens

Beim Erstellen komplexer Projekte und Protokolle möchten Sie sicherstellen, dass Sie nicht Ihr gesamtes Geld verlieren, selbst wenn eine Komponente Ihres Systems kompromittiert wird. Dieser Ansatz ist leichter gesagt als getan. 

Manchmal ist es einfach, die Fehlerquellen zu erkennen, aber es ist schwierig, einen Weg zu finden, um das Risiko zu mindern.

Stellen Sie sich vor, Sie haben einen Token-Vertrag entwickelt. Die Analyse der Risiken ist einfach mit einfachen Fragen wie: „Wie können Sie nicht das gesamte Geld Ihrer Investoren verlieren, wenn der Vertrag gehackt wird?“ „Woher willst du wissen, ob etwas Schlimmes passiert?“ „Welche Komponente Ihres Systems ist die schwächste?

Es ist schwierig, den nicht so offensichtlichen Fehlerpunkt zu finden.

Hier ist ein weiteres Beispiel: Sie haben einen sehr sicheren Vertrag, aber das Telefon Ihres neuen Mitarbeiters wurde gestohlen. Dieses Telefon ist mit einem GitHub-Konto verbunden, das neuen Code festschreiben und übertragen kann. Wie wird dies verhindert oder blockiert?

Ohne geeignete Überwachungstools kann eine Hintertür in Ihren Vertrag eingefügt werden, ohne dass Sie davon wissen.

Kerzenständerdiagramm

Fehlende Sicherheitsschichten

Die einzige Möglichkeit, ein gesichertes Projekt zu erstellen, besteht darin, mehrere Sicherheitsebenen zu haben. Es war weitestgehend vor dem Computerzeitalter vorhanden und ist in den heutigen Web3-Projekt- und -Protokollarchitekturen relevanter denn je.

Sicherheit ist kein binäres Ergebnis; es sind Schichten. Sie können die Tür nicht abschließen und das Fenster offen lassen. Unterschiedliche Projekte haben unterschiedliche Anforderungen und unterschiedliche Risikoniveaus. Wenn Ihr Risiko hoch ist, sollten Sie es mit mehr Sicherheitsebenen mindern.

Obwohl die Theorie gut klingt, was bedeutet sie, wenn sie umgesetzt wird?

Projekte sollten aus vielen Komponenten bestehen, und jede Komponente sollte Kompromisse eingehen können, ohne die Integrität des gesamten Projekts zu gefährden. Jede Komponente sollte überwacht werden, und wenn abnormales Verhalten festgestellt wird, sollten die für das Projekt verantwortlichen Personen informiert werden, und Transaktionen sollten basierend auf vordefinierten Richtlinien blockiert werden.

Einmaliges Testen

Wenn Sie ein komplexes Projekt erstellen, müssen Sie berücksichtigen, dass das Projekt ein ständig wachsendes Lebewesen ist. Es liegt jedoch in der Natur von Audits, dass sie alle paar Monate einmal stattfinden. Doch während dieser Zeit des Jahres können Projekte nicht riskieren, weniger sicher zu sein. Die Projekte brauchen einen laufenden Sicherheitsprozess.

Prozessdefinierung

Beispiel aus dem wirklichen Leben:

Ein perfektes Beispiel für dieses Problem ist der Wormhole-Bridge-Exploit. Acht Stunden nachdem ein Commit mit einer veralteten Funktion in der Blockchain bereitgestellt wurde, wurden 300 Millionen Dollar gestohlen. Dieser Fall wäre mit den richtigen CI/CD-Tools verhindert worden, die den Commit zusätzlich zu anderen laufenden Sicherheitsmaßnahmen blockieren würden, die Schwachstellen unterwegs und nicht nur am Audit-Tag erkennen können. Dieses Problem ist so häufig, dass selbst Projekte, die erst vor ein paar Tagen ein Audit durchgeführt haben, dazu neigen, nach dem Audit ein „letztes Feature“ hinzuzufügen, das Schaden anrichten kann.
Zahnscheiben
unsere Lösung

Die Lösung

Ein 360° Cyber-Ansatz. Projekte und Protokolle sind nicht nur Verträge. Sie sind komplexe Systeme, die komplexe Lösungen erfordern.

Als natives Web3-Cybersicherheitsunternehmen kann Sayfer die Architektur Ihrer Plattform, die Struktur Ihres Unternehmens und das Budget und die Entwicklungsstunden verstehen, die Sie sich für ein Projekt leisten können. Wir stellen Ihnen eine maßgeschneiderte vollständige Cybersicherheits-Roadmap zur Verfügung.

Nachdem Sie alle unsere Erkenntnisse implementiert haben, die eher einem fortlaufenden Support als einem einmaligen Schuss ähneln, wird die Sicherheit Ihres Projekts mit der gleichen Geschwindigkeit wachsen, mit der Ihr Projekt wächst.

Auf diese Weise wird Sicherheit kein Schwachpunkt sein, der Ihrem Wachstum in Zukunft schadet. Wir werden diese Schritte befolgen, um den 360°-Cybersicherheitsschutz Ihres Unternehmens zu gewährleisten:

Aktive und passive Bewertung

Aktive und passive Bewertung

Historische Hacks-Analyse

Historische Hacks-Analyse

Erstellen Sie eine Sicherheits-Roadmap

Erstellen Sie eine Sicherheits-Roadmap

Unterstützung bei der Umsetzung

Unterstützung bei der Umsetzung

Aktive und passive Bewertung

Erster Schritt: Führen Sie eine passive und aktive Bewertung durch

In der ersten Phase unseres Prozesses zur Sicherung Ihres Projekts führen wir eine vollständige Bewertung der Cyber-Sicherheitslage Ihres Unternehmens durch. Dieser Teil ist wichtig, da wir Ihren Ausgangspunkt kennen müssen, um eine korrekte, auf Sie zugeschnittene Sicherheits-Roadmap zu erstellen.

Zunächst verwenden wir den passiven Ansatz. Wir sprechen mit Ihnen und verstehen Ihr Projekt. In diesem ersten Ansatz teilen Sie uns so viele Details wie möglich über Ihre Anwendungen, Architektur, Mitarbeiter, potenziell bekannte Sicherheitslücken und die Risiken mit, die Sie für Ihr System darstellen.

Sobald wir die Details des passiven Ansatzes erhalten haben, fahren wir mit dem aktiven Ansatz fort. Wir werden Ihre Behauptungen „testen“, indem wir versuchen, uns in Ihr System zu hacken. Der Prozess wird entweder durch ein Sicherheitsaudit der Verträge, einen Standard-Penetrationstest zum Testen der Sicherheit von Web- oder Mobilanwendungen oder einen Penetrationstest im Red-Team-Stil durchgeführt, um neuartige Verstöße gegen Ihr System zu finden.

Nachdem wir beide Arten von Bewertungen durchgeführt haben, haben wir ein hohes Verständnis für Ihre aktuelle Cybersicherheitslage in Ihrem Unternehmen und ihre potenziellen Risiken.

Telefon und Checkliste
Historische Hacks-Analyse

Zweiter Schritt: Führen Sie historische Hacks-Analysen durch

Hacker unterscheiden sich nicht von anderen Menschen. Sie sehen, was ihre Kollegen tun, und wenn es funktioniert, versuchen sie es ihnen gleichzutun.

Um also vorhersagen zu können, woher der nächste Angriff auf Ihr System kommen wird, müssen wir die aktuellen Standardpraktiken in der Hacker-Community verstehen. 

Wir tun dies, indem wir Analysen für jedes Projekt mit einer ähnlichen Struktur und ähnlichen Merkmalen wie Ihrem durchführen.

Ein praktisches Beispiel für ein solches Verhalten ist der zentralisierte Exchange-Hack, der fast immer mit dem Verlust der privaten Schlüssel der Börse einhergeht. Dies sagt uns, dass wir zuverlässige Depotdienste mit strengen Richtlinien implementieren müssen.

Einige Petrischalen für Social Engineering und fortschrittliche Phishing-Angriffe umfassen NFT-Projekte, Discord-Communities und Twitter-Konten. Bei anderen Angriffen wird die Kunst kopiert und je nach NFT-Art und Popularität auf einem anderen Marktplatz veröffentlicht. Wenn wir diese verstehen, werden wir den pädagogischen Ansatz neben Erkennungstools für bösartige Links in den Discord-Communities und Erkennungstools verfolgen, um gestohlene Kunst zu finden und die Marktplätze zu benachrichtigen. 

Dafür gibt es noch viele weitere Beispiele, und jedes Projekt hat seine eigenen Nuancen. Aus diesem Grund müssen wir das aktuelle Verhalten der Hacker pro Client verstehen.

Historische Hacks-Analyse
Erstellen Sie eine Sicherheits-Roadmap

Dritter Schritt: Erstellen Sie eine Cybersicherheits-Roadmap

Nachdem wir alle oben genannten Informationen über Ihre Projekte erhalten haben, wie z. B. wertvolle Vermögenswerte und deren Risikopotenzial, den Markt und die potenziellen Sicherheitsrisiken, die Ihr System darstellt, sind wir bereit, eine Sicherheits-Roadmap für Sie zu erstellen.

Was die Cybersicherheits-Roadmap beinhaltet

Es ist schwierig für ein Projekt, von einem nicht sicheren in einen vollständig sicheren Zustand überzugehen. Sie können es nicht einfach tun, indem Sie Ihrer Projektmanagement-Plattform zwei Aufgaben hinzufügen und alles darüber vergessen.

Es wird viele Aufgaben geben. Einige sind dringender als andere, einige werden durch Entwicklungsaufgaben blockiert, einige sind komplex und Sie haben keine Ahnung, wie Sie sie überhaupt starten sollen. Keine Sorge, dafür sind wir hier. 

Indem Sie eine Roadmap für die kommenden Monate erstellen, haben Sie die Möglichkeit, Cybersicherheit zu implementieren, ohne die Roadmap Ihres Hauptentwicklungsprojekts zu verzögern.

Erstellen Sie eine Sicherheits-Roadmap

Schritte in der Cybersicherheits-Roadmap

Basierend auf unserer anfänglichen Bewertungsarbeit wird jede Roadmap anders und auf das jeweilige Projekt zugeschnitten sein. Obwohl die Roadmap unterschiedlich sein wird, ist das Ziel immer dasselbe, nämlich alle wertvollen Assets und ihre entsprechenden Angriffsvektoren abzubilden und sie dann aus verschiedenen Blickwinkeln, in mehreren Schichten und zur Laufzeit zu schützen und sicherzustellen, dass wir den einzelnen Punkt eliminieren Fehler in der Entwicklungsphase, das Fehlen von Sicherheitsschichten und die einmaligen Testprobleme.

Die meisten Projekte haben Ähnlichkeiten und typische Schritte, um einen 360°-Cyberschutz zu erreichen. Diese gemeinsamen Schritte umfassen

  1. Behebung bekannter Schwachstellen – während unserer Bewertung werden wir erhebliche Sicherheitslücken finden; Daher besteht der erste Schritt darin, diese Schwachstellen zu beheben und sicherzustellen, dass Hacker sie nicht ausnutzen können.
  2. Mapping von Assets und ihren Angriffsvektoren;
  3. Implementieren Sie Sicherheitsebenen, um diese Angriffsvektoren zu schützen. Diese Sicherheitsebenen umfassen:
    • Produkte von Drittanbietern;
    • Inhouse entwickelte Module;
  4. Implementieren Sie einen sicheren Softwareentwicklungsprozess;
  5. Änderung der Sicherheitsarchitektur;
  6. Entwickeln Sie sichere Geschäftsprozesse;
  7. Informieren Sie die Mitarbeiter über potenzielle Risiken.
Unterstützung bei der Umsetzung

Vierter Schritt: Anleitung zur Umsetzung

Wie oben erwähnt, ist Cybersicherheit keine einmalige Show. Es ist ein Live-Prozess wie jeder andere Entwicklungsprozess eines Kryptoprojekts.  

Wir werden so viele Anleitungen wie nötig geben, um unsere Roadmap korrekt umzusetzen. Wir begleiten Sie auf Schritt und Tritt. Dieser Implementierungsleitfaden umfasst: 

  1. Wir helfen Ihnen, Tools von Drittanbietern zu implementieren und deren Richtlinien zu schreiben.
  2. Lassen Sie sich beraten und stellen Sie unser Wissen zur Verfügung, wenn Sie neue Module entwickeln, die sich direkt auf die Sicherheit Ihres Projekts oder indirekt auf die Sicherheit Ihres Projekts auswirken.
  3. Durchführen von Änderungen an der Roadmap, um sie an sich ändernde Geschäftsanforderungen anzupassen und dabei zu helfen, neue Sicherheitsverletzungen zu finden und zu beseitigen. 
  4. Wir helfen Ihnen im Falle eines Vorfalls, wenn etwas passiert ist, wir wären bei Ihnen, um Ihnen zu helfen, zu verstehen, was passiert ist, was verloren gegangen ist und was wir dagegen tun können.
Unterstützung bei der Umsetzung

Zusammenfassung

Web3-Sicherheit ist schwierig, und fast jedes Projekt wird Opfer eines Cyber-Sicherheitsangriffs.

Mit unserem einzigartigen Ansatz für 360°-Cyberschutz bringen wir Ihr Projekt auf das höchstmögliche Niveau der Cybersicherheitsstandards und stellen sicher, dass die Bösewichte Sie nicht hacken.  

Dazu finden wir zunächst aktiv und passiv die Sicherheitsassets und Sicherheitslücken Ihres Systems. Wir analysieren auch historische Hacks für Projekte, die Ihrem ähnlich sind, um besser zu wissen, was die häufigsten Hacks auf dem Markt sind.

Wir werden dann mit Ihnen eine Sicherheits-Roadmap erstellen, die zusätzliche Sicherheitsebenen hinzufügt, einen Single Point of Failure in Ihrem System verhindert und ein fortlaufendes Sicherheitstestschema integriert, um sicherzustellen, dass Ihr System auch nach Abschluss der Arbeiten sicher bleibt.

Nachdem der Entwurf der Sicherheits-Roadmap fertiggestellt wurde, bleiben wir an Ihrer Seite, um Ihnen bei der korrekten Umsetzung unserer Erkenntnisse zu helfen, um sicherzustellen, dass alles auf höchstem Sicherheitsniveau ist.

Schild
Kontakt aufnehmen

Im Kontakt bleiben

Telefonnummer
Standort
Tel Aviv, Israel
Boten:
Bitte zögern Sie nicht, uns zu kontaktieren, wir antworten gerne!

    Diese Seite wird von reCAPTCHA und Google geschützt. Datenschutzbestimmungen und Nutzungsbedingungen .
    Zum Inhalt