کاهش جوایز باگ بانتی؛ تهدیدی بزرگ برای امنیت میلیارد دلاری رمزارزها

کاهش جوایز باگ بانتی در پلتفرمها، انگیزههای خطرناکی ایجاد کرده که میتواند به هکهای میلیارد دلاری منجر شود.
میچل آمادور، بنیانگذار و مدیرعامل Immunefi، در یادداشتی به بررسی این موضوع پرداخته است که بهترین دفاع رمزارزها در برابر هکهای فاجعهآمیز، صرفاً کد نیست بلکه انگیزهها هستند.
اهمیت انگیزهها در امنیت رمزارزها
او بیان میکند باگ بانتیها میلیاردها دلار از خسارات جلوگیری کردهاند و این موفقیت تنها زمانی به دست آمده است که انگیزههای رفتار اخلاقی مانند کشف و گزارش آسیبپذیریها، واضحتر و قویتر از انگیزههای سوءاستفاده بودند. استاندارد رایج در باگ بانتی این است که پاداش باید متناسب با میزان سرمایه در معرض خطر افزایش یابد؛
برای نمونه، اگر یک آسیبپذیری میتواند ۱۰ میلیون دلار ضرر وارد کند، پاداش باید تا سقف یک میلیون دلار باشد. این نوع انگیزهها، زندگی پژوهشگران امنیتی را دگرگون میکند و در مقایسه با خسارات احتمالی هک، برای پروتکلها بسیار مقرونبهصرفه است.
اما رقابت در بازار اکنون این انگیزهها را به شکل خطرناکی تغییر داده است. برخی پلتفرمها جوایز باگ بانتی را گاهی تا سقف ۵۰ هزار دلار محدود کردهاند. بدین ترتیب شرایط را برای هکهای فاجعهآمیز بعدی فراهم میکند. نمونهای بارز، هک ۱۲ میلیون دلاری پروتکل Cork است که جایزه باگ بانتی آن تنها ۱۰۰ هزار دلار تعیین شده بود؛ رقمی بسیار پایینتر از میزان سرمایه در معرض خطر. این ناهماهنگی، پژوهشگران امنیتی را به جای گزارش آسیبپذیری، به سمت سوءاستفاده سوق میدهد.
نقش و اهمیت استانداردهای مناسب در باگ بانتیها
باگ بانتیها زمانی موثر هستند که با ریسکها همخوانی داشته باشند. زمانی که پروتکلهایی با دهها میلیون دلار سرمایه قفل شده، جوایز ناچیز میدهند، در واقع شرطبندی میکنند که هکرها اخلاق را بر اقتصاد ترجیح خواهند داد؛ اما این امیدواری بیپایه است. استانداردهای امنیتی در حوزه رمزارزها، طی زمان با جوایز چند میلیون دلاری تثبیت شدهاند؛ مانند جایزه ۱۰ میلیون دلاری MakerDAO و پرداخت ۱۰ میلیون دلاری Wormhole، که نشان میدهد امنیت جدی نیازمند انگیزههای جدی است.
این رویکرد اثبات کرده است که وقتی آسیبپذیریها میتوانند میلیونها دلار را تهدید کنند، جوایز باید متناسب و معمولاً حدود ۱۰ درصد سرمایه در معرض خطر باشد. این اقتصاد انگیزشی، بهترین پژوهشگران را در اکوسیستم نگه میدارد و انگیزه گزارش آسیبپذیریها را تقویت میکند.
اما رقابت برای سهم بازار باعث شده برخی پلتفرمها به جای تمرکز بر امنیت، بیشتر بر قیمتها تمرکز کنند و با محدود کردن جوایز، انگیزههای نادرستی ایجاد نمایند. این برداشت نادرستی است که باگ بانتیها صرفاً هزینه هستند؛ بلکه در واقع نوعی بیمه محسوب میشوند که ارزش آن باید متناسب با میزان محافظت باشد.
اقتصاد غیرمتمرکز، تنها زمانی موفق است که اعتماد در آن رشد کند. اگر میخواهیم صنعت کریپتو با اعتماد کاربران، نهادهای ناظر و مؤسسات ادامه یابد، باید سیستمهای باگ بانتی معقول و عملی داشته باشیم. رمزارز تنها به اندازهای موفق است که مدافعان آن توانمند باشند.