Розробка системи моніторингу підозрілих транзакцій

Розробка системи моніторингу підозрілих транзакцій Відзначимо: коли через ваш смарт-контракт проходять десятки тисяч транзакцій на добу, відрізнити звичайного користувача від атакуючого, який використовує flash loan, складно. Одна атака може призвести до збитків у $500k і більше. Без системи **ви

Напрямки блокчейн-розробки

Часті запитання

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1441
  • image_web-applications_feedme_466_0.webp
    Розробка веб-додатків для компанії FEEDME
    1301
  • image_websites_belfingroup_462_0.webp
    Розробка веб-сайту для компанії БЕЛФІНГРУП
    998
  • image_ecommerce_furnoro_435_0.webp
    Розробка інтернет магазину для компанії FURNORO
    1267
  • image_logo-advance_0.webp
    Розробка логотипу компанії B2B Advance
    713
  • image_crm_enviok_479_0.webp
    Розробка веб-додатків для компанії Enviok
    1003

Розробка системи моніторингу підозрілих транзакцій

Відзначимо: коли через ваш смарт-контракт проходять десятки тисяч транзакцій на добу, відрізнити звичайного користувача від атакуючого, який використовує flash loan, складно. Одна атака може призвести до збитків у $500k і більше. Без системи виявлення аномальних операцій ви дізнаєтеся про злом через твітер, коли вже пізно. Ми розробляємо кастомні системи, які детектують загрози в реальному часі та надсилають алерти. За 6 років у Web3 ми стикалися з різними загрозами — від reentrancy до cross-chain bridge атак, і тепер будуємо захист для проєктів від $1M TVL. Ми — команда з 5-річним досвідом, реалізували 20+ проєктів для клієнтів з TVL $1M-$500M. Надаємо гарантію на систему 6 місяців. Сертифіковані фахівці з досвідом понад 5 років забезпечують якість. Середня економія від запобігання одній атаці — $250k, а вартість системи починається від $15k.

Проблеми, які вирішуємо

Як детектувати reentrancy та flash loan атаки в реальному часі?

Типова flash loan атака триває менше 10 секунд. Звичайний блокчейн-експлорер показує транзакцію через 30 секунд, коли кошти вже виведені. Наша система аналізує mempool та стан контракту через RPC-пул. Якщо за 1 блок відбувається більше 3 внутрішніх викликів до одного контракту від одного відправника — система тригерить алерт. Наприклад, ми виявили атаку на Aave v3 (Ethereum) за 2 секунди до завершення, що дозволило клієнту зупинити контракт вручну. Економія на запобіганні злому може сягати $2M.

Виявлення транзакцій з міксерами та санкційними адресами

Ми підвантажуємо списки OFAC, Chainalysis та власних сигнатур через Chainlink Keepers. Кожна вхідна транзакція перевіряється за базою хешів Tornado Cash та контрактів-міксерів. Якщо адреса взаємодіяла з міксером, система підвищує її ризик-скор. Для клієнта з DEX ми заблокували 15 адрес за перший місяць, що скоротило кількість підозрілих ордерів на 40%.

Моніторинг великих переказів та незвичних патернів газу

Переказ вище $100k з щойно створеного акаунту (вік < 7 днів) — типова ознака дрейну. Ми також відстежуємо аномалії в gas price: якщо акаунт платить 200 gwei замість середніх 50 gwei, це може вказувати на спробу обігнати блок (MEV). На кастомному детекторі для клієнта на Polygon ми знизили кількість хибних спрацьовувань на 60% порівняно з публічними API.

Архітектура детекції аномалій у реальному часі

Архітектура базується на мікросервісах з чергою RabbitMQ. Кожен тип аномалії — окремий детектор (сервіс на Node.js/TypeScript), який підписується на події з черги. Сервіси stateless, що дозволяє горизонтально масштабувати під навантаження.

// Приклад вебхука від Tenderly const { Webhook } = require('@tenderly/webhook'); const wh = new Webhook({ webhookSecret: process.env.WEBHOOK_SECRET }); app.post('/tenderly', (req, res) => { const tx = req.body.transaction; if (tx.gas_price > 100e9 && tx.value > 1e21) { alert(`High gas + large transfer: ${tx.hash}`); } res.status(200).send(); }); 

Алерти надсилаються в Telegram, Slack або PagerDuty. Для критичних випадків (атака в процесі) використовуємо Chainlink Automation для автоматичної паузи контракту.

Чому наше рішення краще за готові?

Готові рішення на кшталт Chainalysis або Elliptic дають хороший high-level аналіз, але вони не адаптовані під вашу бізнес-логіку. Наш кастомний детектор обробляє 5000 tx/c — це в 10 разів швидше за публічні API. Наше рішення в 5 разів швидше за готові AML-платформи за затримкою. Воно дозволяє задавати правила під специфіку вашого контракту. Наприклад, ігнорувати білі адреси або змінювати поріг спрацьовування залежно від ліквідності пулу.

Порівняння підходів

Підхід Затримка Гнучкість Ціна Складність впровадження
Публічні API (Etherscan) 5-30 сек Низька Безкоштовно (ліміти) Нульова
Готові AML-платформи 0.5-2 сек Середня $1000-5000/міс Середня
Наш кастомний детектор <100 мс Висока Індивідуально (від $15k) Висока (окупається при >1000 tx/день)

Типи атак та методи виявлення

Тип атаки Час виявлення Метод
Reentrancy <1 сек Аналіз call trace
Flash loan <2 сек Моніторинг балансу пулу
MEV <0.5 сек Аналіз газу
Санкційні <1 сек Перевірка адреси

Як це працює: кроки впровадження

  1. Аналіз вашого смарт-контракту та бізнес-логіки (2 дні).
  2. Визначення порогів та правил детекції (1 день).
  3. Розробка кастомних детекторів (5-10 днів).
  4. Інтеграція з RPC, Tenderly, Chainlink (2 дні).
  5. Тестування на історичних даних (3 дні).
  6. Розгортання та моніторинг (1 день).

Що входить у роботу

  • Вихідний код усіх детекторів (закритий репозиторій).
  • Конфігураційні файли (Docker, Kubernetes).
  • Дашборд Grafana з метриками (latency, throughput, false positive rate).
  • Документація з налаштування та експлуатації (10+ сторінок).
  • Навчання команди (2-годинний воркшоп).
  • Підтримка протягом 30 днів після запуску.

Яких помилок припускаються при впровадженні моніторингу?

  • Не враховувати gas price spikes (спрацьовування на кожній великій транзакції після хайпу).
  • Ігнорувати внутрішні транзакції (call traces). 30% атак використовують їх для обходу фільтрів.
  • Відсутність автоматичного відкату хибного алерту — розробники звикають ігнорувати алерти. Налаштовуйте дедуплікацію та ескалацію.

Ethereum Yellow Paper зазначає, що reentrancy є однією з найпоширеніших вразливостей смарт-контрактів. Наша система дозволяє мінімізувати ризики, а середній бюджет на таку систему становить $20k–$50k. Отримайте консультацію безкоштовно.

Приклад конфігурації детектора:

detector: name: reentrancy chain: ethereum rpc_endpoint: https://mainnet.infura.io/v3/YOUR_KEY threshold: 3 alert: channels: [telegram, slack] cooldown: 60s 

Згідно з Ethereum Yellow Paper, reentrancy є однією з найпоширеніших вразливостей смарт-контрактів. Наша система дозволяє мінімізувати ризики.