過去幾個月來,DeFi 生態經歷了巨大的動蕩,數次攻擊之下,許多未被利用過的缺陷也被報道出來。
雖然代碼中無可避免會有 bug,但還是有很多方法能降低缺陷發生的頻率,以及降低缺陷帶來的負面影響。
作為一個審計員,我們想要幫助 DeFi 用戶問一些比較尖銳的問題;問這些問題的目的,一方面是讓開發人員認真去考慮系統安全性的優先級,另一方面,讓用戶能分辨出回答得好的協議,然后把錢投入這些協議。
以下問題能幫助用戶了解 DeFi 開發團隊對于安全性的立場,答案不一定有對錯之分,而且也不是每個團隊(or 獨立開發者)都有資源全盤顧及所有方面。但不論如何,用戶有權利知道這些信息,來決定自己愿意承受的風險。
DeFi平臺Grizzly.fi在社區啟動儀式上籌集2600萬美元:金色財經報道,DeFi加密平臺Grizzly.fi在社區博覽會啟動儀式上,已經募集了2600萬美元。該公司采用的創新發布策略吸引了許多知名的DeFi投資者。Grizzly.fi平臺經過18個月的開發、規劃和建立伙伴關系后正式上線。此外,Grizzly.fi在2021年9月宣布與瑞士加密谷協會合作。Grizzly.fi團隊將繼續建立他們的生態系統,以加速DeFi的大規模采用,并改善他們的產品供應。(prnewswire)[2022/8/9 12:10:51]
我們希望通過以下提問,促使后續開展更多正面的討論。
管理員權限
大部分的主流 DeFi 協議都存在一些中心化的機制——允許特定的 “管理員” 地址以強硬的手段干預協議的運行。
這樣做雖然在安全上有好處,但這意味著你必須相信這些 “管理員” 不會濫用他們的特權;而且但凡這些管理員遭到黑客攻擊,他們的私鑰泄露所帶來的后果會更加嚴重。
DeFi隱私橋Aztec聚合器ZK.Money總存儲量已超1500ETH:7月13日消息,據Dune Analytics的數據顯示,DeFi隱私橋Aztec聚合器ZK.Money總存儲量已超1500枚ETH,已有6873單一用戶地址使用,平均存儲0.19ETH,最大單筆存儲為32.01ETH。[2022/7/13 2:09:49]
管理員賬戶可以是以下幾種形式:單一地址、多重簽名錢包,或是由 DAO 管理的投票過程。那么,
1.管理員能采取哪些措施?
暫停整個系統?
修改賬戶余額?
設置 代幣/用戶 的 白名單/黑名單 ?
升級某個子系統?
升級整個系統?(等同于萬能...)
其他權限?
2.如果采取上述行為,是否有延遲執行機制?
慢霧安全工程師:安全審計是目前保護DeFi項目安全最高性價比的方式:12月30日,在慢霧科技主辦的Hacking Time區塊鏈安全攻防峰會上,慢霧科技高級安全工程師yudan和Kong根據bZx最早期的兩次閃電貸攻擊案例,介紹了閃電貸基本的攻擊形式——代幣價格操縱,詳細講述了基于價格操縱的閃電貸的防御方案以及在其價格無法被操縱的情況下,如何利用閃電貸另辟蹊徑,通過操縱 LP Token的單價來進行獲利。并通過慢霧被黑檔案庫與大家一起回顧了2020 DeFi被黑事件。
yudan和Kong認為,DeFi安全形勢嚴峻,安全審計是目前保護項目安全最高性價比的方式。在當下DeFi黑暗森林里我們在臨淵而行,需如履薄冰。[2020/12/30 16:04:29]
3.如果有延遲時間,那是多長?
4.多少人有管理員權限?
5.采取上述行為前,需要經過多少管理員同意?
Beam將在6月28日硬分叉 進軍DeFi隱私領域:隱匿幣Beam將在6月28日迎來第二次分叉,此次分叉將帶來Beam在DeFi隱私領域的亮相。
硬分叉后,Beam會產生一種新的代幣,名為“Beam CA”,作為網絡中的獨立代幣運行。CA將與多種資產聯系在一起,包括黃金這樣的大宗商品和ETH這樣的加密貨幣。屆時,鎖倉3000枚Beam(約合1400美元)的用戶將有機會獲得CA。
Beam項目的CTO Alex Romanov表示“作為在Beam區塊鏈上構建一個保密DeFi平臺的一部分,我們會推出基于MimbleWimble協議的側鏈,也會整合許多無腳本智能合約,以支持托管、擔保債務頭寸、多方交易和基于預言機的結算。”(BitcoinExchangeGuide)[2020/6/27]
6.有哪些權限是由鏈上治理程序(即 DAO)來掌控的嗎?
7.我該去哪里了解提議更新協議的提案?
以上某些問題的回答已經可以通過 DefiWatch 跟蹤了解。
外部依賴
因為是公開的網絡,以太坊上充斥著不懷好意的攻擊者,因此開發者不能假設本系統外的合約一定會采取什么樣的行為。但在許多 DeFi 應用中又不得不作出這樣的假設,因為服務本身就是在已有的一些合約上建構出來的。
這些問題能幫助用戶了解該項目在外部依賴上存在的風險。
1.你的系統依賴什么預言機(Oracle)?
2.你的系統依賴什么交易所?
3.你用什么第三方智能合約(如,OpenZeppelin)來建立系統?
4.你的系統支持哪些代幣,你對這些代幣(合約)的行為模式有怎樣的預期?
可靠的的披露系統和獎勵計劃
對于才華橫溢的黑客來說,攻擊 DeFi 協議對他們有著強大的金錢誘惑。制定獎勵計劃能激勵大家發現并揭露漏洞,而非鉆漏洞。對于白帽黑客來說,通過激勵系統揭露代碼漏洞也是提高自身聲譽的好方法 —— 既有好處又不違法。
任何公司要運行 DeFi 協議,或是涉及在線托管金錢的業務,都應該設有獎勵系統。你可以就他們的獎勵計劃及披露流程提出以下問題:
1.你們的合約代碼能夠被所有人看到嗎?
2.從你們的網站和 git 代碼庫,能夠很容易找到安全的聯系方式嗎?
3.你們的合約有沒有設置獎勵計劃?
4.哪些合約在獎勵計劃內?
5.獎勵計劃具體金額是?
6.你們是否支付過獎勵計劃的獎金?
7.對于 bug 報告,你們是否曾拒絕支付過?
8.從你們的網站和 git 代碼庫,能夠很容易地找到獎勵計劃的詳細信息嗎?
理想情況下,這些信息應該放在 “website.com/security” 頁面下,而且能搭配 Github 的 SECURITY.md 功能使用。
應急預案
當面對某些安全突發狀況的時候,新消息如潮水般涌來,用戶持續在 Twitter、Telegram、Discord 上提出棘手的問題......,這時候開發者很難頭腦清楚地應對突發狀況。
所以如果有應急預案的話,就能證明項目正朝著安全方向發展。要求項目公開他們完整的計劃可能不太現實,但我們還是能提出以下基礎的問題去側面了解:
1.你們是否有處理突發安全事件的計劃提綱?
2.你們的應急預案適用于哪些緊急情況?
3.如果你們的系統是可升級的,這些升級步驟是否記錄在案?
4.如果你們發現某個系統漏洞可能讓資金面臨風險,你們是否能通過應急預案先發制人,保護資金安全?
審計與安全發展
審計并非萬靈丹,而且審計的內容總多多少少有點區別,但對于部署任何的 DeFi 合約之前,進行審計是至關重要的一步。
下面的問題不一定有 “正確答案”,但學識淵博的社區群眾們,應該能從項目的回答中看出開發團隊對于安全性的立場。
1.你們最近一次審計是什么時候?
2.這次審計投入了多少精力(以標準開發者的一小時來做單位)?
3.哪個機構做的審計?
4.審計報告公開嗎?
5.你們系統中有任何部分是沒有被涵蓋在審計的范圍內嗎?
6.最近一次審計之后,你們有對合約進行更新嗎?如果有,更新了什么?
7.你們有和哪個安全團隊進行長期合作嗎?
8.在合并代碼之前,開發者會彼此做 code review 嗎(至少檢查 Solidity 文件)?
9.你們的合約代碼中,做過單元測試的比重是多少?
10.審計過程中,你們用過其他的安全分析工具嗎?
Tags:DEFIDEFEFIBEA99DEFI價格PieDAO DEFIPINETWORKDEFIMr Bean Inu
行情與市場情緒 近一個月BTC行情走勢 來源:Chain.info經過一周的回調震蕩,比特幣又回到了9000美元以上,從短期趨勢來看,8400已經成為區域性底部.
1900/1/1 0:00:00美股暴跌的根本性原因 2008年金融危機爆發后,美國總統小布什在辦公室一臉嚴肅地問美聯儲主席本·伯南克和財長亨利·保爾森:“我們怎么走到了今天這個地步?”我們現在.
1900/1/1 0:00:00日本金融監管機構周二宣布啟動其全球區塊鏈治理倡議網絡(BGIN)。 歷史上的今天 | 日本金融廳:暫未考慮批準比特幣ETF:2019年1月13日,日本金融廳(FSA)發言人接受采訪時表示,日本目.
1900/1/1 0:00:00由于比特幣現貨交易全年無休,而CME的比特幣期貨只在工作日交易,這使得如果周末比特幣現貨市場的價格變化較大,在周一CME開盤時,比特幣期貨和現貨價格就會存在較大差異,這會推動現貨市場價格的變動.
1900/1/1 0:00:00以太經典3月17日剛剛完成首次區塊獎勵減產,3月18日又傳來“離職”的消息。3 月 18 日,Ethereum Classic Collective(ECC)董事會成員 James W.
1900/1/1 0:00:00擁有Android手機的Coinbase卡用戶現在可以無需使用物理卡片了。根據3月17日 公告,通過與谷歌支付(Google Pay)合作,這張卡可以用手機模擬.
1900/1/1 0:00:00