Proč je reakce na incident stejně důležitá jako prevence
V prostředí Web3 se bezpečnostní incidenty odehrávají v reálném čase a na veřejném účetním registru. Správně zvládnutá reakce po exploitu rozhoduje o tom, zda protokol přežije – nejen technicky, ale také reputačně, právně a ekonomicky. Cílem tohoto článku je poskytnout ucelený rámec incident response (IR) specificky pro krypto projekty: od prvních minut po detekci, přes transparentní komunikaci a forenzní analýzu, až po nápravu, kompenzace a dlouhodobá zlepšení.
Definice a rozsah incidentu: co považujeme za „exploit“
- Neoprávněný přesun prostředků: z treasury, poolů, custody účtů nebo mostů.
- Manipulace trhu/oraclu: cenové výkyvy využité k drancování poolů či likvidacím.
- Administrativní zneužití: kompromitované klíče, zneužití upgrade proxy nebo emergency funkcí.
- Softwarové chyby: logické chyby kontraktů, reentrancy, integer overflow/underflow, chybné přístupové pravidla.
Principy reakce: rychlost, transparentnost, minimalizace škod
- Time-to-contain < Time-to-communicate: okamžité kroky na omezení škody (containment) nesmějí paralyzovat základní komunikaci a varování uživatelů.
- Veřejný blockchain = veřejná pravda: všechny kroky musí počítat s auditovatelností na řetězci.
- „Least harm“ etika: upřednostňujte kroky, které minimalizují škody pro největší počet dotčených (například pauza mintu místo tvrdého zablokování výběrů, pokud je to technicky možné).
Prvních 30 minut: taktický „war room“ a okamžité zásahy
- Aktivujte IR war room: soukromý kanál s runbookem, RACI (Responsible/Accountable/Consulted/Informed) a záznamem rozhodnutí.
- Ohraničení incidentu (containment): pokud to kontrakty umožňují, použijte pause, snižte limity, zamkněte rizikové parametry, zastavte bridge/mint/burn.
- Izolace infrastruktury: rotační odvolání API klíčů, limitace nasazení, zmrazení CI/CD pipeline pro kritické repozitáře.
- Kontrola klíčů: okamžitá rotace ohrožených soukromých klíčů, aktivace záložních signatářů multisigu.
- Forenzní snapshoty: stáhněte logy, stavy kontraktů, eventy, mempoolová data; zachovejte integritu důkazů (hashování, časové razítka).
Komunikační protokol: první vyjádření a průběžné aktualizace
- „Holding statement“ do 60 minut: stručné potvrzení incidentu, pokyn nepoužívat dApp, odkazy na oficiální kanály, slib další aktualizace s časem.
- Strategie kanálů: web (banner a stránka incidentu), X/Telegram/Discord (připnutí), GitHub (security advisory), newsletter pro klíčové partnery (CEX, market makeři, oracly).
- Jazyk a tón: faktický, bez spekulací; rozdělujte jistá fakta, probíhající výzkum a předběžné hypotézy.
- Vícejazyčnost: u retailové základny připravte anglické a lokální překlady, zejména bezpečnostní pokyny a FAQ.
RACI a role týmu během incidentu
| Incident Commander | Vede war room, priorizuje rozhodnutí, schvaluje komunikaci. |
| Lead Engineer | Technické zásahy, patch, koordinace s auditory. |
| On-chain Analyst | Trasování toků, adresní atribuce, příprava zmrazení u partnerů. |
| Comms Lead | Veřejná vyjádření, Q&A, média, komunitní kanály. |
| Legal | Notifikace, důkazy, spolupráce s orgány a právními poradci v jurisdikcích. |
| Partnerships | Koordinace s CEX/market makery/oracly/validátory. |
Forenzní analýza: metodika a artefakty
- Chronologie transakcí: sestavte časovou osu od prvního abnormálního eventu; identifikujte entrypoint volání a volané funkce.
- Vektor útoku: logická chyba vs. kompromitace klíče; potvrďte replikací na lokálním forku nebo testnetu.
- Stopa prostředků: rozvětvení přes DEXy, mixéry, mosty; připravte žádosti o zmrazení prostředků u CEX/kustodiánů.
- Artefakty: on-chain eventy, node logy, CI/CD historie, přístupové logy k trezoru klíčů, podpisy multisigu, hlasování governance.
Spolupráce s třetími stranami
- Oracly a poskytovatelé infrastruktury: dočasná bezpečnostní opatření (např. zvýšení heartbeat, fallback feedy), notifikace o manipulaci.
- CEX a OTC partneři: urgentní požadavky na zmrazení s adresami a hashi; poskytněte právní zdůvodnění a referenční čísla incidentu.
- Auditoři a bezpečnostní firmy: paralelní revize zranitelnosti, potvrzení záplat, nezávislé vyjádření o příčině.
- Orgány činné v trestním řízení: podle jurisdikce zpracování oznámení, zachování důkazů, MLAT spolupráce při přeshraničních převozech.
Kontakt s útočníkem: zásady a „whitehat“ cesta
Pokud existuje kontaktní adresa (on-chain message, embedded memo), zvažte whitehat bounty nabídku při splnění podmínek: kompletní vrácení prostředků, popis vektoru, dohoda o odměně (typicky 5–20 %) a právní imunita v rozsahu povoleném zákonem. Vyhněte se veřejným hrozbám – zvyšují motivaci útočníka rychle „vyprat“ prostředky.
Technické „hot fixes“ a stabilizace
- Emergency patch: minimální změna izolující chybu; audit alespoň peer-review + rychlá externí „4 eyes“ kontrola.
- Kontraktní pauzy a limity: použijte circuit breaker a konzervativní parametry; zveřejněte přesný rozsah omezení a ETA na uvolnění po auditu.
- Migrace a redeploy: pokud je vyžadována nezvratná chyba, připravte nový kontrakt, migrační most, validaci state diffs a „allowlist“ mechanismus.
Ekonomická náprava: principy kompenzací
- Priorita poškozených uživatelů: definujte třídy nároků (depozitáři, LP, věřitelé) a pořadí uspokojení.
- Výpočet ztrát: snapshoty dle bloků, proof-of-loss vzorec (net vklad – výběr – přijaté refundy), zohlednění MEV a arbitrážních toků.
- Formy kompenzací: nativní aktiva, stabilní coiny, claim tokeny vázané na budoucí výnosy, merkle drop s vestingem.
- Ochrana proti Sybil útokům při kompenzacích: propojte on-chain důkazy s reputačními signály; zabraňte double claim pomocí nullifier schémat.
Komunikační balíček pro uživatele
- Bezpečnostní pokyny: návod na revoke approvals, ochranu před phishingem, doporučené RPC/anti-MEV endpointy.
- FAQ incidentu: co se stalo, koho se týká, kroky nápravy, harmonogram, komunikační kanály a apelací proces.
- Průběžné reporty: denní/týdenní on-chain dashboardy (vyrovnané množství, vrácené prostředky, stav migrace).
Právní a compliance: rámec bez paralyzování reakce
- Terms & Conditions a disclosure: ujistěte se, že zveřejnění informací neporušuje povinnosti a zároveň chrání uživatele.
- Režim důkazů: forenzní materiály uložte s integritními hashi; připravte souhrn pro orgány a pojistné případné události, pokud pojištění existuje.
- Sankce a AML: kontrola proti sankčním seznamům; vyhněte se sekundárním porušením při zacházení s vrácenými prostředky.
Specifika jednotlivých typů incidentů
- Bridge exploity: koordinace na obou řetězcích, zmrazení relayerů, audit light client/podpisů, rekonsiliace omnikanálových stavů.
- Manipulace oracle: přechod na odolnější agregát (median/TWAP), zvýšení minAnswer/deviation threshold, post-mortem analýza volatility.
- Lending protokoly: úprava kolateralizačních parametrů, pozastavení konkrétních trhů, socializace bad debt s transparentní metodikou.
- DEX/AMM chyby: odpojení poolů, úprava likvidačních fee, migrace LP pozic, kompenzační fond pro LP vs. swaperů.
Metodika post-mortem: otevřená a technicky hluboká
- Bez obviňování osob: soustřeďte se na procesy a technické kořenové příčiny (RCA: 5x proč).
- Reprodukovatelnost: zveřejněte proof-of-concept (bez možnosti znovuexploitu) a rozdíly kódu.
- „Action items“ a vlastníci: konkrétní úkoly s termíny a metrikami úspěchu.
- Veřejná zpráva: verze pro komunitu a rozšířená technická příloha pro auditory a partnery.
Program zlepšení: od „hotfixů“ k odolné organizaci
- Bezpečnostní kultura: security champions v týmech, povinné code review, threat modeling před každým upgradem.
- Technické standardy: vícenásobné audity, formální verifikace pro kritické moduly, bug bounty s adekvátními odměnami.
- Governance a klíče: multisig s externími signatáři, timelocky, break-glass proces se zveřejněným loggingem.
- Tabletop a chaos testy: kvartální IR cvičení, simulace MEV/sandwich útoků, cvičná migrace kontraktu.
Metriky a KPI incident response
- MTTD (Mean Time To Detect): průměrný čas od prvního abnormálního eventu po detekci.
- MTTC/MTTR (Contain/Recover): čas do omezení škody a do obnovení plné funkčnosti.
- Coverage: procento uživatelů, kteří obdrželi a otevřeli bezpečnostní oznámení.
- Refund ratio: poměr kompenzovaných ztrát, rychlost claimů, počet apelací.
Komunikační chyby, kterým je třeba se vyhnout
- Přehnané sliby: „vrátíme všechno všem“ bez plánu a zdrojů podkopává důvěryhodnost.
- Taktické mlčení: spoléhat na to, že si „to nikdo nevšimne“, je neslučitelné s on-chain realitou.
- Bagatelizace rizik: zatajení rozsahu nebo opožděná varování vedou k sekundárním škodám.
Checklist: rychlý plán pro „den D“
- Aktivovat war room a RACI, přiřadit Incident Commandera.
- Containment: pauza kritických funkcí, rotace klíčů, uzavření mostů.
- Holding statement a bannery na všech kanálech.
- Forenzní sběr: snapshoty, logy, on-chain eventy, časová osa.
- Notifikovat partnery: CEX, oracly, auditory, právníky.
- Vyjednávání/whitehat cesta, pokud je realistická.
- Hotfix/patch, následná externí verifikace.
- Kompenzační rámec a veřejný plán s termíny.
- Veřejné post-mortem a „action items“ s vlastníky.
- Program zlepšení: audity, bounty, tabletop cvičení.
Od krize k důvěře
Incident je zkouškou technické připravenosti i charakteru organizace. Projekty, které reagují rychle, transparentně a spravedlivě, mají šanci odejít silnější – s robustnějšími procesy, lepší architekturou a pevnější komunitou. Klíčem je disciplína: připravené runbooky, jasná komunikace, přesné forenzní postupy a férová náprava.
Disclaimer
Tento článek slouží pro vzdělávací účely a nepředstavuje právní, regulační ani investiční poradenství. Každý incident má svá specifika; konzultujte právní a bezpečnostní experty podle vaší jurisdikce a architektury protokolu.


























