OpenZeppelin выпустил дайджест об уязвимостях январь-март 2023г.
Включает в себя: описание и анализ
"Ежеквартальное воспоминание о наиболее важных ошибках, выявленных в ежемесячных дайджестах. Цель этого поста — поделиться знаниями и повысить осведомленность о недавних взломах и раскрытии уязвимостей. Он формируется путем краудсорсинга и содержит ценные внешние исследования. Это лучшие отзывы некоторых наших аудиторов безопасности, поэтому, если вы хотите узнать больше о последних атаках и ошибках в сфере криптобезопасности, читайте ниже!"
https://blog.openzeppelin.com/the-notorious-b-u-g-digests-january-march-2023
Включает в себя: описание и анализ
"Ежеквартальное воспоминание о наиболее важных ошибках, выявленных в ежемесячных дайджестах. Цель этого поста — поделиться знаниями и повысить осведомленность о недавних взломах и раскрытии уязвимостей. Он формируется путем краудсорсинга и содержит ценные внешние исследования. Это лучшие отзывы некоторых наших аудиторов безопасности, поэтому, если вы хотите узнать больше о последних атаках и ошибках в сфере криптобезопасности, читайте ниже!"
https://blog.openzeppelin.com/the-notorious-b-u-g-digests-january-march-2023
Openzeppelin
The Notorious B.U.G. 👑 Digests
Welcome to The Notorious Bug Digests! This is a quarterly recollection of the most relevant bugs identified in the monthly digests. The aim of this post is to share knowledge and raise awareness about recent hacks and vulnerability disclosures.
❤5👍2
Как работают протоколы кредитования?
Концепции кредитования Defi
Кредитные протоколы DeFi относятся к децентрализованным финансовым платформам, которые позволяют кредитовать и брать взаймы цифровые активы без необходимости в посредниках, таких как традиционные банки.
"В постах обсуждается как работают протоколы кредитования DeFi — их ключевые компоненты, формулы и варианты использования. При этом мы подчеркнем, как, несмотря на различные и творческие номенклатуры, протоколы имеют тенденцию к повторному использованию, повторению и совместному использованию основных концепций. Одной из таких общих реализаций, о которой мы подробно пишем в этом сообщении блога, является использование токенов ERC20 для представления доли пользователя в кредитных пулах. Мы начнем с выделения уникальных концептуальных элементов этих протоколов и предоставления технических концепций, чтобы понять, как они работают." - автор
Часть 1 : Кредитование и заимствование
Часть 2 : Ликвидация
Часть 3: Вознаграждения
Концепции кредитования Defi
Кредитные протоколы DeFi относятся к децентрализованным финансовым платформам, которые позволяют кредитовать и брать взаймы цифровые активы без необходимости в посредниках, таких как традиционные банки.
"В постах обсуждается как работают протоколы кредитования DeFi — их ключевые компоненты, формулы и варианты использования. При этом мы подчеркнем, как, несмотря на различные и творческие номенклатуры, протоколы имеют тенденцию к повторному использованию, повторению и совместному использованию основных концепций. Одной из таких общих реализаций, о которой мы подробно пишем в этом сообщении блога, является использование токенов ERC20 для представления доли пользователя в кредитных пулах. Мы начнем с выделения уникальных концептуальных элементов этих протоколов и предоставления технических концепций, чтобы понять, как они работают." - автор
Часть 1 : Кредитование и заимствование
Часть 2 : Ликвидация
Часть 3: Вознаграждения
Medium
DeFi Lending Concepts Part 1: Lending and Borrowing
We review how DeFi protocols facilitate borrowing and lending.
🤔1
Провел занимательные сутки изучая исследования ребят из Штатов, Европы, Китая и Кореи.
В своих информированиях они подробно описывают проблемы и уязвимости блокчейна, предлагая свое решение в виде разработанных ими инструментов.
SoK: атаки на децентрализованные финансы
- Технический университет Мюнхена
Clockwork Finance: автоматизированный анализ экономической безопасности в смарт-контрактах
-Корнельский университет (Нью-йорк)
-Разделение Эфириума без его затмения
Network and Distributed System Security (Сан-Диего)
-Tyr: Поиск ошибок сбоя консенсуса в блокчейне
Система с дивергентной моделью поведения
-Университет Tsinghua (Китай)
Loki: реализация протоколов консенсуса блокчейна
-Университет электронных наук и технологий (Китай)
BlockScope: Обнаружение и расследование распространенных
уязвимостей в форкнутых блокчейн-проектах
Сингапурский университет менеджмента (Сингапур)
В своих информированиях они подробно описывают проблемы и уязвимости блокчейна, предлагая свое решение в виде разработанных ими инструментов.
Все файлы я перевел для вас на русский язык. Однако, оглавления ниже содержат в себе ссылки по которым вы попадете на оригинальный документ:SoK: атаки на децентрализованные финансы
- Технический университет Мюнхена
Clockwork Finance: автоматизированный анализ экономической безопасности в смарт-контрактах
-Корнельский университет (Нью-йорк)
-Разделение Эфириума без его затмения
Network and Distributed System Security (Сан-Диего)
-Tyr: Поиск ошибок сбоя консенсуса в блокчейне
Система с дивергентной моделью поведения
-Университет Tsinghua (Китай)
Loki: реализация протоколов консенсуса блокчейна
-Университет электронных наук и технологий (Китай)
BlockScope: Обнаружение и расследование распространенных
уязвимостей в форкнутых блокчейн-проектах
Сингапурский университет менеджмента (Сингапур)
❤6
Forwarded from Vingrig
Мы долго старались, чтобы сделать его.
Ваши NFT после создания автоматически попадают на самые популярные маркетплейсы OpenSea, Raribble и т.д
🔔ТГ: https://news.1rj.ru/str/ru_nft_hologrape
🔔ВК: https://vk.com/holo_bot
Please open Telegram to view this post
VIEW IN TELEGRAM
🫡6🔥2🤔1
Список наград за ошибки найденные сообществом от immunefi за последнее время
С полным описанием проблем от 1$ до 10млн$
https://github.com/sayan011/Immunefi-bug-bounty-writeups-list?utm_source=substack&utm_medium=email
С полным описанием проблем от 1$ до 10млн$
https://github.com/sayan011/Immunefi-bug-bounty-writeups-list?utm_source=substack&utm_medium=email
GitHub
GitHub - sayan011/Immunefi-bug-bounty-writeups-list: curation of all(most) immunefi bug bounty writeups I could find(till now)
curation of all(most) immunefi bug bounty writeups I could find(till now) - sayan011/Immunefi-bug-bounty-writeups-list
❤2🔥1
Типичные уязвимости в протоколах LSD (Liquid Staking Derivatives)
https://blog.decurity.io/typical-vulnerabilities-in-lsd-protocols-e52ffe4ee175
https://blog.decurity.io/typical-vulnerabilities-in-lsd-protocols-e52ffe4ee175
Medium
Typical vulnerabilities in LSD protocols
In this article, we will examine the security aspects of widely used Liquid Staking Derivatives (LSD) protocols.
👍2🔥1
"Эвристики аудита смарт-контрактов"
Эври́стика — научная область, изучающая специфику созидательной деятельности. В когнитивистике и поведенческой экономике эвристикой часто называется отдельный мыслительный прием, который может приводить к ошибкам.
"Данный репозиторий содержит некоторые эвристики, которые можно использовать при аудите смарт-контрактов для поиска уязвимостей/обычных "подводных камней". Целью данного репозитория является не перечисление конкретных уязвимостей (для этого уже существует множество отличных ресурсов, например, отчеты о предыдущих аудитах или реестр SWC), а общие эвристики для поиска "подводных камней", с которыми я часто сталкиваюсь во время аудита и которые могут быть применены ко многим проектам.
Примечание: Это общие эвристики/обычные "подводные камни", и их нельзя слепо применять к кодовой базе для поиска уязвимостей. Вы всегда должны хорошо понимать кодовую базу, чтобы судить, является ли что-то действительно уязвимостью в данном конкретном контексте. Однако эти эвристики могут помочь получить идеи для поиска уязвимостей во время аудита кода." -автор
https://github.com/OpenCoreCH/smart-contract-auditing-heuristics
Эври́стика — научная область, изучающая специфику созидательной деятельности. В когнитивистике и поведенческой экономике эвристикой часто называется отдельный мыслительный прием, который может приводить к ошибкам.
"Данный репозиторий содержит некоторые эвристики, которые можно использовать при аудите смарт-контрактов для поиска уязвимостей/обычных "подводных камней". Целью данного репозитория является не перечисление конкретных уязвимостей (для этого уже существует множество отличных ресурсов, например, отчеты о предыдущих аудитах или реестр SWC), а общие эвристики для поиска "подводных камней", с которыми я часто сталкиваюсь во время аудита и которые могут быть применены ко многим проектам.
Примечание: Это общие эвристики/обычные "подводные камни", и их нельзя слепо применять к кодовой базе для поиска уязвимостей. Вы всегда должны хорошо понимать кодовую базу, чтобы судить, является ли что-то действительно уязвимостью в данном конкретном контексте. Однако эти эвристики могут помочь получить идеи для поиска уязвимостей во время аудита кода." -автор
https://github.com/OpenCoreCH/smart-contract-auditing-heuristics
GitHub
GitHub - OpenCoreCH/smart-contract-auditing-heuristics: Heuristics for smart contract auditors
Heuristics for smart contract auditors. Contribute to OpenCoreCH/smart-contract-auditing-heuristics development by creating an account on GitHub.
🔥5🫡1
Прошло первое полугодие, поэтому у нас есть ряд отчетов о состоянии безопасности DeFi
Общая сумма потерянных активов уменьшилась по сравнению с аналогичным периодом прошлого года. От 2 миллиардов долларов в первом полугодии 2022 года до менее 1 миллиарда долларов в первом полугодии 2023 года. Что имеет смысл, учитывая, что мы находимся на медвежьем рынке. Однако количество зарегистрированных инцидентов увеличилось, а это означает, что не только хакеры стали более опытными, но и возможности обнаружения компрометации.
Глобальный отчет по безопасности Web3 за первое полугодие 2023
Отчет Slowmist о безопасности блокчейна и борьбе с отмыванием денег за полугодие 2023 года .
Отчет DeFi Rekt: потеря более 204 млн долларов во втором квартале 2023 года
Статистика краж NFT за июнь (осторожно twitter!)
Общая сумма потерянных активов уменьшилась по сравнению с аналогичным периодом прошлого года. От 2 миллиардов долларов в первом полугодии 2022 года до менее 1 миллиарда долларов в первом полугодии 2023 года. Что имеет смысл, учитывая, что мы находимся на медвежьем рынке. Однако количество зарегистрированных инцидентов увеличилось, а это означает, что не только хакеры стали более опытными, но и возможности обнаружения компрометации.
Глобальный отчет по безопасности Web3 за первое полугодие 2023
Отчет Slowmist о безопасности блокчейна и борьбе с отмыванием денег за полугодие 2023 года .
Отчет DeFi Rekt: потеря более 204 млн долларов во втором квартале 2023 года
Статистика краж NFT за июнь (осторожно twitter!)
❤2🤔1
Meduza Stealer: что это такое и как это работает?
Uptycs обсуждает «комплексный» менеджер паролей и похититель криптовалютных кошельков
https://www.uptycs.com/blog/what-is-meduza-stealer-and-how-does-it-work
Uptycs обсуждает «комплексный» менеджер паролей и похититель криптовалютных кошельков
https://www.uptycs.com/blog/what-is-meduza-stealer-and-how-does-it-work
Uptycs
Unmasking Meduza Stealer Malware: Comprehensive Analysis & Countermeasures
Read Uptycs' analysis of the newly discovered Meduza Stealer malware targeting Windows users, revealing capabilities, potential impact & mitigation steps.
❤4
Секреты успешного поиска ошибок: советы профессионалов от immunefi и whitehats
Узнайте о секретах профессиональных хакеров White Hat и их уникальном подходе к программам вознаграждения за ошибки.
Узнайте об эффективных стратегиях ведения переговоров, избегайте распространенных ошибок, снижающих размер выплат, и поймите, каких границ должны придерживаться проекты. Узнайте, как выбрать подходящий проект, а также о том, как Immunefi помогает "белым хакерам" получать вознаграждение.
https://www.youtube.com/watch?v=7g7H1HxV8RI
Узнайте о секретах профессиональных хакеров White Hat и их уникальном подходе к программам вознаграждения за ошибки.
Узнайте об эффективных стратегиях ведения переговоров, избегайте распространенных ошибок, снижающих размер выплат, и поймите, каких границ должны придерживаться проекты. Узнайте, как выбрать подходящий проект, а также о том, как Immunefi помогает "белым хакерам" получать вознаграждение.
https://www.youtube.com/watch?v=7g7H1HxV8RI
YouTube
Secrets of Successful Bug Hunting: Insights from Pro Whitehats and Immunefi with Mackenzie
https://twitter.com/0xMackenzieM
Look into the secrets of pro whitehat hackers and their unique approach to bug bounty programs. Learn effective negotiation strategies, avoid common mistakes that lower payouts, and understand the boundaries projects must…
Look into the secrets of pro whitehat hackers and their unique approach to bug bounty programs. Learn effective negotiation strategies, avoid common mistakes that lower payouts, and understand the boundaries projects must…
❤7
Solidity Audit Report Generator - это расширение VS Code, которое автоматически генерирует отчеты по аудиту на основе шаблонов конкурсов, ChatGPT и // @audit комментариев
https://github.com/aviggiano/solidity-audit-report-generator
https://github.com/aviggiano/solidity-audit-report-generator
GitHub
GitHub - aviggiano/solidity-audit-report-generator: Solidity Audit Report Generator
Solidity Audit Report Generator. Contribute to aviggiano/solidity-audit-report-generator development by creating an account on GitHub.
🔥8
New wiki !
Коллеги из MetaLamp
недавно открыли базу знаний, которая родилась в ходе решения реальных задач на проектах.
Она есть на русском и английском языках
https://github.com/fullstack-development/blockchain-wiki-en — англ
https://github.com/fullstack-development/blockchain-wiki — на русском
А так же выпустили серию wiki-статей, где их разработчики рассказывают подробнее о том, как работают DEX, какие у них есть особенности и что нужно знать о работе с ними.
Они опубликовали уже 2 статьи из цикла: про AMM и Orderbook.
Также у них есть карта развития по web3 для менеджеров
Коллеги из MetaLamp
недавно открыли базу знаний, которая родилась в ходе решения реальных задач на проектах.
Она есть на русском и английском языках
https://github.com/fullstack-development/blockchain-wiki-en — англ
https://github.com/fullstack-development/blockchain-wiki — на русском
А так же выпустили серию wiki-статей, где их разработчики рассказывают подробнее о том, как работают DEX, какие у них есть особенности и что нужно знать о работе с ними.
Они опубликовали уже 2 статьи из цикла: про AMM и Orderbook.
Также у них есть карта развития по web3 для менеджеров
GitHub
GitHub - fullstack-development/blockchain-wiki: Исчерпывающее wiki от разработчиков смарт-контрактов для разработчиков смарт-контрактов…
Исчерпывающее wiki от разработчиков смарт-контрактов для разработчиков смарт-контрактов и не только. Оно будет полезно разработчикам и другим членам команды быстрее понять сложные темы перед решени...
🫡8👍1🔥1
Masamune — это утилита поиска, которая позволяет вам искать уязвимости безопасности смарт-контрактов из тщательно подобранного списка источников.
Введите любой термин, выберите подходящее из появившегося списка ниже и вас перенесет на страницу с описанием уязвимости.
В настоящее время утилита работает со следующими источниками данных:
1. Code4rena findings.
2. Immunefi bugfixes.
3, DeFi Hacks Analysis.
4. Zellic audits.
5. yAudit findings.
6. Различные Gitbooks такие как Layer Zero Docs, Curve Finance Docs, MEV Wiki, etc
Есть возможность создания пользовательского парсера.
После выхода из бета-версии можно будет выполнять более сложные поисковые запросы, а также получать более контекстно-зависимые результаты поиска.
GitHub
Twitter
Введите любой термин, выберите подходящее из появившегося списка ниже и вас перенесет на страницу с описанием уязвимости.
В настоящее время утилита работает со следующими источниками данных:
1. Code4rena findings.
2. Immunefi bugfixes.
3, DeFi Hacks Analysis.
4. Zellic audits.
5. yAudit findings.
6. Различные Gitbooks такие как Layer Zero Docs, Curve Finance Docs, MEV Wiki, etc
Есть возможность создания пользовательского парсера.
После выхода из бета-версии можно будет выполнять более сложные поисковые запросы, а также получать более контекстно-зависимые результаты поиска.
GitHub
❤11👍3
Immunefi_Crypto_Losses_In_August_2023.pdf
388.9 KB
Отчет о крипто-потерях за август 2023 год от immunefi
❤7
Important Finds:
База данных с анализом уязвимостей из более ста взломов.
(By SunSec, Sm4rty and more)
Запись разговора в твиттере с аудиторами, разработчиками и криптоэнтузиастами о тактике превентивной безопасности/профилактике угроз
Разбор 50 Defi взломов в период с 2016 по 2022г
Энтузиасты создали сайт Langchain, где опытные кодеры делятся своими промтами для нейросетей.
Удобно рассортировано по кейсам и используемым моделям, чтобы вы могли быстро найти решение для своей задачи.
Research:
Схемы кражи ключей Ethereum
Объяснение ERC, написанное Эндрю Хонгом, которое посвящено популярным стандартам Ethereum с точки зрения аналитики данных. Часть 1 / 2
Типичные уязвимости в протоколах AMM
Вознаграждение за обнаружение ошибок Aave v3 (Обзор)
Часть 1 / 2 / 3
Руководство инженера по окончательности блокчейна
Security:
l Отчет GCHQ - (о вредоносном ПО Infamous Chisel, который нацелен на экосистему Android с целью кражи закрытых ключей и других конфиденциальных данных из криптовалютных кошельков Binance, Coinbase, Trust, а также из социальных сетей и браузерных приложений)
ll Эволюция пространства безопасности Web3: гонки ботов и многое другое
Security News:
l - Мошенники MetaMask захватывают правительственные веб-сайты, чтобы нацелиться на криптоинвесторов MetaMask
ll - Сотни тысяч людей были проданы в качестве онлайн-мошенников в Юго-Восточной Азии, говорится в докладе ООН
Tools:
Version Detector - библиотека для определения версий EVM во время выполнения
Cryogen - инструмент управления наборами данных блокчейна
Rivet - кошелек Web3 от Paradigm, ориентированный на разработчиков
База данных с анализом уязвимостей из более ста взломов.
(By SunSec, Sm4rty and more)
Запись разговора в твиттере с аудиторами, разработчиками и криптоэнтузиастами о тактике превентивной безопасности/профилактике угроз
Разбор 50 Defi взломов в период с 2016 по 2022г
Энтузиасты создали сайт Langchain, где опытные кодеры делятся своими промтами для нейросетей.
Удобно рассортировано по кейсам и используемым моделям, чтобы вы могли быстро найти решение для своей задачи.
Research:
Схемы кражи ключей Ethereum
Объяснение ERC, написанное Эндрю Хонгом, которое посвящено популярным стандартам Ethereum с точки зрения аналитики данных. Часть 1 / 2
Типичные уязвимости в протоколах AMM
Вознаграждение за обнаружение ошибок Aave v3 (Обзор)
Часть 1 / 2 / 3
Руководство инженера по окончательности блокчейна
Security:
l Отчет GCHQ - (о вредоносном ПО Infamous Chisel, который нацелен на экосистему Android с целью кражи закрытых ключей и других конфиденциальных данных из криптовалютных кошельков Binance, Coinbase, Trust, а также из социальных сетей и браузерных приложений)
ll Эволюция пространства безопасности Web3: гонки ботов и многое другое
Security News:
l - Мошенники MetaMask захватывают правительственные веб-сайты, чтобы нацелиться на криптоинвесторов MetaMask
ll - Сотни тысяч людей были проданы в качестве онлайн-мошенников в Юго-Восточной Азии, говорится в докладе ООН
Tools:
Version Detector - библиотека для определения версий EVM во время выполнения
Cryogen - инструмент управления наборами данных блокчейна
Rivet - кошелек Web3 от Paradigm, ориентированный на разработчиков
web3sec on Notion
DeFi Hacks Analysis - Root Cause Analysis | Notion
Co-authors: SunSec, cylzxje, Sm4rty, gbaleee, Alice, tamjid0x01, Spark, KKontheway, jes16jupyter, 0x4c, Raphina, Louis, bshyuunn, chessmine.
504 incidents included.
DeFiHackLabs: Reproduce DeFi hacked incidents using Foundry.
DeFiVulnLabs: To learn common…
504 incidents included.
DeFiHackLabs: Reproduce DeFi hacked incidents using Foundry.
DeFiVulnLabs: To learn common…
🔥9❤2👍1