Reakce na incident po exploitu: komunikace a náprava

Proč je reakce na incident stejně důležitá jako prevence

V prostředí Web3 se bezpečnostní incidenty odehrávají v reálném čase a na veřejném účetním registru. Správně zvládnutá reakce po exploitu rozhoduje o tom, zda protokol přežije – nejen technicky, ale také reputačně, právně a ekonomicky. Cílem tohoto článku je poskytnout ucelený rámec incident response (IR) specificky pro krypto projekty: od prvních minut po detekci, přes transparentní komunikaci a forenzní analýzu, až po nápravu, kompenzace a dlouhodobá zlepšení.

Definice a rozsah incidentu: co považujeme za „exploit“

  • Neoprávněný přesun prostředků: z treasury, poolů, custody účtů nebo mostů.
  • Manipulace trhu/oraclu: cenové výkyvy využité k drancování poolů či likvidacím.
  • Administrativní zneužití: kompromitované klíče, zneužití upgrade proxy nebo emergency funkcí.
  • Softwarové chyby: logické chyby kontraktů, reentrancy, integer overflow/underflow, chybné přístupové pravidla.

Principy reakce: rychlost, transparentnost, minimalizace škod

  • Time-to-contain < Time-to-communicate: okamžité kroky na omezení škody (containment) nesmějí paralyzovat základní komunikaci a varování uživatelů.
  • Veřejný blockchain = veřejná pravda: všechny kroky musí počítat s auditovatelností na řetězci.
  • „Least harm“ etika: upřednostňujte kroky, které minimalizují škody pro největší počet dotčených (například pauza mintu místo tvrdého zablokování výběrů, pokud je to technicky možné).

Prvních 30 minut: taktický „war room“ a okamžité zásahy

  1. Aktivujte IR war room: soukromý kanál s runbookem, RACI (Responsible/Accountable/Consulted/Informed) a záznamem rozhodnutí.
  2. Ohraničení incidentu (containment): pokud to kontrakty umožňují, použijte pause, snižte limity, zamkněte rizikové parametry, zastavte bridge/mint/burn.
  3. Izolace infrastruktury: rotační odvolání API klíčů, limitace nasazení, zmrazení CI/CD pipeline pro kritické repozitáře.
  4. Kontrola klíčů: okamžitá rotace ohrožených soukromých klíčů, aktivace záložních signatářů multisigu.
  5. Forenzní snapshoty: stáhněte logy, stavy kontraktů, eventy, mempoolová data; zachovejte integritu důkazů (hashování, časové razítka).

Komunikační protokol: první vyjádření a průběžné aktualizace

  • „Holding statement“ do 60 minut: stručné potvrzení incidentu, pokyn nepoužívat dApp, odkazy na oficiální kanály, slib další aktualizace s časem.
  • Strategie kanálů: web (banner a stránka incidentu), X/Telegram/Discord (připnutí), GitHub (security advisory), newsletter pro klíčové partnery (CEX, market makeři, oracly).
  • Jazyk a tón: faktický, bez spekulací; rozdělujte jistá fakta, probíhající výzkum a předběžné hypotézy.
  • Vícejazyčnost: u retailové základny připravte anglické a lokální překlady, zejména bezpečnostní pokyny a FAQ.

RACI a role týmu během incidentu

Incident Commander Vede war room, priorizuje rozhodnutí, schvaluje komunikaci.
Lead Engineer Technické zásahy, patch, koordinace s auditory.
On-chain Analyst Trasování toků, adresní atribuce, příprava zmrazení u partnerů.
Comms Lead Veřejná vyjádření, Q&A, média, komunitní kanály.
Legal Notifikace, důkazy, spolupráce s orgány a právními poradci v jurisdikcích.
Partnerships Koordinace s CEX/market makery/oracly/validátory.

Forenzní analýza: metodika a artefakty

  1. Chronologie transakcí: sestavte časovou osu od prvního abnormálního eventu; identifikujte entrypoint volání a volané funkce.
  2. Vektor útoku: logická chyba vs. kompromitace klíče; potvrďte replikací na lokálním forku nebo testnetu.
  3. Stopa prostředků: rozvětvení přes DEXy, mixéry, mosty; připravte žádosti o zmrazení prostředků u CEX/kustodiánů.
  4. Artefakty: on-chain eventy, node logy, CI/CD historie, přístupové logy k trezoru klíčů, podpisy multisigu, hlasování governance.

Spolupráce s třetími stranami

  • Oracly a poskytovatelé infrastruktury: dočasná bezpečnostní opatření (např. zvýšení heartbeat, fallback feedy), notifikace o manipulaci.
  • CEX a OTC partneři: urgentní požadavky na zmrazení s adresami a hashi; poskytněte právní zdůvodnění a referenční čísla incidentu.
  • Auditoři a bezpečnostní firmy: paralelní revize zranitelnosti, potvrzení záplat, nezávislé vyjádření o příčině.
  • Orgány činné v trestním řízení: podle jurisdikce zpracování oznámení, zachování důkazů, MLAT spolupráce při přeshraničních převozech.

Kontakt s útočníkem: zásady a „whitehat“ cesta

Pokud existuje kontaktní adresa (on-chain message, embedded memo), zvažte whitehat bounty nabídku při splnění podmínek: kompletní vrácení prostředků, popis vektoru, dohoda o odměně (typicky 5–20 %) a právní imunita v rozsahu povoleném zákonem. Vyhněte se veřejným hrozbám – zvyšují motivaci útočníka rychle „vyprat“ prostředky.

Technické „hot fixes“ a stabilizace

  • Emergency patch: minimální změna izolující chybu; audit alespoň peer-review + rychlá externí „4 eyes“ kontrola.
  • Kontraktní pauzy a limity: použijte circuit breaker a konzervativní parametry; zveřejněte přesný rozsah omezení a ETA na uvolnění po auditu.
  • Migrace a redeploy: pokud je vyžadována nezvratná chyba, připravte nový kontrakt, migrační most, validaci state diffs a „allowlist“ mechanismus.

Ekonomická náprava: principy kompenzací

  • Priorita poškozených uživatelů: definujte třídy nároků (depozitáři, LP, věřitelé) a pořadí uspokojení.
  • Výpočet ztrát: snapshoty dle bloků, proof-of-loss vzorec (net vklad – výběr – přijaté refundy), zohlednění MEV a arbitrážních toků.
  • Formy kompenzací: nativní aktiva, stabilní coiny, claim tokeny vázané na budoucí výnosy, merkle drop s vestingem.
  • Ochrana proti Sybil útokům při kompenzacích: propojte on-chain důkazy s reputačními signály; zabraňte double claim pomocí nullifier schémat.

Komunikační balíček pro uživatele

  1. Bezpečnostní pokyny: návod na revoke approvals, ochranu před phishingem, doporučené RPC/anti-MEV endpointy.
  2. FAQ incidentu: co se stalo, koho se týká, kroky nápravy, harmonogram, komunikační kanály a apelací proces.
  3. Průběžné reporty: denní/týdenní on-chain dashboardy (vyrovnané množství, vrácené prostředky, stav migrace).

Právní a compliance: rámec bez paralyzování reakce

  • Terms & Conditions a disclosure: ujistěte se, že zveřejnění informací neporušuje povinnosti a zároveň chrání uživatele.
  • Režim důkazů: forenzní materiály uložte s integritními hashi; připravte souhrn pro orgány a pojistné případné události, pokud pojištění existuje.
  • Sankce a AML: kontrola proti sankčním seznamům; vyhněte se sekundárním porušením při zacházení s vrácenými prostředky.

Specifika jednotlivých typů incidentů

  • Bridge exploity: koordinace na obou řetězcích, zmrazení relayerů, audit light client/podpisů, rekonsiliace omnikanálových stavů.
  • Manipulace oracle: přechod na odolnější agregát (median/TWAP), zvýšení minAnswer/deviation threshold, post-mortem analýza volatility.
  • Lending protokoly: úprava kolateralizačních parametrů, pozastavení konkrétních trhů, socializace bad debt s transparentní metodikou.
  • DEX/AMM chyby: odpojení poolů, úprava likvidačních fee, migrace LP pozic, kompenzační fond pro LP vs. swaperů.

Metodika post-mortem: otevřená a technicky hluboká

  1. Bez obviňování osob: soustřeďte se na procesy a technické kořenové příčiny (RCA: 5x proč).
  2. Reprodukovatelnost: zveřejněte proof-of-concept (bez možnosti znovuexploitu) a rozdíly kódu.
  3. „Action items“ a vlastníci: konkrétní úkoly s termíny a metrikami úspěchu.
  4. Veřejná zpráva: verze pro komunitu a rozšířená technická příloha pro auditory a partnery.

Program zlepšení: od „hotfixů“ k odolné organizaci

  • Bezpečnostní kultura: security champions v týmech, povinné code review, threat modeling před každým upgradem.
  • Technické standardy: vícenásobné audity, formální verifikace pro kritické moduly, bug bounty s adekvátními odměnami.
  • Governance a klíče: multisig s externími signatáři, timelocky, break-glass proces se zveřejněným loggingem.
  • Tabletop a chaos testy: kvartální IR cvičení, simulace MEV/sandwich útoků, cvičná migrace kontraktu.

Metriky a KPI incident response

  • MTTD (Mean Time To Detect): průměrný čas od prvního abnormálního eventu po detekci.
  • MTTC/MTTR (Contain/Recover): čas do omezení škody a do obnovení plné funkčnosti.
  • Coverage: procento uživatelů, kteří obdrželi a otevřeli bezpečnostní oznámení.
  • Refund ratio: poměr kompenzovaných ztrát, rychlost claimů, počet apelací.

Komunikační chyby, kterým je třeba se vyhnout

  • Přehnané sliby: „vrátíme všechno všem“ bez plánu a zdrojů podkopává důvěryhodnost.
  • Taktické mlčení: spoléhat na to, že si „to nikdo nevšimne“, je neslučitelné s on-chain realitou.
  • Bagatelizace rizik: zatajení rozsahu nebo opožděná varování vedou k sekundárním škodám.

Checklist: rychlý plán pro „den D“

  1. Aktivovat war room a RACI, přiřadit Incident Commandera.
  2. Containment: pauza kritických funkcí, rotace klíčů, uzavření mostů.
  3. Holding statement a bannery na všech kanálech.
  4. Forenzní sběr: snapshoty, logy, on-chain eventy, časová osa.
  5. Notifikovat partnery: CEX, oracly, auditory, právníky.
  6. Vyjednávání/whitehat cesta, pokud je realistická.
  7. Hotfix/patch, následná externí verifikace.
  8. Kompenzační rámec a veřejný plán s termíny.
  9. Veřejné post-mortem a „action items“ s vlastníky.
  10. Program zlepšení: audity, bounty, tabletop cvičení.

Od krize k důvěře

Incident je zkouškou technické připravenosti i charakteru organizace. Projekty, které reagují rychle, transparentně a spravedlivě, mají šanci odejít silnější – s robustnějšími procesy, lepší architekturou a pevnější komunitou. Klíčem je disciplína: připravené runbooky, jasná komunikace, přesné forenzní postupy a férová náprava.

Disclaimer

Tento článek slouží pro vzdělávací účely a nepředstavuje právní, regulační ani investiční poradenství. Každý incident má svá specifika; konzultujte právní a bezpečnostní experty podle vaší jurisdikce a architektury protokolu.