轉眼間已經陪伴CertiK走入了第五個年頭,然而隨著閱盡千篇審計報告,卻一直有一個問題,讓譬如小編這樣的技術門外漢倍感疑惑。有的時候,我們辨別一個項目的代碼是否優質,就是查看它的審計報告。而后根據審計報告中的風險等級和數目來判斷這個項目代碼的安全性是否達到標準。
但是近一年中,很多項目的代碼相對足夠完善和安全,卻不約而同地存在著一個主要風險——中心化風險。
那么具備這一風險的項目,假如它的代碼在其他方面表現得很良好,我們如何判斷它的代碼質量優質亦或不優質?
這樣的項目在以往的審計記錄中,占據了很大的比例——在CertiK統計的2021年1737份審計報告中,具備中心化風險的項目竟有286個之多,占據比例近17%。
開源去中心化社交網絡Mastodon正在推出商品以資助其發展工作:金色財經報道,開源去中心化社交網絡Mastodon創始人兼首席執行官Eugen Rochko表示,計劃出售商品,以幫助其開發工作籌集更多資金。
新商品將包括由藝術家Dopatwo創作的MastodonT 恤、馬克杯、琺瑯別針和貼紙。Mastodon的公告解釋說,商品將由合作伙伴 FRESH Merch 使用來源可靠的材料制造。
Rochko表示:“盡管我們在構建新的社交網絡方面取得了令人印象深刻的成就,但 Mastodon 是一家非營利組織,團隊非常小,資源也有限,核心團隊只有兩名開發人員,收回制造成本后,100%的收入將歸我們所有,幫助我們投入更多資源來開發去中心化社交媒體軟件。”[2023/7/28 16:03:12]
而在CertiK近期發布的中,更是指出:2021年造成黑客攻擊最常見的原因是中心化風險,在因此產生的44起DeFi黑客攻擊事件中,總資產損失高達13億美元!
去中心化身份協議Hypersign推出HyperFyre:10月31日消息,Hypersign是一種通過將數字身份與區塊鏈相結合來保護用戶數據的身份驗證解決方案,它發布了其開創性的應用程序HyperFyre,以幫助安全地構建有彈性和可靠的社區。Hyperfyre基于Hypersign協議構建,使企業能夠通過使用社交媒體來吸引追隨者,同時始終保護用戶數據和維護隱私。 (Cointelegraph)[2021/11/1 21:13:28]
復制鏈接至瀏覽器即可下載安全報告:
https://certik-2.hubspotpagebuilder.com/the-state-of-defi-security-2021-chinese
數字文藝復興基金會曹寅:DeFi名稱具有誤導性 優勢不是去中心化而是非許可:據官方消息,在由OKEx主辦的“后疫情時代:DeFi的機遇與挑戰”社群活動上,數字文藝復興基金會曹寅表示,Defi的名稱具有一定誤導性,去中心化并不是DeFi的目的,僅僅是手段。DeFi并不特指一種技術或者一類產品,而是一種社會運動和思潮,是一種利用開源軟件和去中心化網絡將金融產品轉變為無需信任中介,無需中心操作即可運行的透明金融協議運動。DeFi的優勢并不是去中心化,而是非許可,去中介,自動化,從P2P到P2C,Peer to Contract,去掉了傳統金融中交易對手方的風險。[2020/4/30]
DAO乃至整個加密世界最獨一無二的核心本質。
聲音 | Kerner:Maker的項目仍在實現去中心化的道路上:最近在接受Block TV的采訪時,CryptoOracle聯合創始人Lou Kerner針對目前圍繞MakerDAO網絡的爭論發表了自己的看法,Kerner稱Maker的項目仍在實現完全去中心化的道路上。Kerner:“他們沒有完全去中心化的原因是,他們知道會出現一些問題,他們需要解決這些問題,如果他們從一開始就完全去中心化,這將更難解決,所以他們創建了一些中心化元素。”(AMBCrypto)[2019/12/13]
從定義上講——百度百科搜索的結果如下:在一個分布有眾多節點的系統中,每個節點都具有高度自治的特征。節點之間彼此可以自由連接,形成新的連接單元。任何一個節點都可能成為階段性的中心,但不具備強制性的中心控制功能。這種開放式、扁平化、平等性的系統現象或結構,我們稱之為去中心化。
而中心化風險僅在這一層面,就背離了加密領域創建的初衷。
中心化風險的核心是DeFi協議內的單一故障點——擁有中心化所有權的智能合約比擁有時間鎖或多簽名密鑰所有權的合約風險更大。
一旦這一風險被惡意攻擊者利用,那么無限鑄幣、RugPull以及其他各類型的攻擊事件將接踵而來。
如果你的合約具備鑄幣漏洞,那么攻擊者但凡能拿到合約私鑰,即可轉手鑄造無數代幣然后想給誰就給誰。
很明顯,這種攻擊方式對于項目的所有者來說簡直就是印鈔神器,當然也有些項目會成為其他黑客的ATM機。
另一種比較典型的攻擊方式就是RugPull,CertiK剛剛發布分析的BabyMusk攻擊事件就是一個典型的案例。
在這種攻擊手法中,有些是項目所有者惡意拋售其所持有的全部代幣以此消耗去中心化交易所的流動性。還有些是項目所有者直接從合約中竊取代幣,如預售鎖定合約類的項目。
在有些去中心化交易所中,具備RugPull風險的項目簡直多如牛毛——因為上幣并不需要通過審計。
典型案例
DeFi協議bZx因私鑰管理不善于2021年11月被惡意攻擊導致損失高達5500萬美元。
該項目合約私鑰未采取多簽名,攻擊者通過釣魚郵件輕松獲取了私鑰的控制權。這一中心化風險使得攻擊者可以完全控制該私鑰管理的所有合約。
在這一案例中,一旦攻擊者獲取了合約的控制權即可將代幣從Polygon和BSC的部署中轉移出來。
如何減輕中心化風險?
怎樣才能減輕中心化風險?
智能合約審計是識別中心化風險的第一步,也是必要的一步。
通過智能合約審計,可以及時鑒別項目代碼中存在的中心化風險,但只有審計是不夠的,隨后的代碼修改同樣至關重要。
在很多情況中,安全專家發現的問題以及給予的修改建議會被項目所有者置之不理....
這些行為簡直就是在赤裸裸的呼喚黑客:快來呀,我這有錢給你!
CertiK將審計中發現的風險分為5個等級:嚴重、主要、中等、次要以及信息性。
上文中我們已經提過中心化風險屬于主要風險等級,這代表著在特定情況下,該風險可能導致資金和/或項目控制權的損失。它也許不會顯著影響平臺運作,但同樣是必須要解決的高危風險之一。
目前,CertiK官網已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及Rugpull相關的各種社群預警信息。
作為區塊鏈安全領域的領軍者,CertiK致力于提高加密貨幣及DeFi的安全和透明等級。迄今為止,CertiK已獲得了2500家企業客戶的認可,保護了超過3110億美元的數字資免受損失。
1.31日,北美模擬經營元宇宙項目PlatoFarm,其中的DAO治理委員會發起了超級挑戰者計劃,該計劃希望借助PlatoFarm現有的資金、資源.
1900/1/1 0:00:00原文作者:WilliamM.Peaster原文來源:Bankless 原文編譯:Defi之道 當談到優秀的NFT項目時,我們將才華橫溢的創造者、創新機制以及充滿活力的社區視為重要因素.
1900/1/1 0:00:00根據官網公告,從2022年3月起,日本社交應用LINE內置的支付程序LINEPay將為日本的在線商家試用加密貨幣LINK作為支付選項.
1900/1/1 0:00:00尊敬的歐易用戶: 歐易目前已經集成Arbitrium網絡。歐易用戶現在可以快速輕松地在歐易和Arbitrium網絡之間轉移資金.
1900/1/1 0:00:00Gate.io今日已正式上線CIR、CRF、CHER、DOMI、KASTA多個幣種USDT交易對礦池,並開啓新版流動性礦池獎勵.
1900/1/1 0:00:001Bitgert(BRISE)TokenSaleResultTheGate.ioStartupBitgert(BRISE)saleresultisasfollows:BRISEStartupSa.
1900/1/1 0:00:00