比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > 以太坊 > Info

DEF:借著Euler黑客事件 聊聊DeFi的安全審計和安全

Author:

Time:1900/1/1 0:00:00

大的DeFi協議基本上都經過多輪審計,我們前前后后5次審計費用百萬刀級別大的協議常規審計每年都百萬刀,但藍籌DeFi沒哪個沒被黑過?這里原因很簡單,簡單的數學問題從攻防來看,所有靜態審計的輸入和輸出(發現bug)都是有限的。

除了常規審計,Euler還用了Certora做形式化驗證,這個我們之前也用過,形式化驗證能幫助窮盡“已知”路徑的覆蓋范圍,但是無法窮盡“未知的未知”。DeFi是一個開放系統,對于黑客來說,它的輸入是無限的,輸出也是無限的。假設把安全攻防看成挖礦,你守方用三五臺機器算哈希挖礦攻方無數機器時刻在算哈希,只要算對一次就贏了;這個輸贏面對比是明顯的。靜態的安全審計,由于輸入輸出固定,無法覆蓋已知的未知,更無法覆蓋未知之未知。

AAVE社區發起Harmony黑客攻擊后Aave和Harmony的聯合恢復計劃:7月20日消息,Aave社區治理頁面顯示,有用戶提出Aave和Harmony聯合恢復計劃,以彌補Harmony區塊鏈遭到黑客攻擊后AAVE上的用戶資金損失。該恢復計劃的核心部分是設立復蘇基金,Harmony和Aave各出資必要報銷資金總額的10%。將使受影響的用戶能夠立即收回黑客攻擊前余額的20%,從而提供一些即時救濟并為進一步的恢復工作奠定基礎。

Aave的部分貢獻將來自注銷其目前在HarmonyDAO金庫中持有的折舊資產,其中大約有200萬個aONE和700個aLINK代幣。雙方的其余貢獻可能來自各自的儲備金或其他資金來源。

該提案還引入服務提供商BGD提出的Decaying預言機機制,將從20%的恢復率開始,然后逐漸減少,以逐漸貶值的方式盡早清算脫鉤資產。如果存在剩余壞賬,這筆債務將由Harmony和Aave平分。恢復過程預計需要四年左右。[2023/7/20 11:07:37]

所以出現另一種審計,叫開發式競爭型審計,如Code4rena,審計獎金池固定,但是輸入在一定時間內是彈性的,所有人都可以參加,誰發現bug按照嚴重程度,分獎金,這個方式是讓審計師/白帽去卷,可以擴大覆蓋面,但總體輸入依然固定,遠遠不夠。最后是完全開放的模式,那就是賞金網絡,DeFi里最出名的Immunefy,云集最多DeFi白帽高手的平臺,我建議每個DeFi在上面發bounty,親測效果十分明顯。Immunefy的獎金項目方會給非常高。比如最高已支付的是Warmhole的千萬美金。這次出事的Euler也曾放出100w刀賞金,但依舊沒發現這次的漏洞。賞金模式在輸入輸出上也是開放式的,這個類似于黑客的攻擊模式。

NFTGo上線數據組件工具:3月24日消息,據官方消息,NFTGo于近期上線數據組件(GoWidgets),提供外部平臺快速部署NFT數據看板的解決方案。該功能目前共提供三種類型的數據組件:數據指標Indicator Metrics、數據圖表Chart和排行榜List。[2023/3/24 13:24:09]

但兩者激勵模式很大區別。假如把兩者當成是抽獎,同樣1000w獎金池,賞金模式獎金一般都會在10w-30w刀封頂,黑客模式是100%獎金全拿走。這兩種模式,同等投入,同樣中獎概率,假設沒有犯罪成本,毫無疑問黑客池輸入/輸出會跑贏。賞金模式就算加到10%,也跑不贏黑客池,除非把犯罪成本加入等式,有人建議把賞金比例和TVL掛鉤,比如10%,是否會激勵更多黑客轉白帽??

OpenSea Seaport以太坊鏈上交易量突破1000萬筆,交易額超35億美元:金色財經報道,據Dune Analytics最新數據顯示,基于開源NFT協議Seaport的OpenSea以太坊鏈上總交易量突破1000萬筆,截止目前達到10,006,368筆,交易總額約36.47億美元,獨立用戶量為1,323,582個。

此外,當前Polygon鏈上OpenSea Seaport交易額達到約1.7億美元,過去兩個月增幅達到236.4%,交易量已超400萬筆。[2023/3/5 12:43:01]

?首先,沒哪個defi協議能支付10%TVL的賞金,其次,遇到真黑客,他大概率還是愿意一黑到底而不會止步要10%。DeFi的安全更復雜問題在于除了代碼層面,還有可組合風險攻擊面上,DeFi本身隨著整合增加,攻擊面是四維增長的,定期靜態安全審計加長期賞金,也無法覆蓋不斷擴大的攻擊面DeFi安全是無限游戲,唯一靠譜的是在協議上減少外部依賴,最小化攻擊面,盡量待在“自己的舒適區”,不亂做擴展。對開放系統來說,安全代價就是自由的代價

Tags:DEFEFIDEFIAAVEDeFi Landkingdefi幣歸零DefyDefiAave DAI

以太坊
加密貨幣:BitMEX:展望加密市場 未來幾個月可能遇到的 3 種情景

加密貨幣交易平臺?BitMEX概述了未來幾個月加密貨幣行業可能出現的三種情況。該公司認為美聯儲很可能在年底前停止加息,引發資金流入全球資本市場和避險資產.

1900/1/1 0:00:00
RBI:超62萬地址獲得空投 詳解Arbitrum空投數據和防女巫策略

TL;DR ?OffchainLabs、Arbitrum基金會和Nansen共同設計了一個代幣分配模型.

1900/1/1 0:00:00
NFT:Yuga Labs的比特幣NFT是否值得參與?

這兩天在NFT領域最持續火熱的話題恐怕就數無聊猿團隊發行比特幣NFTTwelvefold了。比特幣NFT的火熱已經持續了一段時間,但恐怕哪個NFT都很難和無聊猿團隊的這個NFT相比.

1900/1/1 0:00:00
比特幣:美聯儲觀點:如何平衡加密貨幣的監管與創新?

美聯儲副主席MichaelS.Barr觀點:我今天在這里討論我們從最近加密行業的動蕩中學到了什么?以及監管層面在支持創新技術上應該發揮什么樣的作用.

1900/1/1 0:00:00
WEB3.0:專訪Seed Club創始人:Web 3.0消除擁有與消費界線

作者:Curiousjoe,澎湃科技特約撰稿人;來源:澎湃新聞成立一個擁有數千人參與的新唱片公司是個瘋狂的想法;成為一個運動隊的擁有者也是瘋狂的.

1900/1/1 0:00:00
以太坊:上海升級推遲下的板塊機會:L2 頭部生態的 DeFi “內卷”

上海升級推遲下的板塊機會:L2頭部生態的DeFi“內卷”L2是目前討論熱度最高的賽道之一。L2旨在解決以太坊長期存在的、提升吞吐量的迫切需求,今年,其頭部生態相繼迎來階段性的技術落地,同時也是今.

1900/1/1 0:00:00
ads