在剛剛結束的鯨交所見面會廈門站活動現場,特邀演講嘉賓慢霧科技創始人余弦面對主持人和觀眾的“靈魂拷問”,以代碼審計方、黑客的視角,用專業、有力、幽默的方式,給予了精彩的解答。
以下摘取了慢霧科技創始人余弦與鯨交所CEO俊晶在提問環節時的精彩言論,讓我們換個視角來看鯨交所。
提問:鯨交所的代碼在你們審計的500多個項目中處于怎樣的水平?
余弦:我們合作的時候也很看重項目方的研發實力。在對鯨交所的審計過程中,會特別去看用戶資產相關的管理,還有關于簽名數據驗證等。這些如果做不好,會直接危害到用戶資產。還有風控方面,在代碼審計上主要指數據或者資產,因為攻防是一個系統化的整體。
鯨交所的審計重點在合約。當時在審計的時候,其實考驗還是很大的,單靠一些工具或者算法,比如像現在比較流行的形式化驗證,是不夠的,還要滿足具體的業務場景需求,這是關鍵。
慢霧:PAID Network攻擊者直接調用mint函數鑄幣:慢霧科技發文對于PAID Network遭攻擊事件進行分析。文章中指出,在對未開源合約進行在反編譯后發現合約的 mint 函數是存在鑒權的,而這個地址,正是攻擊者地址(0x187...65be)。由于合約未開源,無法查看更具體的邏輯,只能基于現有的情況分析。慢霧科技分析可能是地址(0x187...65be)私鑰被盜,或者是其他原因,導致攻擊者直接調用 mint 函數進行任意鑄幣。
此前報道,PAID Network今天0點左右遭到攻擊,增發將近6000萬枚PAID代幣,按照當時的價格約為1.6億美元,黑客從中獲利2000ETH。[2021/3/6 18:21:08]
所以,我們特別在意整個合約的邏輯性,這也是鯨交所合約復雜之處。基本上,用戶從授權、充值、提現,包括一些管理和操作,我們都會看,還有一些外部接口等。因為這些接口在合約上,合約在鏈上,有些工具可以直接標準化。如果這部分風控沒有做好的話,我們審計中也會發現。
慢霧:BTFinance被黑,策略池需防范相關風險:據慢霧區情報,智能DeFi收益聚合器BT.Finance遭受閃電貸攻擊。受影響的策略包括ETH、USDC和USDT。經慢霧安全團隊分析,本次攻擊手法與yearnfinance的DAI策略池被黑的手法基本一致。具體分析可參考慢霧關于yearnfinace被黑的技術分析。慢霧安全團隊提醒,近期對接CurveFinance做相關策略的機槍池頻繁遭受攻擊。相關已對接CurveFinance收益聚合器產品應注意排查使用的策略是否存在類似問題,必要時可以聯系慢霧安全團隊協助處理。[2021/2/9 19:19:41]
我們審鯨交所合約花了很長時間,我們拿到審計文檔,然后鯨交所團隊過來我們這里密切交流,了解業務層的一些設計考慮,即使這樣,我們還算是花了一個月的時間,這只是第一期上線前的審計。
現在鯨交所合約多簽,我們是有一票否決權,如果我們發現更新后有安全問題,我們就會否定,不通過。
聲音 | 慢霧科技余弦:區塊鏈行業很多小公司 喜歡辦公去中心化:安全公司慢霧科技聯合創始人余弦在微博上稱,區塊鏈行業真是很多小公司,甚至只有一個人的,喜歡辦公去中心化。很多優秀知名的項目,人也很少,像我們這樣的都算比較多人的了...從我個人角度,我喜歡這種小而美的公司,利潤還不錯,做大還是做強,人數多少永遠不是重點,創造好價值,賺到錢,如果不小心還能影響點世界的話,何其幸運。[2019/10/10]
提問:鯨交所的合約在不斷迭代更新,慢霧團隊日常是如何監看合約變動的呢?
余弦:我們開發了EOS天眼這個產品,用來監測鏈上合約的變動,任何用戶都可以到我們平臺上,訂閱你關注的合約,這個合約如果有更新,我們會自動發郵件給你提示。
提問:跨鏈進展如何?跨鏈后鯨交所還安全嗎?
俊晶:已經全部開發完成!很快將有獨家跨鏈資產首發鯨交所!
動態 | 慢霧預警:交易所需注意識別網絡上的安全漏洞欺詐行為:據IMEOS 6月17日消息,近期多位客戶均反饋收到匿名的漏洞提醒郵件或Telegram消息,消息中會說你的交易平臺存在一些漏洞(比如 Web 服務整型溢出/Integer-overflow),將導致平臺無法打開。然后“匿名黑客”會教唆你支付 BTC 來獲得具體漏洞詳情,但其在收到 BTC 后會提供很初級的漏洞報告或直接消失。慢霧安全團隊提醒交易所注意識別,避免上當受騙,支付費用,只會助漲氣焰。不完全統計“匿名黑客”截止當前至少已經入賬 43 枚 BTC。[2019/6/17]
余弦:有我們在,當然安全了!
提問:曾有一個關于交易所安全的評分,其中安全最高的是Coinbase,大概80多分,第二名好像是幣安40-50分。余弦怎么看這個評分?鯨交所自評有多少分?
余弦:這些評分基本都不靠譜的,考量的指標都比較簡單。因為你真的要去評估交易所,如果沒有和團隊或內部核心開發緊密交流的話,都很難做出客觀的評價。
聲音 | 慢霧科技余弦:門羅是暗網:5月16日杭州區塊鏈周圓桌會議上,慢霧科技余弦談到暗網和加密貨幣關系時表示大家知道暗網最支持的幣是什么?不是門羅幣,是比特幣,還支持來特幣、以太坊以及谷歌幣、門羅,但我為什么說門羅是暗網?第一,B網,它不僅在支付上有很大的生態。其實在支付上,第一是比特,第二是門羅。為什么說門羅是暗網之王?原因是暗網里面有很多做蠕蟲挖礦,就是入侵別人的IOT設備、服務器,各種挖礦的地下行為,都在挖,主要挖的幣種就是門羅幣。把這些全部加起來,我們覺得門羅在整個隱私自由的世界。[2019/5/16]
俊晶:打分不太合適,還是請慢霧來評價。對于安全,我認為,一方面是成本投入,一方面是意識。交易所從上之下都要重視。鯨交所與慢霧有過非常深度和密切的交流。
余弦:我們評價,就不按照分數來了,按照對抗的級別來,可以分為國家級、省級、縣級、村級等,很遺憾,沒有一家能擋住國家級的。鯨交所至少在省級。
俊晶:關于“國家級”,再補充一句:如果是國家需要,我們捐給國家!不過,大家的資產鯨交所無法觸碰,用戶自己掌控資產權限,所以用戶資產是無法捐出去的啊!
余弦:慢霧也一樣!
提問:今天現場很多都是鯨東,他們都很關心團隊的情況。慢霧團隊和鯨交所團隊有著較長時間合作,應該說是最緊密的伙伴了,因為要去同步審計他們的合約情況。從你的角度來評價,鯨交所是怎樣的一個團隊?
余弦:我們拜訪過鯨交所,之前主要在上海,現在在杭州,對團隊感覺戰斗力非常強,能力非常強,戰略戰術的打法很清晰。去鯨交所去看下就能感受到“996”了!
提問:你們審計后一般都會給項目方一個證書進行評價。給鯨交所審計完,你們證書上給的評價是什么?
余弦:那肯定是優秀了!
提問:鯨交所是基于EOS開發的,假如有一條新的公鏈出來,超越了EOS,你們會怎么做?
俊晶:EOS是當時我們的最優選擇,EOS交易免費和TPS高,我們在以太坊根本沒法用。我認為,目前的公鏈中,都不足以支持WEB3.0。
鯨交所從設計之初到現在,我們都保留了遷移的能力。如果有更好的公鏈,我們會考慮的。我們目前已經有多鏈資產,不會局限在一個鏈上。我們的原則是,選擇最合適的鏈,做去中心化的交易所。
提問:關于去中心化交易所的定義,有不同的說法。有的去中心化交易所不碰用戶資產,也不通過合約托管。相比現在鯨交所目前的形態來說,哪個更好?
俊晶:從交易所的業務來看,不托管用戶資產的這種去中心化交易所,在以太坊上就有的——以德。但以德最終還是小水洼里面的DEX。為什么?
交易所到底是為了去中心化而去中心化?還是一門運營的生意?剛你提到的這種DEX,合約其實很容易,直接部署在EOS上,目前國內外都有。
但交易所是強運營的事情,無法單純的應用去中心化的技術來實現平臺的高速運轉和成長。再有,用戶使用EOS需要處理CPU、RAM等,這些與用戶間的摩擦,是無法讓用戶留存的。
我們舉例鯨礦池,鯨礦池你投入后什么都不用管。其實,在EOS中投票權是隨著時間有衰減的,如果是你個人,就需要自己去處理這些來實現利益最大化,而目前我們是平臺來做的。一種是放在那不用管的躺賺,一種是需要自己處理操作,你會選擇哪個?
這只是DEX的一個細節,還有很多。用戶體驗好,才能讓DEX流行起來。我們選擇這種模式,也與愿景有關。
余弦:兩個團隊互相交流很多,我們審計除了合約外,還有非合約層的代碼,包括業務層、風控等。比較驚訝地是,鯨交所對安全的細節很在意。“在意”分為兩種,一種是不懂,一種是很懂,知道敬畏,鯨交所屬于后者。
合約多簽是鯨交所第一個做的,每個版本都需要我們審計的,很少有項目這樣做。當然,同時也能看出他們996挺瘋狂的。后來我跟他們說,你們也不用不好意思找我們,因為我們是7*24小時的。
在安全方面,鯨交所做的很多,很確定的是,用戶的資產絕對是在你們自己這里的。鯨交所官方是沒法作惡的,內部出問題也沒法作惡,好幾個角色在把關。比如說私鑰,有人可能擔心用鯨交所App私鑰在本地保存的,是否能提取出來?這些我們有驗證,他們做了很多密碼學的加密,破解很難。
還有離線保險箱,他們首創的,防止蘋果企業證書掉簽,很多安全上的做法,都走在行業最前面,會給同業或其他產品很多啟發。慢霧內部有獨立團隊專門響應鯨交所。
回到提問,關于多少比例是去中心化的,這個意義不大,重要看兩點:一是用戶資產的權限一定要在你自己這里。二是誤操作你的權限丟了怎么處理。這兩點上,鯨交所是我們看到做的最好的。至于業務層的平衡,這是很好理解的。
提問:假設鯨交所CEO俊晶有一天要是跑路了,鯨交所的合約、用戶資產是否會出問題?
余弦:大家都知道Google有句話:don'tbeevil,鯨交所已經做到了can'tbeevil。
結語
去中心化交易所一定是未來的趨勢,而鯨交所已經走在了前列,正在邁向星辰大海,讓我們拭目以待!
Tags:EOSFINAFINANCEOSDACEggplant FinanceInfinity YieldHorizon Finance
目前,挖礦還屬于豐水期,電費以0.35元一度計算,主流的L3系列礦機已經觸達關機價,剩下的所有礦機,電費占比全部占到了70%以上,僅有三款礦機還算安全,表現最好的是芯動A6+.
1900/1/1 0:00:00尊敬的用戶:Tokencan交易平臺即將上線HTDF,并開通HTDF/USDT交易對,具體時間如下:1、開放充值時間:11月1日13:00;2、開放交易時間:11月4日13:00;幣種介紹:代幣.
1900/1/1 0:00:00尊敬的用戶: 平臺預計將于2019年10月31日01:00(HKTime)至2019年10月31日05:00(HKTime)進行系統升級,實際結束時間可能會根據情況提前或者推遲.
1900/1/1 0:00:00公告編號2019102903各位關心ZBG.COM的項目方和投資者們:TOROCUS20因錢包維護暫停充值,將于HKT2019年11月1日10:00恢復充值,給您帶來不便深感抱歉,敬請諒解.
1900/1/1 0:00:00今早收到很多朋友的感恩信息,說昨天我給出的建議太牛了,可以翻閱昨天的行情分析文章求證:文章提到9100-9500區間操作即可,也給出了布局的點位,如果你點位把握不好的話.
1900/1/1 0:00:00《光明日報》今日發表題為“區塊鏈如何影響你我他”的評論文章。文章提到,如今,區塊鏈技術已被應用到金融、物流、醫療健康、文娛傳媒、法律服務等多個領域,利用區塊鏈技術實現食品溯源、音樂數字版權確權、.
1900/1/1 0:00:00