過去幾個月來,DeFi生態經歷了巨大的動蕩,數次攻擊之下,許多未被利用過的缺陷也被報道出來。
雖然代碼中無可避免會有bug,但還是有很多方法能降低缺陷發生的頻率,以及降低缺陷帶來的負面影響。
作為一個審計員,我們想要幫助DeFi用戶問一些比較尖銳的問題;問這些問題的目的,一方面是讓開發人員認真去考慮系統安全性的優先級,另一方面,讓用戶能分辨出回答得好的協議,然后把錢投入這些協議。
以下問題能幫助用戶了解DeFi開發團隊對于安全性的立場,答案不一定有對錯之分,而且也不是每個團隊都有資源全盤顧及所有方面。但不論如何,用戶有權利知道這些信息,來決定自己愿意承受的風險。
我們希望通過以下提問,促使后續開展更多正面的討論。
1.管理員權限
大部分的主流DeFi協議都存在一些中心化的機制——允許特定的“管理員”地址以強硬的手段干預協議的運行。
觀點:通證經濟可以促進ESG領域發展,但需要考慮監管:5月29日消息,由Wikiexpo主辦,金色財經、Wikifx、Wikibit協辦的Wiki Finance Expo Singapore 2023活動中,多位嘉賓就“通證經濟如何重塑ESG投資”這一問題進行討論,嘉賓指出在能源領域引入通證,有幾點優勢:其一,可以促進能源領域價值的流通,減少中間環節,提高交易效率;其二,通證經濟所基于的區塊鏈技術,可以讓能源領域的投資更加透明化。當然,由于通證的不穩定性,通證經濟進入ESG需要考慮法律和監管。[2023/5/29 9:48:48]
這樣做雖然在安全上有好處,但這意味著你必須相信這些“管理員”不會濫用他們的特權;而且但凡這些管理員遭到黑客攻擊,他們的私鑰泄露所帶來的后果會更加嚴重。
管理員賬戶可以是以下幾種形式:單一地址、多重簽名錢包,或是由DAO管理的投票過程。那么,
觀點:印度2022年預算應考慮投資人工智能主導的創新、區塊鏈等:1月23日消息,印度行業專家指出,該國2022年預算預計將鼓勵創造一個創業環境,這將促進金融科技行業、生命科學和醫療保健、人工智能、游戲、教育技術、機器人技術和網絡安全等。
政府應該考慮投資發展設計思維,人工智能主導的創新,文科、區塊鏈等,且應該通過頒發獎學金來促進創造性學習,建立新的項目來認可創新,設立專門的機構,資助優秀和有抱負的學習者。政府的這種審慎舉措可能有助于印度實現可持續經濟生態系統的目標。(Firstpost)[2022/1/23 9:07:25]
管理員能采取哪些措施?
暫停整個系統?
修改賬戶余額?
設置代幣/用戶的白名單/黑名單?
升級某個子系統?
升級整個系統?
觀點:區塊鏈技術為深化反腐敗斗爭提供新助力:正義網7月14發表評論文章稱,方興未艾的區塊鏈技術為政府廉政建設提供了良好思路。區塊鏈本質上是一個去中心的分布式賬本數據庫,具有去中心化、不可偽造、不可撤銷、可驗證等特征,在促進信息共享、深化政務公開、保障舉報人信息安全和貪腐案件境外追逃追贓等方面具有不可替代的作用。文章提到,區塊鏈去中心化、分布儲存的特點有利于實現部門間信息的實時互通和資源共享,有利于有效強化廉政風險防控,對預防腐敗、加強廉政建設起到重要作用。區塊鏈技術可以為深化政務公開改革提供技術支持。區塊鏈基于開源的網絡系統,這意味著整個系統公開透明,該特質保障了數據庫中的信息不可偽造,不可撤銷。文章中還表示,區塊鏈開源的特性也解決了一些部門不愿信息公開、回避監督的問題,有利于降低腐敗發生風險,有助于社會參與和監督政府政務活動。[2020/7/14]
其他權限?
聲音 | 觀點:央行旗下公司發布土豪招聘信息 標志者法定數字貨幣發行越來越近:中國人民銀行旗下公司長三角金融科技有限公司日前發布招聘信息,公開招聘區塊鏈技術總監、區塊鏈架構師、區塊鏈研發工程師等多個崗位。此次該公司招聘區塊鏈人才,薪酬待遇十分具有競爭力。招聘信息顯示,區塊鏈技術總監、數據中心經理的月薪均在50-80k,這表示銀行對于相關金融科技區塊鏈專業人士的渴求。此前,央行有關人士表示,央行數字貨幣DC/EP的研究已經進行了五年,現在可以說是呼之欲出了。隨后有多家媒體傳出央行數字貨幣的進展,而此次招聘信息也顯示,我國數字貨幣的發行越來越近已經確定無疑。(移動支付網)[2019/11/22]
如果采取上述行為,是否有延遲執行機制?
如果有延遲時間,那是多長?
多少人有管理員權限?
采取上述行為前,需要經過多少管理員同意?
有哪些權限是由鏈上治理程序來掌控的嗎?
我該去哪里了解提議更新協議的提案?
以上某些問題的回答已經可以通過?
DefiWatch?跟蹤了解。
2.外部依賴
因為是公開的網絡,以太坊上充斥著不懷好意的攻擊者,因此開發者不能假設本系統外的合約一定會采取什么樣的行為。但在許多DeFi應用中又不得不作出這樣的假設,因為服務本身就是在已有的一些合約上建構出來的。
這些問題能幫助用戶了解該項目在外部依賴上存在的風險。
你的系統依賴什么預言機?
你的系統依賴什么交易所?
你用什么第三方智能合約來建立系統?
你的系統支持哪些代幣,你對這些代幣的行為模式有怎樣的預期?
3.可靠的的披露系統和獎勵計劃
對于才華橫溢的黑客來說,攻擊DeFi協議對他們有著強大的金錢誘惑。制定獎勵計劃能激勵大家發現并揭露漏洞,而非鉆漏洞。對于白帽黑客來說,通過激勵系統揭露代碼漏洞也是提高自身聲譽的好方法——既有好處又不違法。
任何公司要運行DeFi協議,或是涉及在線托管金錢的業務,都應該設有獎勵系統。你可以就他們的獎勵計劃及披露流程提出以下問題:
你們的合約代碼能夠被所有人看到嗎?
從你們的網站和git代碼庫,能夠很容易找到安全的聯系方式嗎?
你們的合約有沒有設置獎勵計劃?
哪些合約在獎勵計劃內?
獎勵計劃具體金額是?
你們是否支付過獎勵計劃的獎金?
對于bug報告,你們是否曾拒絕支付過?
從你們的網站和git代碼庫,能夠很容易地找到獎勵計劃的詳細信息嗎?
理想情況下,這些信息應該放在“website.com/security”頁面下,而且能搭配Github的SECURITY.md功能使用。
4.應急預案
當面對某些安全突發狀況的時候,新消息如潮水般涌來,用戶持續在Twitter、Telegram、Discord上提出棘手的問題......,這時候開發者很難頭腦清楚地應對突發狀況。
所以如果有應急預案的話,就能證明項目正朝著安全方向發展。要求項目公開他們完整的計劃可能不太現實,但我們還是能提出以下基礎的問題去側面了解:
你們是否有處理突發安全事件的計劃提綱?
你們的應急預案適用于哪些緊急情況?
如果你們的系統是可升級的,這些升級步驟是否記錄在案?
如果你們發現某個系統漏洞可能讓資金面臨風險,你們是否能通過應急預案先發制人,保護資金安全?
5.審計與安全發展
審計并非萬靈丹,而且審計的內容總多多少少有點區別,但對于部署任何的DeFi合約之前,進行審計是至關重要的一步。
下面的問題不一定有“正確答案”,但學識淵博的社區群眾們,應該能從項目的回答中看出開發團隊對于安全性的立場。
你們最近一次審計是什么時候?
這次審計投入了多少精力?
哪個機構做的審計?
審計報告公開嗎?
你們系統中有任何部分是沒有被涵蓋在審計的范圍內嗎?
最近一次審計之后,你們有對合約進行更新嗎?如果有,更新了什么?
你們有和哪個安全團隊進行長期合作嗎?
在合并代碼之前,開發者會彼此做codereview嗎?
你們的合約代碼中,做過單元測試的比重是多少?
審計過程中,你們用過其他的安全分析工具嗎?
原文鏈接:?https://diligence.consensys.net/blog/2020/03/questions-defi-users-should-be-asking-defi-developers/作者:?JohnMardlin翻譯&校對:?IANLIU&阿劍
來源:CointelegraphChina編者注:本文作了不改變作者原意的修改。一些權威人士認為,比特幣近期暴跌的背后是當前傳統市場的不穩定,而另一些人則認為,PlusToken騙局才是原因所在.
1900/1/1 0:00:00寫在前面:為了應對以太坊的狀態爆炸問題,以太坊聯合創始人Vitalik提出了新的解決方案,其提議使用多項式承諾方案來替代默克爾樹,以此大大減少無狀態以太坊客戶端的見證數據.
1900/1/1 0:00:00比特幣要想取代法幣并成為未來最常用的貨幣,就需要在可擴展方面實施大的升級。到目前為止,比特幣的生態系統似乎已經證明了其作為一種長期投資工具的效用,但對許多投資者來說,由于這一加密貨幣龍頭老大所表.
1900/1/1 0:00:00本文來源:小蔥,原題《拋售還會繼續嗎?暴跌期間流入交易所的BTC有多少易手?有多少尚未出售?》Chainalysis發布針對此次比特幣暴跌發布了一份分析報告.
1900/1/1 0:00:00多個加密貨幣交易商表示,在上周市值最高的加密貨幣比特幣價格暴跌后,散戶投資者仍在買入該加密貨幣以期望“抄底”.
1900/1/1 0:00:00本文來源:人民創投區塊鏈作者:李鳴,中國電子技術標準化研究院區塊鏈研究室主任;李佳秾,中國電子技術標準化研究院,標準研制工程師;孫琳,中國電子技術標準化研究院,標準研制工程師.
1900/1/1 0:00:00