隨著 Web3 的快速發展,區塊鏈技術和加密貨幣逐漸成為全球金融體繫的重要組成部分。然而,伴隨而來的安全問題也給這個新興領域帶來了諸多挑戰。因此,Hackgo安全團隊特別推出「Web3項目安全手冊」(),簡稱“紅手冊”,旨在為 Web3 項目和開發者提供全面的安全指導和實用技能。紅手冊為中英雙語版本,主要包括四部分:Web3 項目安全實踐要求、Hackgo智能契約審計技能樹、基於區塊鏈的加密貨幣安全審計指南以及加密資產安全解決方案。

Web3 項目安全實踐要求
現如今針對 Web3 項目的攻擊手法層出不窮,且項目之間的交互也越發復雜,在各個項目之間的交互經常會引入新的安全問題,而大部分 Web3 項目研發團隊普遍缺少的一線的安全攻防經驗,併且在進行 Web3 項目研發的時候,重點關註的是項目整體的商業論證以及業務功能的實現,而沒有更多的精力完成安全體繫的建設。因此,在缺失安全體繫的情況下很難保證 Web3 項目在整個生命周期的安全性。
通常項目方團隊為了確保 Web3 項目的安全會聘請優秀的區塊鏈安全團隊對其代碼進行安全審計,但是區塊鏈安全團隊的審計僅僅是短期的引導,併不能讓項目方團隊建立屬於自己的安全體繫。
因此,Hackgo安全團隊開源 Web3 項目安全實踐要求,以持續幫助區塊鏈生態中的項目方團隊掌握相應的安全技能,希望項目方團隊能夠基於 Web3 項目安全實踐要求建立和完善屬於自己的安全體繫,在審計之後也能具備一定的安全能力。
Web3 項目安全實踐要求包含如下內容:

Web3 項目安全實踐要求目前屬於 v0.1 版本,可通過該鏈接閱讀完整內容:
智能契約安全審計技能樹
該技能樹是Hackgo安全團隊智能契約安全審計專案師的技能集合,旨在為團隊成員列出智能契約安全審計的所需技能併驅動團隊成員形成研究、創造、專案的自我進化思維,主要分為四個部分:尋門而入、倚門而歌、融會貫通、破門而出,由淺至深地列出在各個階段所需掌握的專業技能,具體如下圖:

基於區塊鏈的加密貨幣安全審計指南
加密資產作為一種具有內在價值的資產,具有不可逆、難溯源等特點,這讓駭客有了強烈的作案動機。紅手冊中的這一部分不僅涵蓋了常見的安全漏洞,還提供了詳細的安全研究,包括以下內容:
加密貨幣威脅建模
Hackgo安全團隊使用多種模型來識別加密貨幣繫統存在的威脅,如 CIA 三元組、STRIDE 模型、DREAD 模型和 PASTA。
測試方法

在黑盒測試和灰盒測試中,我們使用模糊測試、腳本測試等方法,通過提供隨機數據或構建特定結構的數據來測試接口或組件的魯棒性,挖掘一些邊界條件下的繫統異常行為,如 bug 或性能異常。在白盒測試中,我們通過代碼審查等方法分析代碼的對象定義和邏輯實現,結合安全團隊在已知區塊鏈安全漏洞上的相關經驗,確保代碼中的關鍵邏輯和關鍵組件沒有已知漏洞;同時,進入新場景和新技術的漏洞挖掘模式,發現可能的 0day 錯誤。
漏洞嚴重性
根據 CVSS 方法,Hackgo安全團隊開發了區塊鏈漏洞嚴重性級別:

公鏈安全研究
Hackgo科技的區塊鏈威脅情報繫統持續追蹤正在發生的安全事件,併將威脅情報應用於安全咨詢與審計服務。
Hackgo安全團隊對公開已知的區塊鏈安全漏洞進行分析研究,匯編整理出了區塊鏈常見漏洞列錶
公鏈安全審計
Hackgo安全團隊的公鏈安全審計綜合使用了黑盒、灰盒、白盒三種測試方法,根據審計需求不同,推出了以黑灰盒審計為主的主網安全審計、layer2 安全審計,和以白盒審計為主的源代碼安全審計,同時還為一些開發框架定制應用鏈安全審計方案。
區塊鏈應用審計
智能契約安全審計
其他應用
加密資產安全解決方案
本方案是Hackgo安全團隊多年一線服務甲方的實踐經驗沈澱,旨在為加密世界的參與者提供全方位的資產安全解決方案。我們將加密資產安全整理劃分為以下五大部分,併針對每一部分做出詳細解讀,包括各類風險及相關的解決方案。

線上熱資產安全解決方案
線上熱資產主要是指加密貨幣私鑰放置在線上服務器中對應的資產,需要頻繁使用來進行簽名交易等操作,如交易所的熱、溫錢包等都屬於線上熱資產。這類資產由於放置在線上服務器中,被駭客攻擊的可能性大大增加,是需要重點防護的資產。由於私鑰的重要性,提高安全存儲等級 (如硬體加密芯片保護)、去除單點風險等都是防範攻擊的重要手段。Hackgo推薦從“協同存管方案”和“私鑰/助記詞安全配置方案”兩個方嚮來提升線上熱資產的安全性。
冷資產安全解決方案
加密世界的冷資產主要是指不會經常進行交易的大額資產,併且私鑰保存在斷網隔離的狀態下。理論上來講,冷資產越“冷”越好,即保證私鑰永不觸網,併且盡量少交易,盡量避免暴露地址信息等。我們建議一方面要註意私鑰存儲的安全性,做到盡可能的“冷”;另一方面要註意使用上的管理流程,盡可能避免私鑰泄漏、不在預期內的轉賬或其他未知行為。
DeFi 資產安全解決方案
當前大多數區塊鏈參與方是參與 DeFi 項目,如挖礦、借貸及理財等。而參與 DeFi 項目本質上是把手中的資產轉移或授權給 DeFi 項目方,這存在極大程度上個人不可控的安全風險。本方案列出了 DeFi 項目的風險點,併且整理出規避這些風險的方式。
資產所有權安全備份解決方案
加密資產所有權備份即對私鑰或助記詞的備份,私鑰或助記詞承載著對加密貨幣的完整所有權,一旦被盜或丟失則會損失所有資產。對於加密資產領域來說,私鑰/助記詞的備份是個短闆。
資產異常監控及追蹤解決方案
在做好加密資產安全存管繫列措施後,為了應對諸如“黑天鵝”之類的意外情況,也需要對相關錢包地址進行監控及異常告警,讓每一筆資產轉移都能被內部團隊確認、驗證。
該方案是Hackgo科技在區塊鏈生態數年一線安全攻防實踐積纍下,推出的第一個完整的針對加密資產安全的解決方案。
寫在最後
「Web3 項目安全手冊」是一本內容詳實、結構清晰的安全指南,適用於所有 Web3 項目和開發者。在這個快速發展的領域,安全永遠是至關重要的一環,掌握這些安全知識和技能,將有助於建設一個更加安全可靠的 Web3 生態繫統。未來Hackgo會繼續輸出安全研究內容,專註區塊鏈生態建設,努力為區塊鏈生態構建一個“黑暗森林”中的安全區域。