比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 屎幣 > Info

DeFi合約審計中的那些“套路”_DEFI

Author:

Time:1900/1/1 0:00:00

DeFi項目正式部署前,通過合約的安全審計,不僅可以對項目的代碼規范、漏洞情況以及業務邏輯等方面進行全局核查。同時,項目審計對于項目方在投資市場的形象也具有一定塑造作用。

市場投資者在遴選項目時,如有項目方加持合約審計經歷,并對審計方、審計報告等信息進行公開披露,投資可信度無疑會大幅提高。并且,項目方完善的安全立場建設意識,在無形中也將賦予項目額外的價值。

與此同時,DeFi項目方在運營過程中,保持與安全審計公司的長期業務合作,不論是對安全管理還是業務擴展都將大有裨益。畢竟,在項目長期發展過程中,階段性安全審計機制能夠及時發現和有效助力解決整體、局部的風險問題。

那么,DeFi合約審計的主要流程、內容以及特點,那些“套路”又是什么呢?

與DeFi項目方的合約審計合作關系達成后,在了解項目整體情況,包括構架、業務設計等方面的基礎上,指派具有相關項目審計經驗的安全測試團隊進行專項服務,同時,明確項目檢測范圍以及相應需求側重點。做好前期“把脈”,其主要內容包括:

Cathie Wood:不相信算法穩定幣,DeFi生態的穩健性令人印象深刻:6月28日消息,Ark Invest首席執行官Cathie Wood表示,盡管加密市場持續低迷,但沒有什么能阻止這場革命。Wood表示,她的公司相信Crypto是一場革命,這是Ark 2022年的重大構想。她將比特幣生態系統稱為“貨幣革命(money revolution)”,并稱比特幣是第一個基于全球數字私人規則的貨幣體系。

Wood還稱,她相信DeFi去年才步入成熟階段。同時她也認為,一些DeFi協議的收益率和杠桿太高了。然而,Wood不相信算法穩定幣:“作為一名經濟學家,我無法理解算法穩定幣。它們將不復存在是有道理的。”

Wood補充說,DeFi取得了成功,該生態系統的穩健性令人印象深刻:“很多人都認為Terra事件會引發系統性的連鎖反應。我們確實看到了一些這樣的情況。但到目前為止,以太坊表現得非常好。”

除了比特幣和DeFi,Wood還談到了第三次革命,即NFT。她指出,NFT可能還處于嬰兒期,“但我們相信,數字產權,也就是NFT所代表的,將變得極其重要。”(Coin Gape)[2022/6/28 1:37:08]

1、?DeFi項目方提供真實、有效且為審計所需的各項技術、代碼、文檔等資料。

DeFIL 2.0 現已上架麥子錢包去中心化應用商店MWDS:據官方消息,Filecoin去中心化金融服務平臺DeFIL 現已上架麥子錢包去中心化應用商店,用戶現可通過麥子錢包應用商店檢索\"defil\"查閱,或在官網下載麥子錢包后切換BSC網絡搜索defil進行交互操作。

據悉,麥子錢包 (MathWallet) 擁有近百萬活躍用戶。DeFIL 2.0的定位是去中心化的Filecoin借貸和金融服務平臺。[2021/9/6 23:03:41]

2、?正式進入檢測環節前,安全團隊將對提供的材料進行全面評估,以確定周期。

3、?確定測試服務范圍,包括定向模塊、局部代碼、全面安全審計等。

4、?完成相關需求對接,即對源代碼、應用程序、文件信息、測試環境的最終確認。

為了對DeFi項目合約的代碼規范性、安全性以及業務邏輯等方面進行嚴格的安全審計,在測試明確后,處理合約審計的常規方式有:

形式化驗證

靜態分析

Value DeFi將把Ankr集成至vPegSwap:Value DeFi在推特上宣布,將把Web3區塊鏈云基礎設施平臺Ankr集成至vPegSwap,允許用戶在vSafe質押aETH、ETH、BETH并獲得ANKR和vBSWAP作為獎勵。官方還表示,vPegPool和vFarm(不是vSafe)將很快發布。[2021/3/20 19:03:34]

動態分析

典型案例

人工審核

形式化方法是實現安全、可信軟件的最可靠的手段,它利用基于數學的符號系統給出軟件正確性、安全性的嚴格定義和形式證明。其中,嚴格定義被稱為形式化規范,是一種用清晰、簡明的手段來刻畫軟件功能或特性的邏輯表達式。

在合約審計中,形式化方法通過的是定性需求屬性,從而證明程序不存在某類安全漏洞。另一方面,傳統測試方法則是通過檢查代碼在一組選定的輸入上是否按照預期運行,以此說明程序是否存在安全漏洞,但這無法證明同類型安全漏洞不存在。

此外,傳統測試方法很容易漏掉在罕見或惡意構造場景下觸發的錯誤,以及由于大量“不可能事件”連續發生導致的錯誤。然而,形式化方法則可通過明確代碼意圖、提供輸入空間的完整覆蓋來發現上述微妙錯誤,進而實現程序的安全性、可靠性增強。

美國OCC代理署長:DeFi驅動的“自動駕駛銀行”或將成為主流:金色財經報道,美國貨幣監理署(OCC)代理署長Brian Brooks在金融時報刊文“為自動駕駛銀行做好準備”。Brooks對DeFi與自動駕駛進行了對比,他指出,銀行業正走向同樣的道路,而這是由去中心化金融(DeFi)背后的技術驅動的。現有銀行監管實際上是在監管銀行家,DeFi扭轉了一切。它利用區塊鏈技術提供服務,而不需要人工中介。Brooks稱,雖然這些“自動駕駛銀行”是新的,但很可能會在自動駕駛汽車“起飛”之前成為主流。Brooks表示,在聯邦監管缺乏明確性的情況下,美國各州急于填補空白,創造出一系列不一致的規則,阻礙了市場的有序發展,這正是自動駕駛汽車面臨的情況,因此,聯邦監管機構必須確定出針對自動駕駛銀行的監管方案。[2021/1/13 16:01:06]

成都鏈安創始人、多年形式化驗證研究專家楊霞教授表示,

DeFi協議Aave在以太坊主網啟動新治理框架:金色財經報道,DeFi貸款協議Aave已在以太坊主網上啟動了其新的治理框架。Aave治理此前是在Kovan和Ropsten測試網上運行的,用戶可以在其中試用Aave改進提案(AIP)。通過在主網啟動,用戶現在可以對“AIP1”提案進行投票,將確定從LEND代幣到AAVE代幣的遷移過程,將使其成為Aave的新治理代幣。用戶必須在Aave DApp中連接他們的錢包,選擇提案并投票。投票期將持續五天。如果提案通過,則遷移將被激活,用戶可以從LEND遷移到AAVE。[2020/9/26]

“傳統驗證手段無法窮盡可能的情況,而形式化驗證則可以做到窮舉,對智能合約漏洞檢測而言,該方法最為可信和有效。

作為針對以太坊智能合約安全檢測開發的定制化工具,成都鏈安的Beosin-VaaS一鍵式智能合約自動形式化驗證工具,可精確定位到含有風險的代碼位置并指出風險原因,有效檢測智能合約常規安全漏洞的精確度高達97%以上,為智能合約代碼提供‘軍事級’的安全驗證。”

在代碼規范審計中,主要測試項目有:

編譯器的版本問題可能會導致各種已知安全問題,開發者應在代碼中指定合約代碼采用最新的編譯器版本,并消除編譯器告警。

同時,Solidity智能合約開發語言處于快速迭代中,部分關鍵字已被新版本的編譯器棄用,如throw、years等,為消除其可能導致的隱患,當前編譯器版本已經棄用的關鍵字應被禁用。

在智能合約中,冗余代碼會降低代碼可讀性,并可能需要消耗更多的gas用于合約部署,因此,必須找出并消除冗余代碼。此外,合約中是否正確使用SafeMath庫內的函數進行數學運算需要嚴格檢查。

Solidity使用狀態恢復異常來處理錯誤,該機制將會撤消對當前調用及其所有子調用中的狀態所做的所有更改,并向調用者標記錯誤。

函數assert和require可用于檢查條件并在條件不滿足時拋出異常。assert函數只能用于測試內部錯誤,并檢查非變量。require函數用于確認條件有效性,例如輸入變量,或合約狀態變量是否滿足條件,或驗證外部合約調用的返回值。

以太坊虛擬機執行合約代碼需要消耗gas,當gas不足時,代碼執行會拋出out of gas異常,并撤銷所有狀態變更。合約開發者需要控制代碼的gas消耗,避免因為gas不足導致函數執行一直失敗。

另外,合約函數的可見性是否符合設計要求,以及在當前合約中是否正確使用了fallback函數都需要進行嚴格檢查。

目前,業務邏輯漏洞在DeFi項目中最為常見。由于項目業務邏輯設計的不嚴謹,極可能導致項目在特定情況下出現內部失衡。

需要注意的是,DeFi項目基于區塊鏈智能合約開發,具有很多傳統金融體系以外的特性,比如:

單筆交易可發起多個內部交易,失敗可回滾

具有通縮性質的代幣

合約代碼不可修改

同時,審計中常見的還有合約權限錯誤,即合約中函數的可見性修飾錯誤。通常,這是由于調用者和參數沒有進行有效驗證,導致函數被惡意用戶調用,從而釀成巨大的損失。

類似傳統安全問題,錯誤的權限配置和無效的安全檢查都會給系統帶來巨大的風險。但不同的是,智能合約的不可修改性使得此類問題即便被發現也不一定能得到有效修復。

另外,重入漏洞也是審計的重點。具體而言,當合約向外發起call調用后,攻擊者可利用合約調用的特性反復調用函數,導致合約預期的執行順序發生錯誤,以此竊取目標賬戶的資產。

在審計中,代碼錯誤出現頻率也很高。這主要是由于開發人員失誤導致的一些代碼編寫錯誤。常見的有單位錯誤、忘記乘以精度、&使用錯誤等。在YAM漏洞事件中,代碼在進行彈性調整rebase時,其代碼正是忘記乘以精度,如圖所示:

在確保代碼和漏洞深度檢測的同時,項目業務方面也設置有業務邏輯和實現方面的相關審計,包括對DeFi項目中涉及代幣基本信息的檢查,以及代幣標準相關的函數的確認,特別是對鑄幣、銷毀代幣、更改owner及其它特殊權限的審查和風險分析。

很多項目中都存在代理轉賬的邏輯,在處理此類邏輯時,很多項目方會直接要求用戶授權最大值代幣給項目方的合約,如下圖所示:

如此一來,合約就有權將用戶資金全部轉走。此外,還有雙重授權的問題,項目方網站在進行授權時,發起了兩筆授權,一筆授權給合約地址,一筆授權給外部地址,如用戶對此沒有提防,將會面臨極大的資金風險。

合約審計最終服務于DeFi項目中的資金安全,而這方面諸多問題的出現都與函數、算法的不當存在關聯。因此,合約審計就是要指出可能引發資金風險的內容,也就是潛藏隱患以及亟需修正的代碼、漏洞、邏輯等問題。

在審計報告中,除了審計時間、歷時以及審計人等基本信息外,還會體現對項目的投資預警提示。審計報告的核心內容,是體現受檢智能合約在設計和代碼實現等多方面、多維度的審計結果。同時,報告將指出發現的各類風險問題,并將其告知項目方以便修復。

通過審計報告,合約的風險成分,包括潛在可遭遇的攻擊,不同級別、層面的漏洞將被詳盡提示。只不過,安全審計報告中醒目的“通過”二字,不應該作為投資者僅有的投資判斷依據。

合約審計并不屬于項目本身的利好消息,而是上線前必要的一項安全工作,無論是對項目方還是投資者都具有重大的意義。

投機市場或是狂暴或是蕭條,行走其間不按套路出牌,終將也會受制于“套路”。略瞥其中,唯有防患于未然的安全之峰,巍然。

Tags:DEFEFIDEFIAAVEDeFi11Pyrrho DeFidefiner幣幣幣情Aave USDT

屎幣
雙面陳磊:All in區塊鏈后涉嫌非法挪用資金炒幣_區塊鏈

10月8日晚間,迅雷官方微博發布“關于迅雷公司前CEO陳磊涉嫌職務侵占罪事宜的公告”稱,迅雷公司就前CEO(首席執行官)陳磊等人涉嫌職務侵占事宜,于2020年4月向深圳市局提出控告.

1900/1/1 0:00:00
金色前哨丨SushiSwap社區發起提案擬減少SUSHI代幣供應_USHI

SushiSwap半個多月前看準Uniswap沒有代幣獎勵的缺陷,偷襲Uniswap成功。但因SushiSwap代幣SUSHI總量暫無限制,礦工一直“挖賣提”,即使有1400萬美元的回購刺激,S.

1900/1/1 0:00:00
去中心化衍生品交易會是下一個爆發點嗎?_EFI

如果去中心化交易也像現貨交易后迎來衍生品交易的增長,那么我們應該可以期待下去中心化衍生品的爆發.

1900/1/1 0:00:00
DAML被選為區塊鏈服務網絡BSN 的專用智能合約語言_DAM

由國家信息中心、中國移動、中國銀聯和北京紅棗科技創建的國家區塊鏈基礎設施BSN選擇了由Digital Asset創建的DAML(統一智能合約).

1900/1/1 0:00:00
Eth2 中的時間服務器攻擊及其緩解措施_ETHE

摘要:Eth2 中的時間服務器攻擊之前也有人討論過。但迄今為止,主流意見都認為這種攻擊只能導致驗證者暫時離線,等節點運營者重建正確的時間同步措施,節點就能重新回到線上.

1900/1/1 0:00:00
加密貨幣第三季度“供應透明度報告”_加密貨幣

CoinMetrics根據CMBI浮動調整方法,發布了2020年第三季度“供應透明度報告”。該報告揭示了加密資產持有者的關鍵行為類別,報告分析了以下加密貨幣資產的自由流通量(可理解為潛在的市場拋.

1900/1/1 0:00:00
ads