轉眼間已經陪伴CertiK走入了第五個年頭,然而隨著閱盡千篇審計報告,卻一直有一個問題,讓譬如小編這樣的技術門外漢倍感疑惑。有的時候,我們辨別一個項目的代碼是否優質,就是查看它的審計報告。而后根據審計報告中的風險等級和數目來判斷這個項目代碼的安全性是否達到標準。
但是近一年中,很多項目的代碼相對足夠完善和安全,卻不約而同地存在著一個主要風險——中心化風險。
那么具備這一風險的項目,假如它的代碼在其他方面表現得很良好,我們如何判斷它的代碼質量優質亦或不優質?
這樣的項目在以往的審計記錄中,占據了很大的比例——在CertiK統計的2021年1737份審計報告中,具備中心化風險的項目竟有286個之多,占據比例近17%。
Tezos聯合創始人:許多DAO和Web3項目都是“去中心化劇院”:金色財經報道,Tezos聯合創始人Kathleen Breitman表示,?許多去中心化自治組織讓她想起了中學。在我看來,許多DAO和Web3項目都是“去中心化劇院”,大多都失敗了,就想充當了一個非常糟糕的學校項目,當我在中學時,我總是在學校項目中完成工作,所以我對這種動態非常敏感。
Breitman表示,DAO可以迅速轉變為一個成員在決策過程中比其他成員擁有更大的股份,并警告不要讓人們處于權力地位,一旦DAO成員參與進來,他們就有權否決決定。投票是 DAO 功能的一個要素,但批準一項商定的措施同樣重要。?[2022/12/6 21:24:22]
Terra研究員:Nomad攻擊事件是一場去中心化搶劫:8月2日消息,Terra研究員FatMan在推特上對Nomad遭遇攻擊事件發表評論稱:“在公共Discord服務器上彈出的一條消息稱,任意一個人都能從Nomad橋上搶了3千到2萬美元:所有人要做的就是復制第一個黑客的交易并更改地址,然后點擊通過Etherscan發送。這是在真正的加密時尚中首次發生的去中心化搶劫。”
金色財經此前消息,Nomad遭遇黑客攻擊,其代幣橋內的1.9億美元資金幾乎全部耗盡。[2022/8/2 2:53:27]
而在CertiK近期發布的中,更是指出:2021年造成黑客攻擊最常見的原因是中心化風險,在因此產生的44起DeFi黑客攻擊事件中,總資產損失高達13億美元!
亦來云基金會理事韓鋒:去中心化才是達成全球財富共識最有效的辦法:金色財經現場報道,10月25日,由Candaq和金色財經共同主辦,Litentry贊助、Jubi labs、德鄰資本、WebX實驗室協辦的2020區塊鏈波卡萬物生長大會在上海舉行。清華i-Center導師,亦來云基金會理事,華為中央研究院前區塊鏈顧問韓鋒表示,其實區塊鏈無外乎他要適應數字經濟時代,他要做什么事,最本質的是他要利用所謂數字,數據憑什么資產能夠達到財富共識?第一條私有化,沒有私有化的東西是不可能變成資產的。比特幣為什么能夠達成共識?按理說他也是數字,互聯網的數字從來就是不值錢的,互聯網上每天每人產生大量的數字,為什么變不成錢,為什么比特幣變成錢了?因為達成了財富共識。所以說最偉大的創造,他解決了比特幣歸屬問題,這個東西變成了私產。
總而言之,從數字私有化到明確正確的計好賬,達成了新的財富共識,全球現在比特幣市值差不多將近三千億美金,已經完成了。Defi無外乎就是把金融玩的那一套去中心化再玩一遍,為什么要去中心化玩?這一點我覺得NEXT的創始人跟我有一段對話,我覺得有道理,其實去中心化才是達成全球財富共識最有效的辦法。[2020/10/25]
復制鏈接至瀏覽器即可下載安全報告:
去中心化服務平臺AVA已發布兩個測試網:金色財經報道,由康奈爾大學副教授Emin Gun Sirer主導開發的去中心化服務平臺AVA宣布推出兩個測試網。這兩個測試網在擴展區塊鏈交易數量方面具有作用,因此可以擴展去中心化平臺,以與Visa和萬事達卡等支付巨頭競爭。測試網將使參與者能夠連接到全球網絡的驗證器并參與高速交易,從而僅需兩秒鐘即可確認交易。據悉,Emin Gun Sirer于2019年5月宣布創立區塊鏈組織Ava Labs。[2020/4/21]
https://certik-2.hubspotpagebuilder.com/the-state-of-defi-security-2021-chinese
什么是中心化風險?
大家應該都清楚:區塊鏈的意義在于去中心化、匿名性和透明性。
其中去中心化更是DeFi、DAO乃至整個加密世界最獨一無二的核心本質。
從定義上講——百度百科搜索的結果如下:在一個分布有眾多節點的系統中,每個節點都具有高度自治的特征。節點之間彼此可以自由連接,形成新的連接單元。任何一個節點都可能成為階段性的中心,但不具備強制性的中心控制功能。這種開放式、扁平化、平等性的系統現象或結構,我們稱之為去中心化。
而中心化風險僅在這一層面,就背離了加密領域創建的初衷。
中心化風險的核心是DeFi協議內的單一故障點——擁有中心化所有權的智能合約比擁有時間鎖或多簽名密鑰所有權的合約風險更大。
一旦這一風險被惡意攻擊者利用,那么無限鑄幣、RugPull以及其他各類型的攻擊事件將接踵而來。
如果你的合約具備鑄幣漏洞,那么攻擊者但凡能拿到合約私鑰,即可轉手鑄造無數代幣然后想給誰就給誰。
很明顯,這種攻擊方式對于項目的所有者來說簡直就是印鈔神器,當然也有些項目會成為其他黑客的ATM機。
另一種比較典型的攻擊方式就是RugPull,CertiK剛剛發布分析的BabyMusk攻擊事件就是一個典型的案例。
在這種攻擊手法中,有些是項目所有者惡意拋售其所持有的全部代幣以此消耗去中心化交易所的流動性。還有些是項目所有者直接從合約中竊取代幣,如預售鎖定合約類的項目。
在有些去中心化交易所中,具備RugPull風險的項目簡直多如牛毛——因為上幣并不需要通過審計。
典型案例
DeFi協議bZx因私鑰管理不善于2021年11月被惡意攻擊導致損失高達5500萬美元。
該項目合約私鑰未采取多簽名,攻擊者通過釣魚郵件輕松獲取了私鑰的控制權。這一中心化風險使得攻擊者可以完全控制該私鑰管理的所有合約。
在這一案例中,一旦攻擊者獲取了合約的控制權即可將代幣從Polygon和BSC的部署中轉移出來。
如何減輕中心化風險?
怎樣才能減輕中心化風險?
智能合約審計是識別中心化風險的第一步,也是必要的一步。
通過智能合約審計,可以及時鑒別項目代碼中存在的中心化風險,但只有審計是不夠的,隨后的代碼修改同樣至關重要。
在很多情況中,安全專家發現的問題以及給予的修改建議會被項目所有者置之不理....
這些行為簡直就是在赤裸裸的呼喚黑客:快來呀,我這有錢給你!
CertiK將審計中發現的風險分為5個等級:嚴重、主要、中等、次要以及信息性。
上文中我們已經提過中心化風險屬于主要風險等級,這代表著在特定情況下,該風險可能導致資金和/或項目控制權的損失。它也許不會顯著影響平臺運作,但同樣是必須要解決的高危風險之一。
目前,CertiK官網已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及Rugpull相關的各種社群預警信息。
作為區塊鏈安全領域的領軍者,CertiK致力于提高加密貨幣及DeFi的安全和透明等級。迄今為止,CertiK已獲得了2500家企業客戶的認可,保護了超過3110億美元的數字資免受損失。
Tags:CERcertikERTTIKSincere Catecertik幣價Everton Fan TokenTIKKY
MediaCoverageTether駁回烏克蘭關于禁止俄羅斯交易的上訴此前,費多羅夫曾呼吁多家西方公司實施類似禁令.
1900/1/1 0:00:00USDT位居“2022年4月市值排名前10加密貨幣”第三位《NFT·SH拾荒》最新獲悉,ForbesAdvisor發布“2022年4月市值排名前10的加密貨幣”列表.
1900/1/1 0:00:00推薦理由: 雖然以太坊區塊鏈的信息都是開源的,但是要找到其中有價值的信息卻很難。比如想知道DEX每日成交量,或者某個項目的用戶數量,有時可能需要自己編譯腳本查遍完整的節點和所有區塊,解析和提取數.
1900/1/1 0:00:00根據官方新聞稿,昨日,金融服務應用Dave與加密貨幣交易平臺FTXUS達成戰略合作伙伴關系,并獲得FTXVentures的1億美元投資.
1900/1/1 0:00:00加密貨幣經常被描繪成一個金融狂野的西部,一個正在創造大量機會的行業,以及一系列新陷阱。像所有創新事物一樣,當您使用加密貨幣時,您也會面臨風險。我們不僅僅指價格波動.
1900/1/1 0:00:00去中心化的自治組織旨在削弱中心化的權威和控制。DAO由社區共同治理,采用智能合約為組織制定具體的規章制度。簡而言之,DAO為社群集體決策提供了一個透明和去中心化的模式.
1900/1/1 0:00:00