隨著網絡安全受到越來越多的威脅,Audit工作組要確保每個開發者及用戶擁有更安全、更有保障的體驗。
Audit工作組介紹
安全性對于任何數字應用來說都是至關重要的,但在EOS中安全性是一個被忽視地領域。
Audit工作組由來自Slowmist和Sentnl的安全專家領導,Slowmist和Sentnl是EOSIO及Solidity智能合約開發者常用的安全審計公司。Audit工作組的成立受到ConsensysDiligence的啟發,成立該工作組的原因是與其他區塊鏈技術相比,EOSIO生態系統中關注安全的解決方案相對較少。
Audit團隊要解決的關鍵問題之一是開發者社區內的知識傳遞,完成知識傳遞的首要條件是為開發者提供正確的工具和相關文檔。
Web3音樂平臺Audius將集成TikTok:金色財經報道,Web3音樂平臺Audius宣布將集成到TikTok。用戶可以使用自己的TikTok個人資料注冊Audius并在社交媒體平臺上的視頻中使用其歌曲。或受此消息影響,AUDIO價格出現上漲,當前升至0.348071美元,漲幅達到13.5%。(CoinDesk)[2023/2/24 12:26:12]
EOSIO核心系統在安全方面的設計非常出色。然而,仍然有一些基本問題需要解決,以確保EOSIO安全設計能夠與其他區塊鏈的標準相匹配,而后利用EOSIO的獨特元素,比如其強大的權限系統,來推動EOSIO走的更遠。
通過審視目前的網絡現狀,并對其他社區進行深入研究,Audit工作組已經確定了一些關鍵的重點領域,他們計劃在即將發布的藍皮書中詳細說明這些重點領域,該藍皮書將作為Audit工作組研究報告,并提供EOS前進的路線圖。Audit工作組計劃解決的重點領域包括:
安全團隊:Audius項目惡意提案攻擊簡析,攻擊者總共獲利約108W美元:7月24日消息,據成都鏈安“鏈必應-區塊鏈安全態勢感知平臺”安全輿情監控數據顯示,Audius項目遭受惡意提案攻擊。成都鏈安安全團隊簡析如下:攻擊者先部署惡意合約并在Audius: Community Treasury 合約中調用initialize將自己設置為治理合約的監護地址,隨后攻擊者調用ProposalSubmitted 提交惡意85號提案并被通過,該提案允許向攻擊合約轉賬1,856w個AudiusToken,隨后攻擊者將獲得的AudiusToken兌換為ETH,總共獲利約108W美元,目前獲利資金仍然存放于攻擊者地址上(0xa0c7BD318D69424603CBf91e9969870F21B8ab4c)。[2022/7/24 2:34:31]
開源安全審計API和平臺
Audius推出治理Token,允許用戶向藝術家發送小費:金色財經報道,Web3音樂流媒體服務Audius周二表示,該公司正在為創作者提供一項新的功能,允許聽眾向藝術家發送小費,從而使他們的內容盈利。有了Audius平臺的治理Token音頻,用戶可以向任何在該平臺上發布音樂的藝術家發送小費,無論他們是否有大量的粉絲。
Audius是一個為700萬聽眾和25萬藝術家服務的平臺,它迎合了那些想在區塊鏈上為他們最大的粉絲分享他們最獨家內容的藝術家。Audius聯合創始人兼首席執行官Roneil Rumburg表示,現在,它正在將其自2018年以來發展的平臺推向創作者貨幣化的方向,以新的方式支持藝術家。(Coindesk)[2022/7/20 2:26:05]
就目前而言,EOS社區內沒有任何服務可以驗證當前的智能合約代碼是否已經過安全審計。EOS還缺乏一個供安全審計員發布審計結果和其他信息的平臺。這會在EOS系統中造成重大漏洞,并且會讓開發人員主觀的認為正在處理的智能合約是完全安全的。
去中心化音樂流媒體平臺Audius每月用戶數量達500萬:金色財經報道,基于以太坊的去中心化音樂流媒體平臺Audius的每月用戶數量達到了500萬人。據悉,超過10萬名藝術家使用該平臺,包括deadmau5和Skrillex等藝人。據悉,Audius于2019年推出,與Spotify相比,它更接近于SoundCloud的去中心化版本。[2021/8/6 1:37:54]
因此建立源代碼驗證和審計信息披露平臺,能夠使社區更容易驗證交互的智能合約的安全性。
并將為EOS帶來許多好處,比如其將使交易所能夠通過驗證鏈上哈希值與最后執行審計的哈希值是否相匹配,從而驗證每個智能合約的安全性。錢包將能夠使用明確的標準與API集成,并針對交互期間使用的智能合約提供批準。用戶將能夠通過錢包或訪問前端來驗證應用程序的安全性。
合約升級授權
EOS合約可以部署在普通EOS賬戶上,并且所有者有權隨意更改合約的會導致產生信任問題。用戶如何相信所有者不會突然將合約更改為未經審計的版本,甚至將所有鎖定在合約中的資金拿走?Audit正在尋找一種方法來確保開發人員可以升級合約的同時不產生信任問題。
用于安全智能合約開發的軟件庫
隨著DeFi協議數量和價值的增長,被攻擊的風險也在上升。雖然開發審計及更安全的操作為保護網絡安全提供了一個開端,但在安全集成方面仍然存在很多問題。Audit工作組計劃制定一個路線圖,提供如何開發、審核常用的智能合約模板并將其開源給社區,目的是在整個生態系統中加大成本節約和安全保證,類似于?OpenZeppelin?為Solidity開發人員提供的服務。
同時提供相關指南,哪怕沒有經驗的開發人員也可以在這些模板和標準的支持下創建安全的智能合約,最終起到保護整個網絡的安全的目的。
漏洞懸賞
漏洞賞金可以充分調動社區的熱情和才能來保護EOS網絡。懸賞將鼓勵黑客社區花時間去分析EOS代碼庫、識別漏洞并標記漏洞。
漏洞懸賞已經在很多領先的區塊鏈中實施,但EOS目前缺乏相關制度。通過建立一個管理良好且獎勵豐厚的漏洞賞金計劃,Audit工作組相信EOS可以吸引白帽黑客和安全社區中最優秀的人才,在最嚴重的漏洞公開之前識別并標記出來。
構建自動化的開源安全審計工具和API
Audit工作組建議創建一個免費使用、不斷維護的開源工具,允許用戶檢查合約的安全性。目前還幾乎沒有其他區塊鏈完全實現一個強大的安全平臺,因此構建自動化的開源安全審計工具和API將使EOSIO走在區塊鏈安全的最前沿,讓用戶在與EOSIODApps交互時高枕無憂。
匯編EOSIO智能合約時常見安全陷阱的知識庫
在編寫智能合約時,有經驗的開發中可以避免一些最常見的安全陷阱。但經驗不足的開發者將有可能犯一些簡單的錯誤,而這些錯誤導致安全問題。目前還沒有EOSIO智能合約開發的常見錯誤及問題解決清單。
匯編EOSIO智能合約時常見安全陷阱的知識庫,將給開發者提供一個可供參考的經過驗證的信息,并將防止許多常見基本漏洞的出現。知識庫的有些內容需要大量時間和高額投資,但是可以先從制定一個常見錯誤的清單開始逐步完善。
下一步計劃
Audit藍皮書預計將于下周發布,內容涵蓋可以使EOS網絡變得更好的相關建議和舉措。這些舉措中的每一項,都將使EOS在保護生態系統面對當前或未來的攻擊時處于領先地位。
來自Audit工作組的發現和建議將使開發者更加信任EOS,使EOS網絡成為一個可以安全建立dApps和開展業務的地方。
請繼續關注EOS網絡基金會贊助的其他工作組的深入研究。
Wallet
API
Core
EVM
關于EOS網絡基金會
EOS網絡基金會是一個非營利性的組織,旨在傾聽社區聲音、傳達社區意愿并扶持社區優質項目發展,成為EOS社區的信息共享橋梁,并為EOS生態提供資金、技術、運營、未來規劃、生態構建等關鍵基礎設施支持,進一步發揮EOS作為世界速度最快的治理型區塊鏈的全部潛力。
EOS網絡基金會中文Twitter
近日從很多美國機構的報告可以看出,機構目前仍然傾向將比特幣等視為金融風險資產,而伴隨美聯儲加息預期收緊,將會出現去泡沫階段,其中GBTC溢價率持續走低是一個非常好的證明.
1900/1/1 0:00:00Gate.io今日已正式上線CATE、PPAD、SCY、FAST、BAMBOO多個幣種USDT、ETH交易對礦池,並開啓新版流動性礦池獎勵.
1900/1/1 0:00:00據Bitcoin.com1月25日報道,全球投資銀行高盛預測,元宇宙可能是一個價值8萬億美元的機遇。高盛分析師EricSheridan稱:“我們認為這將創造8萬億美元的營收和盈利機會.
1900/1/1 0:00:00原文作者:croissant,TheBakery創始人 原文編譯:0x137 本文梳理自TheBakery創始人croissant在個人社交媒體平臺上的觀點.
1900/1/1 0:00:00FootprintAnalytics分析師Sabrina數據來源:FootprintAnalytics這篇文章是我們年度回顧系列的一部分。2021年,對整個區塊鏈世界來說,是一個令人興奮的年份.
1900/1/1 0:00:00本文來自?Decrypt,原文作者:AndrewHaywardOdaily星球日報譯者|余順遂以太坊虛擬世界游戲TheSandbox與AnimocaBrands和Brinc共同啟動價值5000萬.
1900/1/1 0:00:00