前兩天,一個C字打頭的區塊鏈安全審計公司審計過的項目Merlin DEX卷款200萬美刀跑路,在業內引起了不大不小的震動。從跑路節奏的掌握上看,這個項目方是懂跑路的:第一天,宣布完成安全審計;第二天,宣布達成200萬美刀流動性TVL;第三天,卷款跑路 。而C審計公司給出的審計意見,竟然是安全無虞。
略顯諷刺的是,就在M項目卷款跑路的同一時間,C審計公司的專訪稿“對話Web3安全超級獨角獸”放了出來。對話中,記者問到了2月份卷款300萬美刀跑路的項目Orion Protocol,當時C審計公司給予的評分是滿分。受訪人給出的回答是,出事的代碼沒有提交審計,過錯全在項目方想省錢,“對安全的重視程度還是不夠。大家雖然在安全上花了錢,但花得還不夠,應該做完整的代碼審計。”因此受訪人認為,是他們替項目方“背了鍋”。
Curve攻擊者地址目前持有超440萬美元的CRV和7680枚WETH:7月31日消息,鏈上信息顯示,Curve攻擊者地址目前持有719.3萬枚CRV(價值約合443.1萬美元)和7680枚WETH(價值約合1437萬美元)。[2023/7/31 16:08:25]
但是真金白銀的事兒,靠背鍋甩鍋畢竟不能解決。安全審計這個行當,至少面臨下述四個方面的難題:
所謂安全審計這個事情,從邏輯上是不符合區塊鏈精神的。區塊鏈精神是什么?不要信任,要驗證。但是安全審計所做的事情,恰恰是讓用戶不去驗證,去信任審計公司寫的審計報告。
是的,很多人會辯護說,大多數用戶根本沒有技術能力,自己又看不懂智能合約代碼,而且就算懂一點兒,也很難有那么專業的安全知識,能夠看得出來代碼里的問題和貓膩。審計公司,就是用戶的守護神,替用戶審查了這些代碼,避免了用戶遭受損失的風險。
Lido社區已開啟關于批準授權成立金庫管委會的提案投票:4月21日消息,Snapshot投票頁面顯示,Lido社區于今日凌晨開啟關于批準DAO資金管理原則并授權成立金庫資金管理委員會的提案投票,目前支持率為99.12%,投票將于4月28日結束。
提議的金庫管理原則包括ETH是Lido DAO的主要賬戶單位、Lido DAO的資金是協議彈性和未來增長的源泉,可以資助進一步實現協議去中心化和網絡安全目標的計劃;在任何情況下都應將金庫資金的損失風險降至最低;所有金庫ETH必須質押在Lido;LDO持有者擁有最終發言權。[2023/4/21 14:18:20]
但是,一個始料未及的結果出現了。審計公司以它的專業性,拍著胸脯告訴用戶沒問題。這削弱了用戶的風險意識,增強了用戶的投機力度,最終給用戶造成了更大的損失。
Nansen:以太坊Unstaking提款請求需等待17天以上:4月19日消息,據Nansen數據顯示,上海升級后,提出提款請求的以太坊驗證者將不得不等待17天以上才能取回他們抵押的ETH。上周Unstaking大約需要14天,但隨著來自區塊鏈上驗證者的越來越多的退出請求涌入,退出等待時間已經延長。(CoinDesk)[2023/4/19 14:12:24]
如果一個土狗項目,沒有任何背書。你在沖進去的時候一定會哆哆嗦嗦,不敢投入太大——因為你生怕一不小心,土狗卷款跑路,或者代碼bug,或者黑客盜幣,凡此種種。但是現在,土狗還是那只土狗,可是卻穿上了“黃馬褂”,掏出了蓋著幾個紅戳的安全審計報告。土狗你不認識,審計公司明晃晃的金字招牌你是認識的。于是你重倉梭哈。土狗跑路。你損失慘重。
陵水發布元宇宙產業發展行動計劃:金色財經報道,3月22日,陵水黎族自治縣元宇宙產業發展行動計劃(2023-2027)發布會暨元宇宙項目簽約活動舉行。會上,《陵水黎族自治縣元宇宙產業發展行動計劃(2023-2027)》(以下簡稱《行動計劃》)發布,圍繞陵水自身區位及產業特點,尋找元宇宙細分賽道和路徑指引,提出未來五年元宇宙發展目標、方向、路徑。
《行動計劃》提出,陵水將以黎安國際教育創新試驗區帶來的“教育和人才”新機遇和“海南國際數據港”新資源為契機,以元宇宙細分賽道為突破口,以中國計算機行業協會元宇宙專委會和國際元宇宙產業大會落戶陵水為依托,重點突破“文旅元宇宙”和“教育元宇宙”兩大業務板塊,找準“示范應用、科學普及、教育培訓內容開發、數字內容輸出”等五大業務方向,引進和培育一批帶動輻射力強的龍頭示范企業,加速打造“元宇宙產業集聚、內容創作、人才培養、應用示范”四大基地,全力打響“文旅元宇宙看陵水”“全國最大的數字人培訓基地在陵水”“元宇宙內容創作者聯盟來陵水”三張名片,為陵水元宇宙新科技培育發展和傳統產業轉型升級注入新動力,為海南科技創新貢獻“陵水樣板”。[2023/3/23 13:21:40]
安全審計報告,就像一個隱形的杠桿,無形之中,放大了你的虧損。當然,也倍增了土狗跑路的收益。
MTV音樂錄影帶獎新設立“最佳元宇宙表演獎”:金色財經報道,2022 年MTV音樂錄影帶獎將推出一個全新的自子類別“最佳元宇宙表演獎”(Best Metaverse Performance),六位藝術家將獲得提名,包括:Ariana Grande(Fortnite)、Blackpink 的“The Virtual”(PUBG Mobile)、BTS(YouTube)、Charli XCX(Roblox)、“Justin Bieber - An Interactive Virtual Experience”(Wave)和“Twenty One Pilots Concert Experience”(Roblox)。[2022/8/22 12:40:58]
回頭再看一眼辯護詞。審計公司真的是全心全意站在用戶的立場上,為了用戶的安全在審查那些代碼嗎?
若誰認為是。那么請問,誰付錢給審計公司?審計公司掙誰的錢?
拿誰錢財,替誰辦事。你永遠可以相信,屁股決定腦袋,利益決定立場。
就像靠車商養活的測評工作室不可能對用戶全掏一片真心,而只會是更高級的營銷工具,掙項目方錢的審計公司,屁股絕對不可能坐在用戶這一邊。說白了,它們的審計報告,不過就是一種更高級的市場營銷材料罷了。
更糟糕的是,車商畢竟最終還是要靠用戶買它們的汽車才能賺錢,因此測評工作室也不能完全拋棄用戶立場,但是Web3項目則不同,很多時候,營銷就是它們唯一的“產品”,營銷完畢,錢圈到手,就可以和用戶說拜拜了。這種模式就注定了,審計公司的屁股必然就會坐的更歪,甚至淪為項目方的“幫兇”。
也許,正是這種心態,讓審計在看到M項目的代碼里赫然把用戶存入的資金全部授權給項目方控制的時候,覺得這應該也沒有什么問題吧。
若客觀上注定了審計公司的立場必然偏向于項目方,那么主觀上就無法撇清有意為之的動機問題而自證清白。
就像一個項目卷款跑路之后,擁有超級權限的項目方也很難自證,究竟是真的不小心泄露了私鑰,還是監守自盜。監守自盜的話,一起分個贓,絕非不可能。又或者干脆黑吃黑。夜黑風高,套上黑衣,變身黑客。漏洞在心,屢屢得手。
即便是作為一個組織,沒有作惡的動機,可是依然無法防范,經手的一線人員不會見錢眼開。
一個審計人員,看到代碼有漏洞,告訴自己的小舅子,小舅子再把漏洞線索賣給X國黑客,這也不是不可能的事情。
道德風險如果有條件發生,它就總是一定發生。這個叫做“墨菲定律”。
誰最明白這種矛盾和糾結?當然是審計公司自己。
但是,放著白花花的銀子不賺,那是自己智商有問題。畢竟,這世界上能夠媲美看一行代碼賺幾十美刀的暴利生意,哪個不是需要把腦袋別在褲腰帶上干的?
審計公司所做的,和項目方自己的測試人員所做的,從技術上講,有什么不同?都是最大程度的保障代碼的可靠性、安全性。但是費用成本上,可是天上地下。超高的溢價來自于什么?來自于它本就是披著技術外衣的營銷。每100塊里,1塊錢是為技術付費,99塊錢是為營銷付費。Web3營銷,就是用品牌站臺,用專業包裝,用報告喊單。目的很單純,就是讓韭菜大膽地把兜里的仨瓜倆棗全都掏出來。
這安全審計,解決的就是怎么解放思想、放開膽子大膽干的問題。
如果這一行有監管,有追責,這事兒它其實也應該是一個腦袋別在褲腰帶上的生意。
2001年安然丑聞曝光,一系列追查、追責下來,為安然出具審計報告的全球五大審計會計事務所之一的安達信轟然解體。該抓的抓,該判的判。自此,“五大”永遠變成了“四大”,直到今天。
這邊風景獨好,因為沒有監管。看看今天很多Web3審計公司出具的安全審計報告,居然連審計員的姓名都不敢簽上去進行公開披露。
那就更不要提,出了事要它們負責了。
參考資料:
- https://twitter.com/3orovik/status/1651380667710595074
- https://mp.weixin.qq.com/s/6VVhOn47jVCEo0UzjZb1nw
* * * 劉教鏈 出品 * * *
(公眾號:劉教鏈。知識星球:公眾號回復“星球”)
來源:DeFi之道
DeFi之道
個人專欄
閱讀更多
金色薦讀
金色財經 善歐巴
Chainlink預言機
區塊律動BlockBeats
白話區塊鏈
金色早8點
Odaily星球日報
歐科云鏈
深潮TechFlow
MarsBit
本文為香港 Web3 嘉年華速記下面進行下一個圓桌討論:以太坊上海升級后的機遇 有請嘉賓: 黃凌波, 分布式資本合伙人話筒交給主持人 Gavin.
1900/1/1 0:00:00原文作者:比特傻 最近NFT市場的萎靡不振讓人們感到十分焦慮。交易量、活躍地址和交易筆數都大幅下降,而新用戶占比也逐漸下跌.
1900/1/1 0:00:00概述 在上一篇文章中,我們提出了一個構建鏈上游戲的框架——Action Registry Core(ARC)。在深入探討 ARC 的復雜性之前,我們有必要先退一步,探討一下構建鏈上游戲的初衷.
1900/1/1 0:00:00盡管智能合約 Layer? 1 不斷成為頭條新聞,但比特幣仍然保留了它在加密貨幣市值排行榜上的主導地位。盡管如此,比特幣的可持續性值得討論.
1900/1/1 0:00:00自成立 Bankless 以來,Ryan(全名:Ryan Sean Adams)和我一直懷著崇高而獨特的抱負打造它:讓 10 億人使用加密技術.
1900/1/1 0:00:004月17日,港交所發布了《ETF與全球金融市場虛擬資產生態圈的發展》的研究報告,在報告中,分別對當下全球虛擬資產的發展情況、如何通過ETF把握住虛擬資產投資的機遇、以及ETF與香港虛擬資產生態圈.
1900/1/1 0:00:00