比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

區塊鏈:區塊鏈安全100問 | 第七篇:智能合約審計流程及審計內容

Author:

Time:1900/1/1 0:00:00

零時科技區塊鏈安全100問正式上線,以通俗易懂的語言形式為大家講解區塊鏈行業知識,以及區塊鏈生態應用存在的安全問題,讓更多人了解區塊鏈及區塊鏈安全。

前言

當前區塊鏈技術和應用尚處于快速發展的初級階段,面臨的安全風險種類繁多,從區塊鏈生態應用的安全,到智能合約安全,共識機制安全和底層基礎組件安全,安全問題分布廣泛且危險性高,對生態體系,安全審計,技術架構,隱私數據保護和基礎設施的全局發展提出了全新的考驗。

聲音 | 眾信旅游:將持續關注區塊鏈在供應鏈金融上相關研究:眾信旅游(002707.SZ)在互動平臺回復投資者提問時表示,公司通過創新工場投資了“區塊鏈”技術相關公司,也希望通過相關投資,對區塊鏈技術進行更深入的了解。未來,公司將持續關注區塊鏈在供應鏈金融以及經營模式創新應用上的相關研究。[2020/2/11]

PART01-智能合約審計流程介紹

為了檢查合約的安全性,一般會測試多種攻擊,模擬多種攻擊場景,通過標準審計流程進行安全審查,以確保合約是否安全。

正常審計流程應包括前期應用審計的需求溝通,比如審計合約內容、審計時間、審計預算等;確定審計需求后需要簽訂協議、達成共識;然后安全團隊開始安全審計,以及審計報告的輸出,開發團隊針對報告中的安全問題進行修復,安全團隊協助修改后的復測,確保安全問題已修復,提升合約的安全性。

行情 | 美股開盤:在美上市區塊鏈中概股跌多漲少:美股開盤,三大股指均出現下跌,在美上市區塊鏈中概股漲跌各異。人人網下跌3.30%,寺庫下跌0.16%,中網載線平盤,迅雷上漲2.72%,獵豹移動平盤,蘭亭集勢下跌2.10%。[2020/1/8]

智能合約代碼審計方式:

-了解智能合約協議的邏輯運轉流程

-分析智能合約邏輯設計規范和設計目的

動態 | 蘇寧金融區塊鏈黑名單共享平臺已歸集1100萬黑名單數據:據京客網報道,蘇寧金融在2018年2月上線了國內金融行業首個區塊鏈黑名單共享平臺,目前該平臺已歸集1100萬黑名單數據、7家金融機構接入。[2019/6/11]

-工具測試智能合約存在的安全風險

-測試針對智能合約的常見攻擊手法

-根據項目流程進行模擬算法漏洞測試

PART02-智能合約常規漏洞有哪些?

1)以太坊智能合約

重入攻擊浮點數和數值精度非預期的Ether整數溢出重入攻擊浮點數和數值精度默認可見性Tx.origin身份驗證錯誤的構造函數未驗證返回值不安全的隨機數時間戳依賴交易順序依賴Delegatecall調用Call調用拒絕服務邏輯設計缺陷假充值漏洞短地址攻擊未初始化的存儲指針代幣增發凍結賬戶繞過合約Gas優化變量覆蓋惡意后門2)EOS合約

國家發改委直屬協會將設區塊鏈投資發展中心,擬推出行業標準:從國家發改委指導下的中國投資協會獲悉,該協會將在其外資投資專業委員會下設立“國際區塊鏈投資發展中心”,未來有望推出行業標準和規范,建立區塊鏈投資聯盟和投資基金[2018/3/14]

權限校驗漏洞轉賬通知偽造漏洞Apply函數權限校驗漏洞整數溢出漏洞權限校驗漏洞轉賬通知偽造漏洞Apply函數權限校驗漏洞弱隨機數種子漏洞凍結賬戶繞過漏洞拒絕服務漏洞代碼邏輯漏洞假幣攻擊回滾攻擊重放攻擊惡意后門

PART03-智能合約審計報告的結構

1)審計報告的封面:

審計報告的封面中體現審計對象的名稱、審計團隊及報告的發布日期。

2)審計概述及項目背景:

概述和項目背景進行細致劃分,使得審計報告更加清晰明了,其中項目背景對項目簡介和審計范圍做了詳細介紹。

3)合約架構分析:

通過目錄結構和合約詳情說明該項目合約文件及對應合約的主要方法參數等。

4)審計詳情:

在審計詳情中通過風險分布、風險審計詳情重點介紹合約審計過程中存在的相關風險,其中包括風險名稱、漏洞描述、風險等級、安全建議、修復狀態及審計結果等信息。

作為關心項目方安全的投資者,通過以上幾個部分基本可以了解到如何審閱項目;剩下的部分則是審計團隊安全審計的工具介紹、免責聲明及安全審計團隊的基本信息。

智能合約審計報告不是驗證代碼安全的法律文件;沒有人能100%確保代碼在未來不會發生錯誤或產生漏洞。審計團隊對項目的審計報告只表示審計團隊對項目進行過安全評估,這僅僅是保證你的代碼已被專家校訂過,基本上是安全的。選擇權最終掌握在項目方及投資者手中。

區塊鏈安全100問正在持續更新,歡迎大家后臺評論留言自己的觀點。

Tags:區塊鏈ARTPARTPAR區塊鏈域名誰在管理srnArt GalleryFamilyPartyParibus

SHIB最新價格
STACK:AC:已根據Synthetix SIP-120要求開發了兩款易于集成的鏈上預言機

巴比特訊,8月17日,YFI創始人AndreCronje發文表示,SynthetixSIP-120要求開發易于集成的鏈上預言機。隨著UniswapV3的出現,我們沒有維護鏈上TWAP價格的饋送.

1900/1/1 0:00:00
BTC:科普 | 閃電網絡的入賬容量問題分析:如何提高入賬容量?哪些節點會受到影響?

原標題:《科普|閃電網絡的入賬容量問題》幾個星期以來,比特幣社區的很多人一直在討論閃電網絡的inboundcapacity問題.

1900/1/1 0:00:00
ATA:科普|如何理解元數據、數據堆棧和數據目錄3.0?

2020年給我們的日常詞匯帶來了很多新詞匯——想想冠狀病、封鎖、大流行、退款。但在數據世界中,另一個短語一直在流傳……現代數據堆棧數據世界最近匯集了處理海量數據的最佳工具集,即“現代數據堆棧”.

1900/1/1 0:00:00
SEC:美國SEC拒絕提供其員工持有的XRP、BTC、ETH資產相關的文件

據AMBCrypto9月5日消息,在有關正在進行的Ripple訴美國證券交易委員會的最新更新中,SEC反對Ripple要求其披露SEC員工持有的XRP的動議.

1900/1/1 0:00:00
加密貨幣:調查:加密貨幣投資領域存在嚴重的性別失衡

據CNBC8月31日報道,根據CNBC和Acorn、Momentive合作開展的“InvestinYou:NextGenInvestor”調查,美國投資加密貨幣的男性比例是女性的兩倍.

1900/1/1 0:00:00
NDR:RNDR將用NFT保存《星際迷航》珍貴史料和奮進號3D模型

巴比特訊,在《星際迷航》創作者吉恩·羅登伯里誕辰100周年即將到來之際,RNDR渲染網絡母公司OTOY與吉恩·羅登伯里莊園.

1900/1/1 0:00:00
ads