加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

區塊鏈安全100問 | 第七篇:智能合約審計流程及審計內容_區塊鏈:ALIS

Author:

Time:1900/1/1 0:00:00

零時科技區塊鏈安全100問正式上線,以通俗易懂的語言形式為大家講解區塊鏈行業知識,以及區塊鏈生態應用存在的安全問題,讓更多人了解區塊鏈及區塊鏈安全。

前言

當前區塊鏈技術和應用尚處于快速發展的初級階段,面臨的安全風險種類繁多,從區塊鏈生態應用的安全,到智能合約安全,共識機制安全和底層基礎組件安全,安全問題分布廣泛且危險性高,對生態體系,安全審計,技術架構,隱私數據保護和基礎設施的全局發展提出了全新的考驗。

區塊鏈基礎設施公司Moralis推出Metaverse SDK:12月21日消息,YouTube網紅Ivan Liljeqvist(Ivan on Tech)旗下區塊鏈基礎設施公司Moralis正在推出一個軟件工具包,供希望跳入metaverse的加密游戲開發者使用。

Moralis的產品名為“Metaverse SDK”,旨在幫助開發者為游戲機、臺式機和智能手機構建加密應用程序。它與游戲引擎Unity集成,支持跨平臺游戲。該軟件開發工具包(SDK)也涵蓋多個鏈。

Moralis聲稱,其他SDK產品幫助Web3開發團隊將其速度提高至此前的10倍。包括專注于NFT的SuperFarm在內的一些加密項目已經嘗試過其產品。(CoinDesk)[2021/12/21 7:54:28]

PART01-智能合約審計流程介紹

杭州市發改委發布2020年第一批委托課題招標,包含區塊鏈課題:金色財經報道,4月27日,杭州市發展和改革委員會發布2020年第一批委托課題招標公告,招標課題包含推動杭州區塊鏈發展路徑研究。該課題要求聚焦區塊鏈技術難題,形成調研報告與解決思路。調研區塊鏈技術在教育、就業、養老、精準脫貧、醫療健康、金融、商品防偽、食品安全、公益、智慧交通、電力能源等領域的應用場景,以應用促研究,以應用促發展。形成杭州區塊鏈發展路徑研究的研究報告,為杭州打造“中國區塊鏈之都”的決策提供技術支持。該課題研究經費18萬元。[2020/4/27]

為了檢查合約的安全性,一般會測試多種攻擊,模擬多種攻擊場景,通過標準審計流程進行安全審查,以確保合約是否安全。

聲音 | 王乃祥:區塊鏈等技術使金融交易模式發生顯著變化:據金融界消息,北京金融資產交易所董事長王乃祥今日表示,在區塊鏈、大數據、人工智能等新型科技的不斷運用下,交易市場的信息不對稱狀況明顯緩解,信息處理不斷出現不斷高效化和智能化趨勢。圍繞核心電子化系統交易流程實現程序化、交易效率大幅提升。金融市場的交易行為模式、方式發生了顯著的變化 。[2018/11/1]

正常審計流程應包括前期應用審計的需求溝通,比如審計合約內容、審計時間、審計預算等;確定審計需求后需要簽訂協議、達成共識;然后安全團隊開始安全審計,以及審計報告的輸出,開發團隊針對報告中的安全問題進行修復,安全團隊協助修改后的復測,確保安全問題已修復,提升合約的安全性。

華為或將推出區塊鏈智能手機:據彭博社,兩位知情人士透露,全球第三大手機制造商華為正在考慮開發一款能夠運行區塊鏈應用的手機。華為正在談判以獲取Sirin Labs操作系統的許可,以便與Alphabet Inc.的安卓系統一起運行區塊鏈應用程序。據悉,目前尚未簽署協議。華為和Sirin Labs的代表證實見面,但拒絕進一步評論。Sirin實驗室也在開發自己的區塊鏈智能手機,計劃在今年下半年出售Finney手機。[2018/3/22]

智能合約代碼審計方式:

-了解智能合約協議的邏輯運轉流程

-分析智能合約邏輯設計規范和設計目的

-工具測試智能合約存在的安全風險

-測試針對智能合約的常見攻擊手法

-根據項目流程進行模擬算法漏洞測試

PART02-智能合約常規漏洞有哪些?

1)以太坊智能合約

重入攻擊浮點數和數值精度非預期的Ether整數溢出重入攻擊浮點數和數值精度默認可見性Tx.origin身份驗證錯誤的構造函數未驗證返回值不安全的隨機數時間戳依賴交易順序依賴Delegatecall調用Call調用拒絕服務邏輯設計缺陷假充值漏洞短地址攻擊未初始化的存儲指針代幣增發凍結賬戶繞過合約Gas優化變量覆蓋惡意后門2)EOS合約

權限校驗漏洞轉賬通知偽造漏洞Apply函數權限校驗漏洞整數溢出漏洞權限校驗漏洞轉賬通知偽造漏洞Apply函數權限校驗漏洞弱隨機數種子漏洞凍結賬戶繞過漏洞拒絕服務漏洞代碼邏輯漏洞假幣攻擊回滾攻擊重放攻擊惡意后門

PART03-智能合約審計報告的結構

1)審計報告的封面:

審計報告的封面中體現審計對象的名稱、審計團隊及報告的發布日期。

2)審計概述及項目背景:

概述和項目背景進行細致劃分,使得審計報告更加清晰明了,其中項目背景對項目簡介和審計范圍做了詳細介紹。

3)合約架構分析:

通過目錄結構和合約詳情說明該項目合約文件及對應合約的主要方法參數等。

4)審計詳情:

在審計詳情中通過風險分布、風險審計詳情重點介紹合約審計過程中存在的相關風險,其中包括風險名稱、漏洞描述、風險等級、安全建議、修復狀態及審計結果等信息。

作為關心項目方安全的投資者,通過以上幾個部分基本可以了解到如何審閱項目;剩下的部分則是審計團隊安全審計的工具介紹、免責聲明及安全審計團隊的基本信息。

智能合約審計報告不是驗證代碼安全的法律文件;沒有人能100%確保代碼在未來不會發生錯誤或產生漏洞。審計團隊對項目的審計報告只表示審計團隊對項目進行過安全評估,這僅僅是保證你的代碼已被專家校訂過,基本上是安全的。選擇權最終掌握在項目方及投資者手中。

區塊鏈安全100問正在持續更新,歡迎大家后臺評論留言自己的觀點。

Tags:區塊鏈ALIMORALIS區塊鏈證據保全怎么操作ALIX幣MOREALIST價格

以太坊價格
艾瑞咨詢:央行數字貨幣的推廣與第三方支付的應用是相輔相成而非相互替代的關系_FUD:COI

巴比特訊,8月13日,艾瑞咨詢發布《2021年中國第三方支付行業研究報告》。《報告》指出,新發布的備付金存管辦法其實已經在為數字貨幣通過第三方支付兌換流通的方式做好了政策鋪墊,而這一規定對應的業.

1900/1/1 0:00:00
惠譽:薩爾瓦多采用比特幣可能會給保險公司帶來信用問題_穩定幣:數字資產類應用案例包括

據Beincrypto消息,美國信用評級機構惠譽于8月16日發布報告稱,薩爾瓦多采用比特幣作為法定貨幣的重大舉措可能對保險公司產生一些不可預見的信用負面效應.

1900/1/1 0:00:00
Offchain Labs聯合創始人:Arbitrum短期內不會發幣_OFF:gode-chain

據Coindesk9月1日消息,以太坊擴容網絡Arbitrum開發團隊OffchainLabs的聯合創始人StevenGoldfelder表示,Arbitrum在短期之內不會發行代幣.

1900/1/1 0:00:00
菲律賓央行考慮將Axie Infinity歸類為支付系統運營商_加密貨幣:加密貨幣到底有什么用

據ManilaBulletin8月30日消息,菲律賓央行正考慮將AxieInfinity歸類為支付系統運營商,并正嚴格監控玩家如何使用和交換該游戲中的SLP代幣/加密資產.

1900/1/1 0:00:00
美國眾議員致函議長Nancy Pelosi,尋求修改基礎設施法案中的加密稅收條款_加密貨幣:LIB

巴比特訊,Decrypt8月13日消息,加利福尼亞州民主黨眾議員AnnaEshoo已致函議長NancyPelosi,稱對有爭議的加密稅收報告新規表示擔憂.

1900/1/1 0:00:00
BAYC開發團隊:Arizona Iced Tea對其NFT品牌的使用“不恰當”_BAYC:BAYC幣

據Decrypt消息,上周五,飲料品牌亞利桑那冰茶宣布購買了BoredApeYachtClub系列NFT。隨后,BoredApe官推分享了這一消息,并歡迎了該品牌的進入.

1900/1/1 0:00:00
ads