以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > FIL幣 > Info

楊民道:從Euler黑客事件,漫談DeFi的安全審計和安全_DEF:SOL

Author:

Time:1900/1/1 0:00:00

借著Euler黑客事件,聊聊DeFi的安全審計和安全。

大的DeFi協議基本上都經過多輪審計,我們前前后后5次審計費用百萬刀級別大的協議常規審計每年都百萬刀,但藍籌DeFi沒哪個沒被黑過這里原因很簡單,簡單的數學問題從攻防來看,所有靜態審計的輸入和輸出(發現bug)都是有限的。

除了常規審計,Euler還用了Certora做形式化驗證,這個我們之前也用過,形式化驗證能幫助窮盡“已知”路徑的覆蓋范圍,但是無法窮盡“未知的未知”。DeFi是一個開放系統,對于黑客來說,它的輸入是無限的,輸出也是無限的。假設把安全攻防看成挖礦,你守方用三五臺機器算哈希挖礦。

Solana從抵押合約中釋放了8000萬枚SOL:金色財經報道,Solana 從抵押合約中釋放了8000萬枚 SOL,幸運的是,市場還沒有受到本次大規模代幣釋放的沖擊,巨鯨很可能會在各個交易平臺上重新分配 SOL。另據交易量情況顯示,零售交易者不再像 FTX 破產前那樣大規模交易 SOL,此舉可能是想觀望本次釋放 SOL 對市場產生的后續影響,目前尚不清楚這些 SOL 是否會被市場上的某個實體吸收或是在零售投資者之間被重新分配。據 Coingecko 數據顯示,當前 SOL 約為 14.22 美元,過去 7 天跌幅高達 41.3%。(u.today)[2022/11/16 13:10:51]

攻方無數機器時刻在算哈希,只要算對一次就贏了;這個輸贏面對比是明顯的。靜態的安全審計,由于輸入輸出固定,無法覆蓋已知的未知,更無法覆蓋未知之未知。所以出現另一種審計,叫開發式競爭型審計,如Code4rena,審計獎金池固定,但是輸入在一定時間內是彈性的,所有人都可以參加,誰發現bug。

以太坊信標鏈質押量突破1370萬,質押總價值近220億美元:9月14日消息,據歐科云鏈OKLink多鏈瀏覽器顯示,截止目前以太坊信標鏈上質押數已增加至1370萬枚ETH,截至目前為13,708,135枚,占當前以太坊總流通量的11.45%,驗證者總量為428,069。按當前 ETH 價格計算,信標鏈質押 ETH總價值接近220億美元。[2022/9/14 13:29:38]

按照嚴重程度,分獎金,這個方式是讓審計師/白帽去卷,可以擴大覆蓋面,但總體輸入依然固定,遠遠不夠。最后是完全開放的模式,那就是賞金網絡,DeFi里最出名的Immunefy,云集最多DeFi白帽高手的平臺,我建議每個DeFi在上面發bounty,親測效果十分明顯。Immunefy的獎金項目方會給非常高。

UniSwap Labs:7種不良地址會被屏蔽:金色財經報道,據 Uniswap 軟件工程師 Jordan Frankfurt 在 GitHub 評論中透露,自從 UniSwap 與與區塊鏈分析公司 TRM Labs 合作后,7 種類型的不良地址會被屏蔽,分別是:1、交易混合器中的被盜資金;2、受制裁的地址;3、已知的欺詐資金;4、被盜資金;5、用于資助恐怖主義的資金;6、來自黑客的資金;7、與兒童性侵犯有關的資金。(bitcoinist)[2022/8/21 12:38:33]

比如最高已支付的是Warmhole的千萬美金。這次出事的Euler也曾放出100w刀賞金,但依舊沒發現這次的漏洞。賞金模式在輸入輸出上也是開放式的,這個類似于黑客的攻擊模式。

但兩者激勵模式很大區別。假如把兩者當成是抽獎,同樣1000w獎金池,賞金模式獎金一般都會在10w-30w刀封頂黑客模式是100%獎金全拿走這兩種模式,同等投入,同樣中獎概率,假設沒有犯罪成本,毫無疑問黑客池輸入/輸出會跑贏。賞金模式就算加到10%,也跑不贏黑客池,除非把犯罪成本加入等式。

有人建議把賞金比例和TVL掛鉤,比如10%,是否會激勵更多黑客轉白帽?首先,沒哪個defi協議能支付10%TVL的賞金,其次,遇到真黑客,他大概率還是愿意一黑到底而不會止步要10%。DeFi的安全更復雜問題在于除了代碼層面,還有可組合風險。

攻擊面上,DeFi本身隨著整合增加,攻擊面是四維增長的,定期靜態安全審計加長期賞金,也無法覆蓋不斷擴大的攻擊面DeFi安全是無限游戲,唯一靠譜的是在協議上減少外部依賴,最小化攻擊面,盡量待在“自己的舒適區”,不亂做擴展對開放系統來說,安全代價就是自由的代價。

Tags:DEFEFIDEFISOLHyperDeflateDefigramDeFinerNFTSOL價格

FIL幣
Liquity:軟硬混合機制掛鉤美元,由ETH支持的去中心化穩定幣協議_穩定幣:LUS

“銀行對以法幣支持的穩定幣構成風險”,這是否標志著去中心化穩定幣敘事的開端?加密分析師Surf在這里對穩定幣和LiquityProtocol的$LUSD進行了深入分析.

1900/1/1 0:00:00
MarsBit周報 | Arbitrum將于下周啟動代幣空投;Filecoin虛擬機(FVM)主網上線;OpenAI 宣布推出 GPT-4_RBI:bitGet靠譜嗎

一、過去一周行業發生重要事件 1.產業 AztecNetwork宣布將逐步關停DeFi隱私橋項目AztecConnect,未來將重點開發基于Noir語言的新產品據官方消息.

1900/1/1 0:00:00
CeFi爆雷潮中的TrueFi:機構信用借貸業務的風險與機遇_TrueFi:Global DeFi

1.研究要點 1.1核心投資邏輯 Crypto信用賽道還在初期。信用借貸在傳統金融中規模大,但在crypto行業仍然只是借貸賽道中不起眼的一個細分領域.

1900/1/1 0:00:00
DODO Research:一文速覽 GMX 的挑戰者們_GMX:ANC

自22年GMX代幣上線幣安后,GMX的各項數據接連創下新高。截至目前,GMX的平臺總交易量已超過1000億美金,AUM超10億美金,獨立地址超過16萬,分發給用戶的費用超過1億美金.

1900/1/1 0:00:00
InfPools:建立在Uni v3 AMM機制上的無限抵押借貸協議_REN:cake幣實時價格

注:本文來自@angalina2021推特,MarsBit整理如下:1/n看了一個有趣且巧妙的新項目@InfPools,是建立在Univ3AMM機制上的無限抵押借貸協議,無需預言機.

1900/1/1 0:00:00
比特幣明星公鏈Stacks,未來能走多遠_TAC:STAC

隨著比特幣NFT協議Ordinals的火爆,整個比特幣NFT市場開啟了新一輪的競爭。作為首批能夠生產比特幣序數的區塊鏈之一,Stacks從中獲益頗豐。在過去的十多天里,其代幣STX價格翻了兩番.

1900/1/1 0:00:00
ads