Описание вакансии
Команда тестирования в настоящее время охватывает функциональное тестирование, тестирование API, автоматизированное тестирование и полное тестирование бизнес-процессов в сети Web3. Однако существует пробел в экспертизе по тестированию безопасности смарт-контрактов. Эта роль направлена на найм тестировщика с опытом работы в проектах Web3, знакомством с тестированием смарт-контрактов и некоторыми знаниями в области безопасности для усиления возможностей команды по тестированию безопасности контрактов в блокчейне.
Ключевые обязанности
- Проведение тестирования смарт-контрактов для проектов Web3, включая развертывание, вызов, обновления, права доступа и транзакции в блокчейне.
- Разработка тестовых сценариев на основе кода контрактов Solidity и бизнес-логики, самостоятельная проверка нормальных, граничных и исключительных случаев.
- Фокус на тестировании безопасности смарт-контрактов, анализ потенциальных рисков с точки зрения злоумышленника.
- Проверка контрактов, связанных с активами, на безопасность средств, включая переводы, одобрения, стейкинг, выводы и расчеты.
- Тестирование безопасности прав доступа к контрактам (Owner/Admin/Role) для выявления несанкционированного доступа или ошибок конфигурации.
- Проверка безопасности операций с высокими привилегиями, таких как обновления контрактов, приостановки и изменения параметров.
- Устранение проблем с использованием данных блокчейна (транзакции, события, хэши, состояния контрактов, RPC).
- Участие в обзорах требований к контрактам для заблаговременного выявления рисков безопасности.
Требования к кандидату
- Подтвержденный опыт тестирования Web3/блокчейн-проектов со смарт-контрактами.
- Способность читать код Solidity и понимать основную бизнес-логику.
- Глубокие знания о EVM, подписях кошельков, транзакциях, Gas, Nonce, RPC, Events и механизмах Approve/Allowance.
- Опыт тестирования безопасности смарт-контрактов и осведомленность о распространенных уязвимостях.
- Активность в разработке сценариев атак/исключений помимо проверки нормального workflow.
- Навыки самостоятельного воспроизведения проблем и анализа первопричин.
Фокус на компетенции в безопасности
Кандидат должен продемонстрировать практический опыт или углубленное понимание:
- Атаки повторного входа (Reentrancy)
- Контроль прав доступа и эскалация привилегий
- Проблемы с повторным использованием подписей/верификацией
- Риски фронт-раннинга/MEV
- Уязвимости Approve/Allowance
- Обработка точности/граничных случаев
- Дублирование выполнения транзакций
- Обходы манипуляции состоянием
- Риски зависимости от временных меток/блоков
- Проблемы, связанные с DoS/Gas
- Безопасность вызовов внешних контрактов
- Взаимодействие с вредоносными контрактами
- Механизмы аварийной остановки
- Безопасность обновляемых контрактов/Proxy
- Изменения прав Owner/Admin/Role
- Риски средств из-за несанкционированных изменений параметров
Профессиональный уровень аудитора не требуется, но обязателен практический опыт тестирования безопасности.
Предпочтительные квалификации
- Опыт работы с проектами DeFi, кошельками, стейкингом, майнингом или торговлей
- Опыт аудита смарт-контрактов
- Знание фреймворков тестирования Foundry/Hardhat
- Использование инструментов безопасности Slither/Mythril/Echidna
- Опыт разработки на Solidity
- Обнаружение/воспроизведение реальных уязвимостей
Приоритеты при найме
В то время как текущие члены команды занимаются функциональным/API/автоматизированным тестированием, мы ищем кандидатов, которые могут:
- Выходить за рамки базового тестирования интерфейсов для анализа логики контрактов
- Отслеживать потоки средств и структуры прав доступа
- Активно разрабатывать векторы атак для выявления уязвимостей безопасности
Условия
Зарплата обсуждается на собеседовании. Контакт с HR: +60127186434 (WhatsApp/Telegram) Резюме отправлять на email:
[email protected]