借著Euler黑客事件,聊聊DeFi的安全審計和安全。
大的DeFi協議基本上都經過多輪審計,我們前前后后5次審計費用百萬刀級別大的協議常規審計每年都百萬刀,但藍籌DeFi沒哪個沒被黑過這里原因很簡單,簡單的數學問題從攻防來看,所有靜態審計的輸入和輸出(發現bug)都是有限的。
除了常規審計,Euler還用了Certora做形式化驗證,這個我們之前也用過,形式化驗證能幫助窮盡“已知”路徑的覆蓋范圍,但是無法窮盡“未知的未知”。DeFi是一個開放系統,對于黑客來說,它的輸入是無限的,輸出也是無限的。假設把安全攻防看成挖礦,你守方用三五臺機器算哈希挖礦。
勞斯萊斯推出“六元素”全新幻影系列NFT:金色財經報道,據勞斯萊斯官方網站,該全球知名豪車品牌在迪拜推出 “六元素”全新幻影系列汽車及配套NFT,這個系列豪車中的每一款幻影都有自己的特點,代表土壤、水、火、風、氣這五個自然元素,第六個元素是人性。勞斯萊斯表示,如果車主愿意可以出售相關 NFT,而且該 NFT 之后的每筆交易都會抽取一定版稅并支付到車主錢包,相關資金未來將捐贈給慈善事業,車主可以使用嵌入汽車手套箱中的定制二維碼查看 NFT。[2023/1/10 11:04:46]
攻方無數機器時刻在算哈希,只要算對一次就贏了;這個輸贏面對比是明顯的。靜態的安全審計,由于輸入輸出固定,無法覆蓋已知的未知,更無法覆蓋未知之未知。所以出現另一種審計,叫開發式競爭型審計,如Code4rena,審計獎金池固定,但是輸入在一定時間內是彈性的,所有人都可以參加,誰發現bug。
FTT回升至17美元,SOL重回28美元:11月8日消息,Coingecko數據顯示,FTT回升至17美元以上,現報價17.08美元;SOL回升至28美元以上,現報價28.3美元。[2022/11/8 12:31:45]
按照嚴重程度,分獎金,這個方式是讓審計師/白帽去卷,可以擴大覆蓋面,但總體輸入依然固定,遠遠不夠。最后是完全開放的模式,那就是賞金網絡,DeFi里最出名的Immunefy,云集最多DeFi白帽高手的平臺,我建議每個DeFi在上面發bounty,親測效果十分明顯。Immunefy的獎金項目方會給非常高。
A股收盤:深證區塊鏈50指數上漲0.79%:金色財經消息,A股收盤,上證指數報3189.04點,收盤上漲0.8%,深證成指報12065.22點,收盤上漲0.69%,深證區塊鏈50指數報2802.59點,收盤上漲0.79%。區塊鏈板塊收盤上漲2.04%,數字貨幣板塊收盤上漲2.13%。[2022/8/4 12:01:52]
比如最高已支付的是Warmhole的千萬美金。這次出事的Euler也曾放出100w刀賞金,但依舊沒發現這次的漏洞。賞金模式在輸入輸出上也是開放式的,這個類似于黑客的攻擊模式。
但兩者激勵模式很大區別。假如把兩者當成是抽獎,同樣1000w獎金池,賞金模式獎金一般都會在10w-30w刀封頂黑客模式是100%獎金全拿走這兩種模式,同等投入,同樣中獎概率,假設沒有犯罪成本,毫無疑問黑客池輸入/輸出會跑贏。賞金模式就算加到10%,也跑不贏黑客池,除非把犯罪成本加入等式。
有人建議把賞金比例和TVL掛鉤,比如10%,是否會激勵更多黑客轉白帽?首先,沒哪個defi協議能支付10%TVL的賞金,其次,遇到真黑客,他大概率還是愿意一黑到底而不會止步要10%。DeFi的安全更復雜問題在于除了代碼層面,還有可組合風險。
攻擊面上,DeFi本身隨著整合增加,攻擊面是四維增長的,定期靜態安全審計加長期賞金,也無法覆蓋不斷擴大的攻擊面DeFi安全是無限游戲,唯一靠譜的是在協議上減少外部依賴,最小化攻擊面,盡量待在“自己的舒適區”,不亂做擴展對開放系統來說,安全代價就是自由的代價。
意外還是驚喜? 最近出現了一種在比特幣區塊鏈上鑄造非同質代幣的新方法,它可以將NFT的實質內容完全放到比特幣區塊鏈上。只有這套標準的創造者CaseyRodarmor不樂意管這些東西叫NFT.
1900/1/1 0:00:00今日,以太坊基金會安全研究員YoavWeiss在丹佛舉辦的WalletCon會議上出人意料地宣布,ERC-4337的核心合約已通過了OpenZeppelin的審計.
1900/1/1 0:00:00據不完全統計,全球AIGC創業公司中估值在10億美元以上的已經多達10家。包括推出ChatGPT的OpenAI,因《太空歌劇院》而走紅的Midjourney等.
1900/1/1 0:00:0001導語 去中心化社交一直是應用層的一大敘事。當前主流的四大去中心化協議:Nostr,ActivityPub,Farcaster,LensProtocol.
1900/1/1 0:00:00Circle發布了一份關于硅谷銀行的releasedastatement聲明:https://www.circle.
1900/1/1 0:00:00在復雜性和表現力等指標方面,AMMs與限價訂單簿相比如何?我們與@Chiamac,@Tim_Roughgarden給出了答案 例如,人們常說,如果你有"無限的Gas".
1900/1/1 0:00:00