Insecurity Through Obscurity: Veiled Vulnerabilities in Closed-Source Contracts
Questo articolo presenta SKANF, un nuovo strumento di analisi del bytecode EVM che dimostra come l'offuscamento del codice nei contratti intelligenti a codice chiuso spesso occulti piuttosto che prevenire le vulnerabilità, rilevando con successo falle in oltre 1.000 bot MEV reali e generando exploit con un valore potenziale di 10,6 milioni di dollari.
Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo
Immagina la blockchain (come Ethereum) come una gigantesca casa di vetro pubblica. All'interno di questa casa, tutti possono vedere i progetti di ogni macchina (smart contract) che vi opera. Di solito, questo è un bene perché significa che nessuno può nascondere una trappola. Ma, alcuni costruttori di macchine decidono di avvolgere i loro progetti in strati di nebbia, dipingere sopra i diagrammi o costruire passaggi segreti che solo loro sanno come percorrere. Lo fanno per proteggere i loro segreti commerciali o per impedire alla gente di rubare le loro idee.
Il documento "Insecurity Through Obscurity" sostiene che, sebbene questi costruttori pensino di rendere le loro macchine più sicure nasendole, in realtà le stanno rendendo più pericolose. Nascondendo i progetti, accidentalmente nascondono anche le serrature rotte e le finestre aperte.
Ecco una semplice suddivisione di ciò che i ricercatori hanno fatto e scoperto:
1. Il Probleo: "Nascondere le Chiavi"
I ricercatori hanno notato che molte delle macchine più attive in questa casa di vetro sono "open source" (senza progetti disponibili) e "offuscate" (il codice è rimescolato).
- L'Analogia: Immagina una cassaforte di una banca dove la guardia giurata indossa una benda e il sistema di allarme è scritto in un codice segreto. Il proprietario della banca pensa: "Se nessuno può leggere il codice, nessuno può hackerarlo!"
- La Realtà: Poiché il codice è così disordinato, persino gli esperti di sicurezza della banca stessa non riescono a vedere che la porta della cassaforte è in realtà spalancata. L' "oscurità" (nascondere) crea "insicurezza".
2. Lo Strumento: "Il Robot che Dissipa la Nebbia" (skanf)
Gli autori hanno costruito un nuovo strumento chiamato skanf (nome derivato dai quattro ricercatori: Sen, Kaihua, Aviv e Fan). Pensa a skanf come a un robot hi-tech dotato di una torcia speciale e di un anello decifratore.
- Fase 1: Dissipare la Nebbia (Deobfuscation): Il robot scansiona il codice rimescolato. Sa che in questo tipo specifico di macchina (EVM), ogni porta segreta deve avere un segnale specifico di "Vietato l'Ingresso" (chiamato
JUMPDEST). Il robot trova tutti questi segnali e ridisegna la mappa, trasformando i percorsi segreti e tortuosi in una linea chiara e dritta. Improvvisamente, le porte nascoste diventano visibili. - Fase 2: Usare la Storia come Guida (Seeded Execution): Il robot non si limita a indovinare come funziona la macchina. Osserva il comportamento passato della macchina (transazioni storiche) per vedere dove va di solito. Usa questi viaggi passati come "semi" per guidare la sua esplorazione, aiutandolo a trovare percorsi pericolosi molto più velocmente di un robot che tira a indovinare nel buio.
- Fase 3: Il Test Drive (Exploit Generation): Una volta che il robot trova una serratura rotta (una vulnerabilità), non si limita a segnalarla. Costruisce effettivamente una "chiave" (un exploit) per provare ad aprire la porta. Se la chiave funziona, dimostra che la macchina è davvero vulnerabile.
3. Il Campo di Prova: Bot MEV
Per testare il loro robot, i ricercatori hanno esaminato i bot MEV.
- L'Analogia: Immagina una flotta di auto da corsa ad alta velocità (bot) che corrono su una pista (la blockchain) cercando piccoli spazi nel traffico per infilarsi e ottenere un rapido profitto. Queste auto sono molto veloci, gestiscono enormi quantità di denaro e i loro conducenti (searcher) sono molto segreti riguardo al funzionamento dei loro motori.
- Perché li hanno scelti: Questi bot sono spesso a codice chiuso e rimescolati, rendendoli i soggetti perfetti per uno strumento progettato per vedere attraverso la nebbia.
4. Le Scoperte: Molte Porte Aperte
I risultati sono stati sorprendenti:
- La Scansione: Il robot ha scansionato 6.554 di queste auto da corsa.
- La Scoperta: Ha scoperto che 1.030 di esse avevano serrature rotte (vulnerabilità) che avrebbero potuto permettere ai ladri di rubare il loro carburante (cripto-asset).
- La Prova: Il robot ha costruito con successo chiavi funzionanti per 394 di queste auto.
- Il Costo: Se un ladro avesse usato queste chiavi, avrebbe potuto rubare oltre 10,6 milioni di dollari.
5. Evidenza del Mondo Reale: La Trappola del "Phishing"
I ricercatori hanno anche guardato indietro nella storia per vedere se qualcuno avesse già rubato a queste auto.
- L'Attacco: Hanno trovato 104 furti reali. I ladri hanno usato un trucco astuto chiamato "MEV Phishing".
- Come funziona: Immagina che un ladro lasci una barra d'oro finta e luccicante (un'opportunità falsa) sulla pista. Il conducente dell'auto da corsa la vede, pensa che sia un grande profitto e guida sopra di essa per raccoglierla. Ma la barra d'oro è in realtà una trappola. Quando l'auto ci passa sopra, la trappola si apre e il ladro ruba il carburante dell'auto.
- La Perdita: Questi furti nel mondo reale avevano già causato ai conducenti una perdita di circa 2,76 milioni di dollari.
- L'Opportunità Persa: I ricercatori hanno scoperto che il loro robot (skanf) avrebbe potuto individuare le serrature rotte in la maggior parte di queste auto rubate prima che il furto avvenisse.
6. Conclusione
Il documento conclude che nascondere il proprio codice non rende più sicuri; rende solo più difficile vedere i propri errori.
- Per i Costruttori: Se state costruendo una macchina che contiene denaro, dovete essere in grado di vedere i vostri stessi progetti chiaramente. Nasconderli potrebbe proteggere i vostri segreti, ma lascia il vostro denaro esposto.
- Il Messaggio Chiave: I ricercatori hanno dimostrato che, con gli strumenti giusti (come skanf), possiamo dissipare la nebbia, trovare le serrature rotte e ripararle prima che arrivino i ladri.
In breve: Non nascondete i vostri difetti di sicurezza nell'oscurità; fate luce su di essi in modo da poterli riparare.
Sommerso dagli articoli nel tuo campo?
Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.