在 DeFi 應用程序 Fei Protocol 的聯合創始人 Joey Santoro 的領導下,最近提出了一個 EIP,用于為代幣化保險庫創建新的代幣標準。它是 EIP-4626。
盡管它剛剛在 2021 年 12 月提出,但很快就獲得了以太坊社區的極大關注和大力支持,并據報道已被包括 Tribe DAO 和 Rari Capital DAO 在內的一些 DAO 采用。
該 EIP 旨在解決代幣化保險庫現有實現中的一個痛點,即“代幣化保險庫缺乏標準化,導致實現細節多樣化”。這個痛點使得標記化保險庫的集成“在聚合器或插件層對于需要符合許多標準的協議很困難,并迫使每個協議實現自己的適配器,這些適配器容易出錯并浪費開發資源”。
該 EIP 基于 ERC-20,這是以太坊 DeFi 應用程序中廣泛采用的標準,存在相當大的安全問題或風險,需要智能合約開發人員了解。
Fair.xyz:等待列表因需求過高出現問題,目前正在修復:9月19日消息,針對創作者的NFT鑄造平臺Fair.xyz于昨日晚間在Twitter上表示,等待列表因需求過高出現問題,目前正在修復,NFT項目Porkers的鑄造也將推遲至周四。當前Fair.xyz仍未發布完成修復的公告。
此前報道,Fair.xyz于8月宣布完成了由EdenBlock領投的450萬美元融資。[2022/9/19 7:05:58]
作為一家區塊鏈安全公司,Fairyproof 的研究團隊對 ERC-20 實施的問題或風險是否也可能引入 ERC-4626 非常感興趣。我們研究了這個 EIP,探索了可能的安全檢查點,并想分享一些關于這些檢查點的想法。
此 EIP 要求代幣化保險庫必須實現 ERC-20 來表示股份,并添加新接口以將股份轉換為代幣或將代幣轉換為可查看函數和傳輸函數中的股份。而這些新增的功能引入了需要我們注意的安全注意事項。
Ethereum Fair(ETF)空投測試合約在以太坊網絡完成部署:金色財經消息,據Ethereum Fair官方消息,目前已經完成以太坊網絡上的空投合約部署,當分叉完成后此合約將同步至Ethereum Fair網絡上,符合條件用戶可以進行空投領取的相關操作。[2022/9/5 13:09:46]
以下是基于此 EIP 實施標記化保管庫時的安全注意事項列表:
惡意功能的實施
考慮一個符合此 EIP 定義的接口但不符合規范的保險庫實現。這種情況經常發生在使用代理機制的 rug-pulls 中,并且代理接口似乎符合令牌標準,但實際上,真正的實現是惡意合約。
因此,審計人員或用戶需要在采取進一步行動之前仔細檢查其實際實施情況。
支持 EOA 賬戶
LendHub合約代碼已通過fairproof安全審計:據官方消息,LendHub合約代碼已通過知名安全公司fairproof的安全審計。目前,LendHub已通過3家第三方公司的安全審計,其它知名安全公司的審計也在進行中。
LendHub團隊尤其重視平臺底層技術與安全問題,始終把保護用戶的資產安全放在發展的首位,并時刻為用戶提供全方位的安全保障。
LendHub是一個基于火幣生態鏈Heco的去中心化借貸平臺,目前已支持12種資產借貸挖礦LHB,以及LHB-USDT和LHB-HT的流動性質押挖礦。[2021/2/10 19:27:35]
EIP 指出“如果實施者打算直接支持 EOA 賬戶訪問,他們應該考慮添加額外的存款/鑄幣/提款/贖回函數調用,以適應滑點損失或意外的存款/提款限制”。
區塊鏈游戲運營商FunFair添加銀行卡支付功能:總部位于都柏林的區塊鏈游戲運營商FunFair希望通過提供傳統的法幣支付服務來擴大受眾范圍。在與加密貨幣支付處理器MoonPay達成合作后,FunFair已在其產品中增加了銀行卡支付功能,希望借此吸引更多的受眾。(EGR)[2020/4/22]
除了滑點損失和意外的存款/取款限制外,還有另一種常見的情況:代幣在轉賬時被燒毀。一些 DeFi 應用程序使用這種機制來減少其代幣的流通供應量并抬高代幣的價格。
我們建議 ERC-4626 保險庫不允許將此類代幣存入保險庫。
使用接口作為預言機
EIP 聲明“預覽方法返回的值盡可能接近精確。出于這個原因,它們可以通過改變鏈上條件來操縱,并且并不總是可以安全地用作價格預言機。”?,并且“將轉換方法實施為使用時間加權平均價格在資產和股票之間轉換是正確的。”?
動態 | FairWin躋身以太坊DApp前列,過去一周Gas消耗占比達39.99%:據 DAppTotal 09月23日數據顯示,過去一周,綜合對比ETH、EOS、TRON、IOST四大公鏈的DApp生態情況發現:總用戶量(個): ETH(292,271) > EOS(189,107) > TRON(59,034) > IOST(20,088);總交易次數(筆):EOS(34,957,643) > TRON(4,880,517) > IOST(2,837,113) > ETH(1,145,116);總交易額(美元):ETH(59,946,310) > EOS(57,343,801) > TRON(38,180,672) > IOST(9,317,979);跨四條公鏈按用戶量TOP3 DApps為:Hash Baby(EOS)、Dice(EOS)、Endless Game(EOS);按交易次數TOP3 DApps分別為:Hash Baby(EOS)、Dice(EOS)、Gako Binary Option(EOS);按交易額TOP3 DApps分別為:FairWin(ETH)、NEST(ETH)、WINk(TRON)。過去一周,以太坊現象級DApp FairWin交易額排名躋身第一位,同時其消耗以太坊的Gas費占比達到了39.99%,造成了以太坊網絡的持續擁堵。[2019/9/23]
加密空間中預言機最流行的用例是使用它們來獲取代幣的價格,但智能合約需要的任何信息都可能依賴于預言機。因此,返回信息的預覽方法也可以用作預言機。盡管這似乎沒有重要的用例,但就目前而言,這個列出的潛在問題需要我們注意。減輕鏈上信息被操縱風險的一種流行方法是使用 Uniswap 引入的時間加權平均算法。
舍入問題
Vault 實施者需要仔細處理計算 Vault 份額或代幣數量以及將份額轉換為資產或將資產轉換為份額的接口的舍入方向。
規范建議,在計算向用戶發行的股份的標的代幣數量時,他/她為他/她返回的一定數量的股份提供或發送給他/她的標的代幣的數量,它應該向下舍入。
在計算用戶必須提供以接收特定數量的基礎代幣的數量或用戶必須提供以接收特定數量的股份的基礎代幣數量時,它應該四舍五入。
在計算 converTo 函數中的股份數量或基礎令牌時,規范要求保險庫實施者向下舍入以確保所有 ERC-4626 保險庫實施的一致性。
這些建議和要求確保始終有足夠數量的底層代幣用于轉移。這是審計人員在審計基于此 EIP 的保險庫實施時需要注意的事項。
- 代幣兼容性問題
該 EIP 特別提到了 ERC-20 代幣標準。它是實現可替代代幣的最廣泛采用的代幣標準。然而,在我們過去的審計經驗中,我們也審計了一些基于替代以太坊代幣標準(如 EIP-777)實施的可替代代幣。
這些替代代幣標準與 ERC-20 代幣兼容,但存在一些差異。
讓我們以 EIP-777 令牌標準為例。令牌標準允許實現者使用注冊表來查找接口。如果注冊表有錯誤,任何依賴它的東西都會產生不利影響。此功能引入的一個常見問題是重入風險 。
因此,可能存在兩種我們需要注意的場景。
第一種情況是基于 ERC-20 兼容但替代標準實施的保險庫。第二個是 ERC-4626 值,它與與 ERC-20 兼容但基于替代令牌標準實施的令牌交互。
在這兩種情況下,替代代幣標準都可能帶來問題或風險。并且應仔細審查和審核基于替代標準的實施。
結束語:
在本文中,我們列出了在審核基于 ERC-4626 的保險庫時的一些可能的安全注意事項。其中一些考慮因素已在 EIP 中提及,其他考慮因素是根據我們的審計經驗列出的。
我們希望我們的初步建議能給實施者、用戶和審計員一些關于如何安全和安全地處理 ERC-4626 保險庫的粗略想法。
參考:
EIP-4626:代幣化保險庫標準,https?://eips.ethereum.org/EIPS/eip-4626 2021 年 12 月 22 日
去中心化自治組織,https://ethereum.org/en/dao/
部落,https://docs.fei.money/governance/tribe
瑞瑞資本,http: //rari.capital/
ERC-20 代幣標準,https://ethereum.org/en/developers/docs/standards/tokens/erc-20/
Uniswap,https: //uniswap.org/
EIP-777:代幣標準,https ://eips.ethereum.org/EIPS/eip-777
Samreen NF, Alalfi M H. 以太坊智能合約中的重入漏洞識別[C]//2020 IEEE 面向區塊鏈的軟件工程國際研討會(IWBOSE)。IEEE,2020:22-29。
4月17日,高盛發布報告稱,預計未來兩年美國經濟衰退的幾率為 35%。一石激起千層浪,加密圈和美股市場均因此出現一定的跌幅.
1900/1/1 0:00:00相信對于加密世界中的每一個人來說,「Rug Pulls」都不會陌生。這個詞很形象地描繪出了開發團隊卷走用戶資金跑路或者撤出流動性池資金的詐騙行為.
1900/1/1 0:00:00你是否曾因害怕錯過一個幣而買在最高點?你是否曾賣掉藍籌而上車了一個垃圾幣?你是否曾在虧了50%的時候不肯割肉導致繼續虧損45%?以上都是認知偏差在作祟,是錯誤的投資思維導致這些結果.
1900/1/1 0:00:00來源公號:老雅痞 籌集債務是初創企業的一個重要金融工具,特別是隨著越來越多的公司成為金融技術公司,債務可以為融資的金融產品提供一個重要工具--最常見的是貸款.
1900/1/1 0:00:00自去年元宇宙概念受到廣泛關注以來,相關產業主體積極布局,我國各地方政府也紛紛出臺了支持元宇宙發展的相關政策.
1900/1/1 0:00:00本文為The Anti-Ape在substack發表的文章“What's wrong with bridges?Perils.
1900/1/1 0:00:00