為何波卡在完成安全審計后卻拒絕解決風險問題?
我們Web3Foundation的使命是促進下一代互聯網的發展:旨在建立一個去中心化的,公平的網絡,在該網絡上用戶可以控制自己的數據,市場可以從網絡效率和安全性中受益。這篇文章我們在其中報告了為加強我們的系統而進行的安全審核的相關內容。
該安全審計工作由信息安全公司AtredisPartners進行,該公司在滲透測試,逆向工程,硬件/軟件開發以及嵌入式系統設計評估方面擁有豐富的經驗。
什么是安全審計
我們邀請Atredis對波卡Runtime的完整性,機密性和可用性以及波卡驗證程序的安全性和可靠性進行了安全性評估。
此鏈接可閱讀整個審核員的報告。
https://assets.polkadot.network/security-audits/Atredis_Partners-Web3-Polkadot-PlatformSecurityAssessment.pdf
美SEC專員:不明白為何比特幣現貨ETF申請決定需要花費這么長時間:1月5日消息,在周二發布的一份通知中,SEC指出,“指定一個較長的期限來發布批準或不批準該ETF的指令是合適的”。消息傳出后,比特幣的價格并未受到影響,仍在4.7萬美元以下的盤整區間內徘徊。
雖然加密貨幣愛好者已經習慣了比特幣現貨ETF申請被拒絕和延遲,但SEC專員Hester Peirce也想知道為什么要花這么長時間。在接受行業媒體采訪時,Peirce表示:“我不敢相信我們還在談論這件事,就好像我們在等待一件事發生一樣……甚至在最近,我們還否決了一系列的此類ETF申請,而那些聲明仍在使用我認為在現下已經過時的論證方法。”(Cointelegraph)
此前消息,美國SEC已將有關NYDIG比特幣ETF的決定推遲至3月16日。[2022/1/5 8:27:29]
具體來說,Atredis的審計側重于:
直播|李寶寶 > 靠首發DeFi幣崛起,為何BitMax抓住了風口:金色財經 · 直播主辦的《 幣圈 “后浪” 仙女直播周》第12期15:00準時開始,本期“后浪”仙女Bitmax 的李寶寶將在直播間聊聊“靠首發DeFi幣崛起,為何BitMax抓住了風口”,請掃碼移步收聽![2020/8/11]
identifyanddefinekeyattackchainsagainstthePolkadotRuntime
識別并定義針可對波卡Runtime的攻擊
識別確認任何可能損害Polkadot交易完整性的事件
identifycaseswhereattacker-suppliedcodeexecutioncouldbepossible
確認是否存在可以執行攻擊者提供的代碼的可能
韓國金融消費院:政府為何不對自己的無能進行反省反而打壓加密貨幣市場:7日,韓國金融消費院表示很難理解為什么政府沒有對加密貨幣政策的失敗或自己的無能進行反省,反而一直在用權利打壓加密貨幣市場。[2018/3/7]
確定任何可能會影響Polkadot可信度的情景
確認波卡Runtime架構,開發情況和交易功能,與公認的能夠確保最佳加密安全性的做法保持一致
嘗試禁用或以其他方式干擾驗證人在波卡網絡上的正常工作
嘗試選拔特定的驗證人
查看是否有可能強行選拔任免作惡的驗證人
報告摘要
評估是由AtredisPartners在2020年1月20日至2月11日進行的。其中包括對通信堆棧的自下而上的分析,針對波卡Runtime源代碼以及Kusama網絡的動態測試。在測試過程中特別測試了拒絕服務方案和欺詐活動。評估得出了一項嚴重,一項高,一項中等風險和三項信息方面的發現。
美國“韭菜”跑步進場 美國70歲買家不知比特幣為何物:據報道,美國70歲的比特幣投資者Rita Scott在孫子的幫助下賣掉了她的比特幣,短短幾周賺了45%的收益率。在這之前,她根本不知道什么是比特幣,還以為是硬幣。而在美國,有很多人甚至想刷信用卡來買比特幣。[2017/11/30]
關鍵的發現是Substrate中的邏輯問題,該邏輯問題允許生成零成本交易。由于平臺依賴于各種具有成本因素的交易,因此該問題可能允許作惡方通過向網絡發送可能消耗存儲空間的潛在免費交易來向網絡發送時間延遲的操作,例如投票等,以致造成損失。
該問題可通過更新有關計算權重和費用的邏輯來修正,以便使得指令通行時始終支付費用,同時也可以通過標準化計算自定義權重信息的方式來進行輔助修正。
同時要保證識別出的其他問題不能被用來擾亂或顛覆整個網絡秩序。據觀察,Rust編程語言的使用大大降低了許多攻擊類別的可能性,并且WASMRuntime的使用在沙盒實驗的動態代碼中非常有效。
對調查結果的回應
問題:通過Utility.batch進行免費交易濫用
性質:嚴重風險
狀態:已解決。并由Atredis通過代碼審查進行了驗證
https://github.com/paritytech/substrate/pull/4953
問題:通過無效交易對Polkadot節點進行CPU消耗
性質:高風險
狀態:已解決。并由Atredis通過代碼審查進行了驗證
https://github.com/paritytech/substrate/pull/5939
問題:解決P2P身份響應的端點流量反應
Medium性質:中等風險
Won’tFix.回應:不會修復該問題
原因:在公共開放網絡中基于Gossip-based的安全廣播是一個沒有正確答案的問題,不同的機構、學者、工程師提出了各種建議以及半解決方案,但都具有出于自身立場的不同權衡考慮。比特幣通過給節點運營商增加執行網絡級監控的負擔,從而防止了不安全的Gossip,就現有經驗來看這在提升性能方面是相當有效的。Polkadot提出并正在執行質押的概念,同時允許執行更多檢查。另外,當前正在研究基于由節點自身完成的內置網絡監視的解決方案。最后,節點運營商可以對大型比特幣節點運營商進行連接和帶寬使用方面的經典檢查。
問題:解決P2P身份響應的可觀測的地址DNS泄漏
性質:僅通知
回應:不會修復該問題
https://github.com/paritytech/substrate/pull/6582
問題:Substratesr25519Pair::Verify調用不推薦使用的函數
性質:僅通知
回應:不會修復該問題
https://github.com/paritytech/substrate/pull/5138
問題:Substrate在from_seed_slice不一致的接口警告
性質:僅通知
回應:不會修復該問題
保持高透明度是我們Web3Foundation最引以為豪的宗旨。因此我們將持續更新這個正在進行當中的系列內容,同時會刊登出我們發現并確定的問題和糾正的步驟。
編譯/潛行之堯
鏈聞消息,由BittrexGlobal、Certik、Uphold以及Ledger等組成的通用協議聯盟在以太坊網絡上推出可交易的碳信用額代幣UniversalCarbon.
1900/1/1 0:00:00鏈聞消息,區塊鏈隱私計算平臺OasisProtocol基金會與去中心化協議StaFiProtocol在數據抵押衍生品方面建立合作關系,將簡化數據生成者從個人數據導入交易所的過程.
1900/1/1 0:00:00親愛的BBKX用戶 BBKX搶購專區將于今晚20:00為您帶來BBK鎖倉分紅第四期搶購活動,請您提前做好相關準備工作,今晚8點,準時開放搶購.
1900/1/1 0:00:00初學炒幣經驗:短線高手的操作步驟的相關介紹在如今已經存在了這么多年的幣圈中,大多數的炒幣者都是散戶,所以做短線的人群占了很大一部分.
1900/1/1 0:00:00親愛的BBKX用戶 近期BBKX交易平臺對每周分紅活動的持倉快照規則進行了修訂:原快照規則為:平臺每天隨機快照,每次快照時用戶最低持倉不低于1萬BBK,掛單不計入持倉;周一分紅時.
1900/1/1 0:00:00比特幣上周攻高不成反跳水,還令人怵目驚心。周一價格卻突破2017年12月19511美元歷史高點,價格觸及高點19844美元,今年以來,比特幣就飆升了175%.
1900/1/1 0:00:00