比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

DeFi暴雷事件頻發,投資者如何看待合約審計?_DEFI

Author:

Time:1900/1/1 0:00:00

隨著「Swap系」數量越來越多,DeFi項目「暴雷」、「跑路」的事件也在增多。

面對社區對于DeFi項目風險的擔憂,很多項目方都選擇了進行合約審計,或是為了自證清白,或是為了取信于投資人,有時,DeFi項目進行合約審計,也被當做是一種利好來進行解讀。

這種方式似乎是有效的:在「壽司」Sushiswap創始人被爆套現離場、項目控制權易主之后,一條關于「Sushiswap項目智能合約審計工作進展順利」的消息,讓Sushi立刻展示出了小幅度漲幅,也讓一部分投資者重獲信心;在JustSwap連續三個項目均爆出漏洞、并被指項目方未做好詳盡的測試和審計之后,Tron官方挖礦項目SUN通過報告審計的消息,也讓波場社區的熱度再次增加。

同時,也有一些平臺因為出現漏洞而在審計上備受質疑,上周,就有投資人對新興的「Swap系」平臺Moonswap提出了關于「發現有預挖」、「合約沒有時間鎖」、「平臺出現多個Bug」等問題,并對其審計做出質疑,引發社區關注。

Steadefi:協議已被利用,所有資金目前都面臨風險:金色財經報道,杠桿收益聚合商Steadefi發布推文警告稱:協議已被利用,所有資金目前都面臨風險,鏈上消息已發送至攻擊者錢包地址進行協商。協議部署者錢包(也是協議中所有保險庫的所有者)已被泄露。剝削者已將所有金庫(借貸和策略)的所有權轉移到他們控制的錢包中,并繼續采取各種僅限所有者的操作,例如允許任何錢包能夠從借貸金庫借入任何可用資金。目前,Arbitrum 和 Avalanche 上的所有可用借貸能力已被剝削者耗盡,資產被交換到 ETH 并橋接到以太坊。存款人的金庫尚未耗盡(截至目前),因為剝削者沒有從該金庫提取存款的僅限所有者的功能。

鏈上數據顯示,截至發稿時,該協議已損失至少 334,000 美元。[2023/8/8 21:31:00]

目前,MoonSwap已于啟動當天18點多已經加上了時間鎖,慢霧安全團隊發布了正式安全審計報告。

當在我們看審計報告的時候,我們在看什么?作為DeFi參與者,合約審計能夠真正給出哪些借鑒和參考?

在面對這些問題的同時,Blocklike還發現,對于審計能夠起到的作用,有人作出了這樣的總結:「代碼可以審計,人性無法審計。」

Laevitas完成250萬美元融資,三箭資本和DeFiance Capital領投:6月2日消息,專注于加密衍生品的數據分析平臺Laevitas宣布完成250萬美元種子輪融資,本輪融資由三箭資本和DeFiance Capital領投,CMS、Astronaut Capital等參投。

本輪融資資金將用于Laevitas擴展其對加密衍生品市場的分析和研究套件,并在DeFi衍生品、期權定價和風險管理等領域提供全面的分析工具。Laevitas于2021年初推出,目前為超2000名日活用戶以及若干對沖基金、做市商和交易公司提供加密期貨和期權市場的詳細數據分析。[2022/6/2 3:58:45]

審計范圍有限,合約風險暗藏

DeFi熱潮之下,很多投資人的現狀可能正如PrimitiveVentures創始合伙人Dovey所描述的那樣:「千萬別問我xxx能不能挖。現在一個人全職幫我看新地,一個人全職幫我看項目,還有兩個trader全職做交易,還有各種內應外援程序員幫我看合約安全,我就是個確認錢包多簽的機器人,現代化農業哪里有那么簡單。」

DeFi協議免許可孵化器New Order DAO在SushiSwap上啟動融資:12月8日消息,據DeFi協議免許可孵化器NewOrderDAO官方公告,將在美國東部時間12月9日上午8:30在SushiSwap的IDO平臺上啟動融資,本次融資將以荷蘭式拍賣方式進行Token銷售,總計發行24,000,000枚NEWOToken,低價為0.075USDC,該治理Token將用于對NewOrderDAO協議的所有關鍵升級進行社區驅動的全民公投投票。

NewOrder DAO最近與加密加密OutlierVentures合作,雙方將在未來兩年內孵化30-40個新DeFi協議。從2022年第一季度開始,NewOrderDAO團隊將擴展到新的EVM兼容區塊鏈,包括Avalanche、Polygon、NEAR協議、Arbitrum和Moonbeam;二季度將整合智能合約平臺Solana、Terra和Algorand。[2021/12/8 12:59:29]

的確,合約安全是很多投資者都關心的話題。近期,為了給跟多投資者提示風險,社區就總結出了這樣一份DeFi生態思維導圖及風險點:

杜均:DeFi 2.0很快會卷土重來:11月11日,火幣聯合創始人杜均做客由謎渡主辦的《刀鋒對話》欄目,在談及今年的熱點之一DeFi時,杜均在直播中直言今年DeFi項目中的保險項目、合成資產項目、以及借貸項目帶給了他太多驚喜,他們打開了另外一扇鏈接現實資產的大門。

杜均認為,新事物出現泡沫很正常,現階段DeFi的發展也同樣出現了泡沫,但出現泡沫并不一定是壞事,泡沫可以帶來更多的資源和人才,現在DeFi代幣的下跌只是價值回歸,“我堅信DeFi2.0很快就會卷土重來,而且會更兇猛,DeFi2.0會讓區塊鏈真正走進現實生活,并改變人們的生活。”杜均說道。[2020/11/11 12:20:02]

1.合約風險,代碼漏洞,未經審計,黑客攻擊造成資產損失;

2.私鑰風險,沒有多簽的DeFi合約意味著掌握合約私鑰的可以隨意更改合約或者跑路;

3.無常損失風險,例如流動性挖礦本身的無常損失,尤其是兩種風險資產的流動性對收益高風險也高;

4.交易摩擦風險,現在以太坊交易Gas費率極高,幾個交易下來可能就要花費一個以太,散戶的本金來回幾次可能都不夠折騰;

OKEx首席戰略官徐坤:DeFi的趨勢是向好的,資產、借貸和DEX是值得大家關注的方向:8月21日,在“DeFi-如何抓住大潮中的機遇?”為主題的金色沙龍中,OKEx首席戰略官徐坤針對DeFi的機遇與挑戰發表了主題演講,徐坤指出,DeFi趨勢向好,但仍處于一個初級階段,無論是投資還是參與生態建設都還有機會,資產、借貸和DEX是值得大家關注的方向。穩定幣的核心是解決信任問題,能夠滿足支付、清算、交易場景的穩定幣,有著巨大的潛力。而代碼漏洞、系統性風險、資產上鏈則是是DeFi發展面臨的三大挑戰。[2020/8/21]

5.操作失誤風險,在轉賬過程中失誤導致資產永久丟失,最近有幾次大額轉賬失誤建議投資國外經過開源審計多簽和社區民主自治的項目,僅供參考。

從中看出,風險點之中首當其沖的便是「?合約風險,代碼漏洞,未經審計,黑客攻擊造成資產損失」。從某種程度上講,合約審計成為了把握合約風險的第一道門檻。

到了DeFi這里,從投資者參與未經審計項目的情況與熱度來看,很多人對于安全審計的含義并不明了。早在Yam啟動之時,市場的Fomo情緒已經被帶動起來,雖然Yam已經被聲明了「未經審計」的、一周內寫出來的合約,但其所受到的追捧仍讓人咋舌。

那么,作為DeFi投資者,該如何看待合約審計呢?

Blocklike從慢霧安全團隊處了解到,目前,智能合約基礎安全審計主要分為ETH部分和EOS部分。其中,ETH安全審計包含13個大類,EOS安全審計包含15個大類。

ETH安全審計樣例

不過,由于DeFi整個安全模型上會更加復雜,慢霧安全團隊將DeFi風險點分為了合約層與前端層兩個部分:

合約層:

1.智能合約基礎安全審計項,其中精度問題是個需要特別注意點;

2.權限過大風險:鑄幣,授權遷徙;

3.經濟模型風險:預挖、團隊分配及用途;

4.同鏈平臺遷移風險;

5.新增池風險:添加惡意Token薅獎勵;

6.合約直接收到打幣風險;

7.代幣兼容性風險:通縮型代幣,777代幣;

8.DoS風險:循環遞歸,惡意合約拒絕接受以太幣;

9.治理合約風險:治理投票雙花,治理壟斷風險;

10.鏈平臺遷移風險:各鏈之間兼容EVM的方式可能不一致;

11.閃電貸攻擊風險:通過閃電貸對系統穩定性造成影響(暫定);

12.預言機操控風險;

13.借貸清算風險:全部清算、部分清算、無人清算、競價清算。

前端層:

1.精度風險;

2.中間人攻擊風險,如替換合約地址;

3.合約替換風險;

4.授權釣魚風險;

5.GasLimit限制風險。

這些確實普通用戶很難去一一理解」,慢霧安全團隊進一步解釋道:「但普通用戶可以簡單理解為:DeFi通過安全審計后,用戶參與進去被安全審計的智能合約里的本金是安全的。至于因為參與DeFi導致的炒幣經濟虧損或在非合約層面導致的虧損,都不在智能合約安全審計范圍。」

需要注意的是,根據安全團隊的解讀,一個完整的DeFi=智能合約+前端頁面。

這即是說,在智能合約安全審計后,還會存在幾個風險:第一,安全審計可能都沒發現的漏洞或新型攻擊方式;第二,智能合約可升級或可篡改,如何讓可升級或可篡改成為不可能或有效可信的社區治理行為;第三,隨著項目方的發展,智能合約會增加新的,如新池子、新功能模塊,需要注意看智能合約安全審計報告明確審計的是哪些。

由于前端頁面屬于中心化內容,如果前端出Bug或漏洞或作惡,實際上危害可能會更直接更大。這個不僅是安全審計機構可以去審計的事,還是社區監督的事。

而到了EOS安全審計上,情況便又有所不同了。

虎符創始人王瑞錫就曾公開表示:「EOS的合約特性是可修改,大家要看清楚,不要盲目相信審計了。因為目前大多數EOS上的合約都沒有開源。審計了沒開源和沒審計是一樣的。出了問題審計還背鍋,得不償失。」

對于EOS上的智能合約,慢霧安全團隊補充道:「如果項目方Owner權限已進行多簽,需要項目方與至少2個可信方共同多簽進行合約更新或者轉賬等操作,且active權限已刪除項目方私鑰權限。就可以比較好控制EOS智能合約項目方權限過大問題。」

因此,即便是通過了安全審計的DeFi項目,投資者仍然需要仔細甄別,注意風險。

投資人該如何參考?

根據工作經驗,慢霧安全團隊也對投資者們提出了一些建議:「智能合約安全審計雖然不是銀彈,但有總比裸奔好,職業的安全審計機構會大大降低DeFi風險;切記不要進入到釣魚網站,亂授權會導致本金歸零;即使去投資被多家安全審計機構審計過的DeFi,也做好黑天鵝爆發可能性,切勿沉迷;用靠譜的環境去玩靠譜的DeFi,靠譜環境指;不要把所有資金放到一個籃子里,分散安全管理很重要。」

成都鏈安智能合約安全負責人對Blocklike總結道:「從成都鏈安的經驗來看,合約審計的目的主要是檢查代碼規范性、常規漏洞、安全漏洞、業務邏輯漏洞。主要排除的風險主要在于兩點,減少遭受黑客攻擊的可能性、減少因代碼導致的業務無法按預期正常運轉。」

「審計報告會指出業務邏輯和功能描述等,可以對比看看項目方宣傳與功能是否對的上;審計報告也會描述權限相關,普通投資者可以根據描述的權限,看看項目方是否有跑路的能力,比如項目方有權利將合約中的錢全部轉走等,或者可以控制某些關鍵參數,變相控制用戶資金」,成都鏈安提出建議。

而目前可以看到的現狀是,DeFi大熱導致了很多項目方過于急切,現在明顯是安全審計機構遠遠忙不過來的狀況,這對于用戶來說不是個好事。由于不少用戶缺乏安全意識,即使一個DeFi沒有通過安全審計,也可能有大量用戶直接涌入。

Blocklike提示各位投資者,在參與DeFi項目的同時,注意智能合約安全問題,進行投資時,本金安全作為第一重要的評估參數來看待,面對龐大的參與資金,黑客們可比普通投資者更狂熱。

畢竟,早在8月中旬,就已經有社區聲音對熱情的投資者們靈魂發問:「你們想過嗎,這些形形色色的DeFi項目真是出了問題,維權橫幅上面你要印誰的名字?」

Tags:DEFIEFIDEFSWAPWDEFIPEFI價格DeFi BidsWeboo Swap

歐易okex官網
區塊鏈行業缺乏統一標準,成為金融新基建尚存距離_區塊鏈

來源:鏈新 全國金融標準化技術委員會官網披露的信息顯示,2020年6月22日至7月3日,國際電信聯盟電信標準化部門第十六研究組全會在線上召開.

1900/1/1 0:00:00
觀察 | DeFi圈地運動波及CEX 它還能走多遠?_CBD

DeFi熱仍在繼續。 截至發稿時,根據Debank數據顯示,DeFi總鎖倉量達128.08億美元,上線僅7天的Sushiswap鎖倉量已達15.14億美元.

1900/1/1 0:00:00
區塊鏈如何使金融服務更安全、更公平?_區塊鏈

2020年的標志之一是,全球經濟正在出現很多不穩定因素,在社會的各個層面上都是如此。對于個人而言,可能會有更多選擇,但這并不一定意味著有更多人可以使用銀行服務.

1900/1/1 0:00:00
律師觀點:礦池PPS模式,是否會涉嫌非法吸收公眾存款?_KEN

本文來源:未央網 作者:曾杰律師,金融犯罪辯護律師,廣強律所高級合伙人暨非法集資案件辯護與研究中心主任;盧捷培,廣強律所非法集資案件辯護與研究中心研究員PPS模式的出現.

1900/1/1 0:00:00
為什么我們總是錯過DeFi這樣的機會?_DEFI

一個13年入場的老韭菜訴說自己的經歷,包括此輪DeFi,前后經歷了3輪牛市,目前依舊在韭菜堆中針扎.

1900/1/1 0:00:00
多方面分析DeFi進程:泡沫最快在10月中旬破滅?_比特幣

本文作者:cncoin,原發于“彩云區塊鏈”DeFi從今年的6月到9月,已經不知不覺的走過了一個季度,市場也經歷了一個瘋狂的賺錢效應,這段時間DeFi有降溫的趨勢.

1900/1/1 0:00:00
ads