"隨著DeFi項目數量的爆發,安全審計機構已經要忙不過來了。從某種程度上講,合約審計是把握智能合約風險的第一道門檻。
根據安全團隊的解讀,一個完整的DeFi=智能合約+前端頁面。這即是說,在智能合約安全審計后,仍會存在幾個風險。
當在我們看審計報告的時候,我們在看什么??
作為DeFi參與者,合約審計能夠真正給出哪些借鑒和參考??"
隨著「Swap系」數量越來越多,DeFi項目「暴雷」、「跑路」的事件也在增多。
面對社區對于DeFi項目風險的擔憂,很多項目方都選擇了進行合約審計,或是為了自證清白,或是為了取信于投資人,有時,DeFi項目進行合約審計,也被當做是一種利好來進行解讀。
這種方式似乎是有效的:在「壽司」Sushiswap創始人被爆套現離場、項目控制權易主之后,一條關于「Sushiswap項目智能合約審計工作進展順利」的消息,讓Sushi立刻展示出了小幅度漲幅,也讓一部分投資者重獲信心;在JustSwap連續三個項目均爆出漏洞、并被指項目方未做好詳盡的測試和審計之后,Tron官方挖礦項目SUN通過報告審計的消息,也讓波場社區的熱度再次增加。
國際清算銀行計劃保護CBDCs免受DeFi網絡攻擊:金色財經報道,國際清算銀行發布了一項計劃,旨在保護央行的數字貨幣免受DeFi市場的黑客攻擊和數據泄露。該框架針對DeFi部門發現的風險,這些風險可能威脅到使用DLT和智能合約技術的CBDCs。
該研究稱,互聯網、電信網絡和設備的興起導致了一個多樣化、復雜和迅速發展的網絡威脅格局。國際清算銀行認為,這些風險可能會擴展到與dlt相關的針對共識協議、跨鏈橋、預言機和智能合約以及離線CBDC組件的攻擊[2023/7/7 22:24:32]
同時,也有一些平臺因為出現漏洞而在審計上備受質疑,上周,就有投資人對新興的「Swap系」平臺Moonswap提出了關于「發現有預挖」、「合約沒有時間鎖」、「平臺出現多個Bug」等問題,并對其審計做出質疑,引發社區關注。
目前,MoonSwap已于啟動當天18點多已經加上了時間鎖,慢霧安全團隊發布了正式安全審計報告。
當在我們看審計報告的時候,我們在看什么?
CZ:過去24小時Binance資產凈流出約為3.92億美元:6月10日消息,Binance 創始人 CZ 于社交平臺發文表示,過去 24 小時 Binance 平臺資產凈流出約為 3.92 億美元。我們的平臺錢包地址是公開的。一些第三方分析將以美元計價衡量 AUM(資產管理規模) 的變化視為流出,這其中還包括因加密貨幣價格下跌 (資產管理規模減少) 而導致的流出。它們是兩個不同的概念。
有些甚至只衡量流出,而不衡量流入。像今天這樣價格劇烈波動的日子里,許多套利交易者在各個交易平臺之間轉移大量資金,量級通常要比平時多出幾倍。而作為參考,Binance 曾在去年 11 月的某一天內處理達 70 億美元的凈流出。[2023/6/11 21:29:08]
作為DeFi參與者,合約審計能夠真正給出哪些借鑒和參考?
在面對這些問題的同時,Blocklike還發現,對于審計能夠起到的作用,有人作出了這樣的總結:「代碼可以審計,人性無法審計。」
審計范圍有限,合約風險暗藏
DeFi熱潮之下,很多投資人的現狀可能正如PrimitiveVentures創始合伙人Dovey所描述的那樣:「千萬別問我xxx能不能挖。現在一個人全職幫我看新地,一個人全職幫我看項目,還有兩個trader全職做交易,還有各種內應外援程序員幫我看合約安全,我就是個確認錢包多簽的機器人,現代化農業哪里有那么簡單。」
Alpha Homora將在未來18個月賠償資金滯留在Iron Bank的用戶:5月12日消息,多鏈借貸和收益平臺 Alpha Homora 發布第十封公開信,稱歷時 2.5 個月 Iron Bank 談判后,現用戶投票決定停止談判,Alpha Homora 將為資金滯留在 Iron Bank 的用戶創建 Goodwill Fund,該基金由兩部分組成:3000 萬枚 ALPHA 預留給 18 個月以上的儲戶,從 5 月 17 日開始,每月 17 日釋放;未來 50% 協議費用將分配給存款人,為期 18 個月。Goodwill Fund 的合格存款人已可查看他們將在 18 個月內收到多少 ALPHA 代幣。
此前消息,Alpha Homora 與以太坊上借貸平臺 Iron Bank 發生壞賬糾紛雙方曾歷時 2.5 個月談判已解決該問題。[2023/5/12 14:59:49]
的確,合約安全是很多投資者都關心的話題。近期,為了給跟多投資者提示風險,社區就總結出了這樣一份DeFi生態思維導圖及風險點:
1.合約風險,代碼漏洞,未經審計,黑客攻擊造成資產損失?
dForce創始人Mindao:上海升級標志著以太坊原生利率政策的確定:金色財經報道,dForce創始人Mindao發文稱,ETH提現拋壓分析都試圖通過量化去分析質變事件,必然是謬以千里;提現是完成以太坊貨幣政策確定性的關鍵事件,不是簡單加息、減息的市場操作;它標志著以太坊原生利率政策的確定,也是crypto的原生利率市場和美元利率政策分庭抗禮的起點。
此前他曾表示,上海升級后,ETH有幾個基本面變化:(1)不確定性消除,愿長期質押的人會增加,ETH的凈質押率預計會從現在15%到40%+;(2)質押的ETH從股權性質變債權性質,LSD們的流動性優勢沒那么明顯,節點質押的ETH會變成類零息債券,面值折扣大概0.08%,節點多元化會打破LSD龍頭的壟斷;(3)ETH經濟模型完成閉環[2023/4/14 14:02:49]
2.私鑰風險,沒有多簽的DeFi合約意味著掌握合約私鑰的可以隨意更改合約或者跑路?
3.無常損失風險,例如流動性挖礦本身的無常損失,尤其是兩種風險資產的流動性對收益高風險也高?
4.交易摩擦風險,現在以太坊交易Gas費率極高,幾個交易下來可能就要花費一個以太,散戶的本金來回幾次可能都不夠折騰?
以太坊跌破1900美元:行情顯示,以太坊跌破1900美元,現報價1858.29美元,24小時跌幅5.87%。行情波動較大,請做好風險控制。[2022/5/26 3:43:15]
5.操作失誤風險,在轉賬過程中失誤導致資產永久丟失,最近有幾次大額轉賬失誤建議投資國外經過開源審計多簽和社區民主自治的項目,僅供參考。
從中看出,風險點之中首當其沖的便是「?合約風險,代碼漏洞,未經審計,黑客攻擊造成資產損失」。從某種程度上講,合約審計成為了把握合約風險的第一道門檻。
到了DeFi這里,從投資者參與未經審計項目的情況與熱度來看,很多人對于安全審計的含義并不明了。早在Yam啟動之時,市場的Fomo情緒已經被帶動起來,雖然Yam已經被聲明了「未經審計」的、一周內寫出來的合約,但其所受到的追捧仍讓人咋舌。
那么,作為DeFi投資者,該如何看待合約審計呢?
Blocklike從慢霧安全團隊處了解到,目前,智能合約基礎安全審計主要分為ETH部分和EOS部分。其中,ETH安全審計包含13個大類,EOS安全審計包含15個大類。
不過,由于DeFi整個安全模型上會更加復雜,慢霧安全團隊將DeFi風險點分為了合約層與前端層兩個部分:
合約層:?
1.智能合約基礎安全審計項,其中精度問題是個需要特別注意點?
2.權限過大風險:鑄幣,授權遷徙?
3.經濟模型風險:預挖、團隊分配及用途?
4.同鏈平臺遷移風險?
5.新增池風險:添加惡意Token薅獎勵?
6.合約直接收到打幣風險?
7.代幣兼容性風險:通縮型代幣,777代幣?
8.DoS風險:循環遞歸,惡意合約拒絕接受以太幣?
9.治理合約風險:治理投票雙花,治理壟斷風險?
10.鏈平臺遷移風險:各鏈之間兼容EVM的方式可能不一致?
11.閃電貸攻擊風險:通過閃電貸對系統穩定性造成影響(暫定)
12.預言機操控風險?
13.借貸清算風險:全部清算、部分清算、無人清算、競價清算
前端層:?1.精度風險?2.中間人攻擊風險,如替換合約地址?3.合約替換風險?4.授權釣魚風險?5.GasLimit限制風險
「這些確實普通用戶很難去一一理解」,慢霧安全團隊進一步解釋道:「但普通用戶可以簡單理解為:DeFi通過安全審計后,用戶參與進去被安全審計的智能合約里的本金是安全的。至于因為參與DeFi導致的炒幣經濟虧損或在非合約層面導致的虧損,都不在智能合約安全審計范圍。」
需要注意的是,根據安全團隊的解讀,一個完整的DeFi=智能合約+前端頁面。
這即是說,在智能合約安全審計后,還會存在幾個風險:第一,安全審計可能都沒發現的漏洞或新型攻擊方式;第二,智能合約可升級或可篡改,如何讓可升級或可篡改成為不可能或有效可信的社區治理行為;第三,隨著項目方的發展,智能合約會增加新的,如新池子、新功能模塊,需要注意看智能合約安全審計報告明確審計的是哪些。
由于前端頁面屬于中心化內容,如果前端出Bug或漏洞或作惡,實際上危害可能會更直接更大。這個不僅是安全審計機構可以去審計的事,還是社區監督的事。
而到了EOS安全審計上,情況便又有所不同了。
虎符創始人王瑞錫就曾公開表示:「EOS的合約特性是可修改,大家要看清楚,不要盲目相信審計了。因為目前大多數EOS上的合約都沒有開源。審計了沒開源和沒審計是一樣的。出了問題審計還背鍋,得不償失。」
對于EOS上的智能合約,慢霧安全團隊補充道:「如果項目方Owner權限已進行多簽,需要項目方與至少2個可信方共同多簽進行合約更新或者轉賬等操作,且active權限已刪除項目方私鑰權限。就可以比較好控制EOS智能合約項目方權限過大問題。」
因此,即便是通過了安全審計的DeFi項目,投資者仍然需要仔細甄別,注意風險。
投資人該如何參考?
根據工作經驗,慢霧安全團隊也對投資者們提出了一些建議:「智能合約安全審計雖然不是銀彈,但有總比裸奔好,職業的安全審計機構會大大降低DeFi風險;切記不要進入到釣魚網站,亂授權會導致本金歸零;即使去投資被多家安全審計機構審計過的DeFi,也做好黑天鵝爆發可能性,切勿沉迷;用靠譜的環境去玩靠譜的DeFi,靠譜環境指;不要把所有資金放到一個籃子里,分散安全管理很重要。」
成都鏈安智能合約安全負責人對Blocklike總結道:「從成都鏈安的經驗來看,合約審計的目的主要是檢查代碼規范性、常規漏洞、安全漏洞、業務邏輯漏洞。主要排除的風險主要在于兩點,減少遭受黑客攻擊的可能性、減少因代碼導致的業務無法按預期正常運轉。」
「審計報告會指出業務邏輯和功能描述等,可以對比看看項目方宣傳與功能是否對的上;審計報告也會描述權限相關,普通投資者可以根據描述的權限,看看項目方是否有跑路的能力,比如項目方有權利將合約中的錢全部轉走等,或者可以控制某些關鍵參數,變相控制用戶資金」,成都鏈安提出建議。
而目前可以看到的現狀是,DeFi大熱導致了很多項目方過于急切,現在明顯是安全審計機構遠遠忙不過來的狀況,這對于用戶來說不是個好事。由于不少用戶缺乏安全意識,即使一個DeFi沒有通過安全審計,也可能有大量用戶直接涌入。
Blocklike提示各位投資者,在參與DeFi項目的同時,注意智能合約安全問題,進行投資時,本金安全作為第一重要的評估參數來看待,面對龐大的參與資金,黑客們可比普通投資者更狂熱。
畢竟,早在8月中旬,就已經有社區聲音對熱情的投資者們靈魂發問:「你們想過嗎,這些形形色色的DeFi項目真是出了問題,維權橫幅上面你要印誰的名字?」
Tags:EFIDEFDEFIETHDeFi ForgeDeFi Pulse IndexMy Defi Legendsethereal寓意之類的詞
法國央行行長Fran?oisVilleroydeGalhau認為,來自大科技公司的全球穩定幣將在幾十年內影響歐洲的金融主權。他是周五在德國央行會議上發表這一講話的.
1900/1/1 0:00:00注:原文作者是以太坊聯合創始人VitalikButerin。特別感謝KarlFloersch和JinglanWang的反饋和評論 另請參見: 論合謀; 關于協調問題的工程安全; 信任模型; 去中.
1900/1/1 0:00:00來源:加密谷,作者:Su?Zhu今天,我將剖析中心化和去中心化金融中的保證金交易。我注意到市場參與者在過去和現在是如何尋求使用這些產品的,和它們的相對優勢和局限性,以及它們今后可能如何發展.
1900/1/1 0:00:00我們每天都在使用互聯網,但是否想過,它是如何實現的?區塊鏈與互聯網就像是一組鏡像關系,有很強的對比性,但從邏輯上來講,互聯網實現的是信息傳輸,而區塊鏈打造的是價值鏈接.
1900/1/1 0:00:009月2日晚間,加密貨幣市場突然集體下跌,BTC、ETH等主流幣種無一幸免,遭遇近半個月以來最大跌幅。BTC一度跌破11300美元,最高跌幅達5%。ETH一度跌破420美元,跌幅達8%.
1900/1/1 0:00:00本文作者:谷燕西 區塊鏈技術和加密數字金融產品發展到現在,出現的一個主要的數字金融產品就是數字穩定幣。最初的USDT從2015年出現發展到今天,已經有接近140億美元的USDT在市場中流通.
1900/1/1 0:00:00