本文由“靈蹤安全”原創,授權“金色財經”獨家首發,轉載請著名出處。
審計機構在審計合約風險時,通常會對發現的每個風險進行評級,評級的目的是為了讓項目方對風險引起重視并對需要處理的風險及時采取行動;讓讀者尤其是用戶對項目的風險有所了解,以便對投資進行客觀地評估和決策。?
靈蹤安全在審計報告中通常根據風險的危險程度和需要解決的緊急程度將風險分為四級,分別為:致命風險、高危風險、中度風險和低風險。
致命風險是所有風險中等級最高的、最危險的,它需要項目方即刻解決,不能拖延。
高危風險在危險程度上僅次于致命風險,它極有可能給項目帶來嚴重問題,也需要項目方解決。
中度風險相較于高危風險等級又次一級,它有可能給項目帶來潛在問題,最終還是要項目方解決。
獨家 | 近30天比特幣搜索指數整體同比上升76%:金色財經報道,百度指數數據顯示,近30天區塊鏈搜索指數整體日均值為3791,整體同比上升22%,移動同比上升22%;近30天比特幣搜索指數整體日均值為23721,整體同比上升76%,移動同比上升93%,近30天以太坊搜索指數整體日均值為3925,整體同比上升18%,移動同比上升26%。[2020/2/24]
低風險是所有風險中級別最低的,通常它表現為一些細節問題、警告信息等,暫時來說這個等級的問題可以不用解決,但項目方最后在未來某個新版本中解決這類問題。
靈蹤安全在審計合約的過程中,對上述四個等級的風險都會進行嚴格的排查并密切和項目方合作,重點督促并要求項目方必須解決致命風險和高危風險,并對中度風險和低風險給出詳實地反饋和改進計劃,不過我們在審計報告中關于如何描述上述四個等級的風險經歷了一個演變過程。
獨家 | 近7天比特幣搜索指數整體日均值為29228,整體同比上升95%:據百度指數數據,近7天以太坊搜索指數整體日均值為5421,整體同比上升63%,移動同比上升76%;近7天比特幣搜索指數整體日均值為29228,整體同比上升95%,移動同比上升117%。[2020/2/16]
之所以我們在報告描述中有這個演變過程是和靈蹤安全的審計方法及流程密切相關的。靈蹤安全的審計過程不僅是我們的工程師自己審閱代碼的過程,更是我們工程師與項目方深度交流,密切合作的過程。
靈蹤安全會和每個合約項目方進行多個來回的交流及互動。每一次我們審完代碼都會給項目方羅列所有的風險并給出整改建議。當項目方拿到我們的建議后需要對我們的建議給出反饋及修改結果。然后我們再對項目方修改過的合約進行重新審計。
獨家 | DAppReview CEO牛鳳軒:Just.Game后續是否再迎一波流量存不確定性:據Just.Game官網數據顯示,Just.Game上線不到3小時,總交易額突破4.3億TRX。但隨著時間的推移,參與數額趨緩。對此,DAppReview CEO牛鳳軒在接受金色財經獨家采訪時指出:“對于有金融屬性的DAPP而言,在初期交易額高,后期交易額低是很常見的,之前的Fomo3D也是類似的情況。Just.Game今天在開盤時出現了種種問題讓很多玩家無法順利進入,等到能進場時,出現了大量的交易額爭取在第一時間進入游戲。大部分的流水在前一個小時消化了。但是根據白皮書,可以看到Just.Game圍繞開不開箱子設計了很多博弈的玩法,包括兩倍開箱子的誘惑和不開箱子拿Glitch的獎勵。所以后續在游戲中期是否還有一波流量和交易額現在還不好確定。”[2019/12/23]
通過這樣遞進、深入、多次地審計,最終我們才出具一份完整的報告。
獨家 | 區塊鏈項目10%-20%的智能合約業務存在邏輯漏洞:多家交易所為了保護各平臺投資者及自身的資產安全,委托獨立第三方智能合約審計機構降維安全實驗室對所有即將在交易所上線的項目方智能合約進行安全審計。在審計過的數百份智能合約中,降維安全實驗室(Johnwick.io)發現超過70%的智能合約代碼優質、業務邏輯嚴謹,但也有極少數項目方合約代碼存在嚴重的業務邏輯風險,上線后可能會給交易平臺及投資者造成巨大的資產損失。主要問題表現為合約Owner(合約所有者、創始團隊)權限設置過大,可以無限增發代幣,更為嚴重的是溢出可以隨意增加和銷毀任意地址的代幣,甚至包含交易所自身的錢包地址。在這種情況下如果Owner自身作惡或者被盜取賬號,在上線交易拉高幣價后進行大量增發再砸盤至價格歸0,可在短期內獲得巨大收益,而蒙受巨大損失的只有交易所及廣大投資者。降維安全實驗室作為合約審計的受委托方,在審計合約時以最大程度的保護廣大區塊鏈投資者及交易平臺的資產為唯一目標,對合約有極高的要求所以可能會出現審計不通過的情況,對于沒有經過嚴格評估過的合約資產,可能在未來的某段時間內爆發資產風險,希望廣大用戶注意。[2018/7/12]
在這個過程中,我們實際上審閱了項目方一路修訂過程中的所有合約版本,并且會記錄所有這些版本中出現的所有風險。
對此,在我們早期的報告中,我們會將審計過程中所有記錄的風險無一例外地羅列,這其中就包括致命風險和高危風險。我們會要求所有被審計的項目方嚴格改進代碼移除這兩類風險,并會在所羅列的這兩類風險后面備注項目方的改進方案和結果,項目方不消除這兩類風險,我們是不會出具報告的。
但是我們發現很多讀者在讀這樣描述的報告時會產生兩個問題:
一是用戶往往不注意看項目方對致命風險和高危風險的處理,誤認為項目方的合約對存在的問題置之不理,由此判斷項目為高風險。
二是當用戶拿到這份冗長的報告時,沒有耐心看完,如果不仔細讀,看不出哪些問題是已經處理,哪些問題是待處理的,從而導致對項目產生更大的疑惑。
根據讀者的上述反饋,我們逐步改進了報告的撰寫方式如下:
一是對致命風險及高危風險不解決的項目,我們不出具報告;對中度風險和低風險無知悉、不反饋的項目我們不出具報告。
二是如果靈蹤安全出具審計報告,只在報告中羅列中度風險和低風險,并且項目方要對這兩類風險有所反饋和改進計劃。
我們這么處理主要的原因就是希望簡化報告內容、突出報告重點,讓用戶一目了然,直擊要害。
所以在后期靈蹤安全出具的審計報告中,讀者通常只會看到中度風險和低風險的羅列而看不到致命風險和高危風險。
這并不表明合約從來沒有致命風險和高危風險,而是表明即便有,項目方也在靈蹤安全地督促和建議下修改去除了這兩類不能出現在合約中的風險。
?---------------------------------------------------------------?
作者:
靈蹤安全CEO譚粵飛
美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事。個人擁有4項區塊鏈相關專利、3本出版著作。
關于靈蹤安全:
靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。
團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。?
團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。
Tags:區塊鏈GAMAMEJUST區塊鏈個人怎么買Crypto Gaming UnitedMatching gameJUSTICE
Gate.io將于2021年4月2日15:00上線Ellipsis(EPS)交易。EllipsisFinance是CurveFinance的授權分支;這樣,那些熟悉CurveFinance的人就.
1900/1/1 0:00:00尊敬的用戶:?? BKEXGlobalETP專區將于2021年4月2日14:00上線ANKR3L、ANKR3S、SC3L、SC3S、AR3L、AR3S.
1900/1/1 0:00:00尊敬的用戶:? BKEXGlobalETP專區將于2021年4月1日15:00上線BTT3L、BTT3S.
1900/1/1 0:00:00Bitfly官方渠道: Bitfly官網:https://www.bitfly.bizBitfly微博:https://weibo.com/bitflyglobalBitcoin ABC 0.
1900/1/1 0:00:00大家好,我是老盧,一個愿陪你東山復起的戰友,祝你在幣市一路長虹。正所謂幣圈一日,股市一年,想成為一個成功的投資者也是一樣的道理,反思不足,虛心學習,才能夠不斷進步.
1900/1/1 0:00:00imToken的zkSync主要有「充值」、「轉賬」、「提現」這三種功能,使用過程中可能會遇到以下問題.
1900/1/1 0:00:00