在剛剛結束的鯨交所見面會廈門站活動現場,特邀演講嘉賓慢霧科技創始人余弦面對主持人和觀眾的“靈魂拷問”,以代碼審計方、黑客的視角,用專業、有力、幽默的方式,給予了精彩的解答。
以下摘取了慢霧科技創始人余弦與鯨交所CEO俊晶在提問環節時的精彩言論,讓我們換個視角來看鯨交所。
提問:鯨交所的代碼在你們審計的500多個項目中處于怎樣的水平?
余弦:我們合作的時候也很看重項目方的研發實力。在對鯨交所的審計過程中,會特別去看用戶資產相關的管理,還有關于簽名數據驗證等。這些如果做不好,會直接危害到用戶資產。還有風控方面,在代碼審計上主要指數據或者資產,因為攻防是一個系統化的整體。
鯨交所的審計重點在合約。當時在審計的時候,其實考驗還是很大的,單靠一些工具或者算法,比如像現在比較流行的形式化驗證,是不夠的,還要滿足具體的業務場景需求,這是關鍵。
慢霧首席信息安全官:加密貨幣行業已經出現大量中間人釣魚攻擊案例:金色財經報道,據慢霧首席信息安全官23pds在社交媒體X(原推特)上稱,中間人釣魚越來越成熟,而且在加密貨幣行業已經出現大量此類攻擊案例,攻擊者仿造交易平臺網站,批量撒網釣魚,獲得權限后盜取用戶加密資產。加密貨幣用戶需謹慎,警惕交易釣魚風險,注意資金安全。[2023/8/29 13:03:39]
所以,我們特別在意整個合約的邏輯性,這也是鯨交所合約復雜之處。基本上,用戶從授權、充值、提現,包括一些管理和操作,我們都會看,還有一些外部接口等。因為這些接口在合約上,合約在鏈上,有些工具可以直接標準化。如果這部分風控沒有做好的話,我們審計中也會發現。
我們審鯨交所合約花了很長時間,我們拿到審計文檔,然后鯨交所團隊過來我們這里密切交流,了解業務層的一些設計考慮,即使這樣,我們還算是花了一個月的時間,這只是第一期上線前的審計。
慢霧安全:警惕Big Data Protocol合約相關風險:據慢霧區消息,知名DeFi項目Big Data Protocol因項目自身代碼Bug出現無法正常領取獎勵的問題。經慢霧安全團隊分析,此問題系Big Data Protocol的BDP代幣合約在mint函數中對seePoolAmount變量做了錯誤的校驗,導致合約功能無法正常執行。目前合約用戶只能通過緊急提現函數對資金進行提現。但緊急提現函數無法同時提現挖礦收益。
慢霧安全團隊提醒用戶注意Big Data Protocol合約風險,如有參與,可通過emergency Withdraw函數將資金安全取出。[2021/3/12 18:40:04]
現在鯨交所合約多簽,我們是有一票否決權,如果我們發現更新后有安全問題,我們就會否定,不通過。
提問:鯨交所的合約在不斷迭代更新,慢霧團隊日常是如何監看合約變動的呢?
Bingbon與慢霧科技達成安全戰略合作:據官方消息,數字資產衍生品交易平臺Bingbon 與慢霧科技達成安全戰略合作,雙方將針對數字貨幣行業中的底層公鏈安全研究、鏈上數據分析、威脅情報同步等多個環節保持密切合作,進一步保障Bingbon平臺及區塊鏈生態安全。Bingbon現已入駐慢霧區,并發布“安全漏洞與威脅情報賞金計劃”。Bingbon 一直重視平臺安全,關于安全風控,以超高標準投入,旨在打造一個業內安全穩定、公平公正、便捷高效的交易服務平臺。
始于2018 年,Bingbon 是一家全球性的數字資產衍生品交易服務平臺,用戶覆蓋亞洲、歐洲、北美洲和大洋洲等 37 個國家和地區,Bingbon 為用戶提供簡單、易用、專業的數字資產衍生品交易產品與服務。[2020/7/15]
余弦:我們開發了EOS天眼這個產品,用來監測鏈上合約的變動,任何用戶都可以到我們平臺上,訂閱你關注的合約,這個合約如果有更新,我們會自動發郵件給你提示。
動態 | 慢霧情報:本次AWS 故障主要受影響區域是日本東京周邊:據慢霧情報,針對剛剛突發的“AWS 故障影響數字貨幣交易所”事件,本次 AWS 故障主要位于區域是日本東京服務,具體可見AWS 全球服務狀態鏈接,點擊“Asia Pacific”(詳見原文鏈接)。
如果是 AWS 云數據庫產品(RDS)故障,數據庫故障如果業務沒處理好,確實有可能出現各種怪異 bug,包括價格異動。這方面的容災機制需要注意。[2019/8/23]
提問:跨鏈進展如何?跨鏈后鯨交所還安全嗎?
俊晶:已經全部開發完成!很快將有獨家跨鏈資產首發鯨交所!
余弦:有我們在,當然安全了!
提問:曾有一個關于交易所安全的評分,其中安全最高的是Coinbase,大概80多分,第二名好像是幣安40-50分。余弦怎么看這個評分?鯨交所自評有多少分?
聲音 | 慢霧科技余弦:攻擊者通過同樣的手機號搞定目標用戶在 Coinbase 上的權限:慢霧科技創始人余弦針對最近數字貨幣交易平臺的 SIM 卡轉移攻擊發文稱,前些天有人的 Coinbase 賬號遭遇了 SIM Port Attack(SIM 卡轉移攻擊),損失了超過 10 萬美金的數字貨幣,很慘痛。攻擊過程大概是:攻擊者通過社會工程學等手法拿到目標用戶的隱私,并到運營商欺騙得到一張新的 SIM 卡,然后通過同樣的手機號輕松搞定目標用戶在 Coinbase 上的權限。SIM 都被轉移了,這就很麻煩了,基本來說我們很多在線服務都是通過手機號來做的二次驗證或直接身份驗證,這是一個非常中心化的認證方式,手機號成為攻擊的弱點。這個攻擊以前在國內也有不少案例,運營商的風控策略也越來越強大,但策略這東西總是有繞過方式,這種方式主要就是社會工程學,當然也不排除其他方式的結合。不是我不信任運營商或中心化服務,而是這種重要的資產,大家要更加謹慎了,大額的數字貨幣是不是應該有更安全的存放方式?相關平臺的安全風控策略是不是也該多琢磨如何再提升提升?[2019/5/27]
余弦:這些評分基本都不靠譜的,考量的指標都比較簡單。因為你真的要去評估交易所,如果沒有和團隊或內部核心開發緊密交流的話,都很難做出客觀的評價。
俊晶:打分不太合適,還是請慢霧來評價。對于安全,我認為,一方面是成本投入,一方面是意識。交易所從上之下都要重視。鯨交所與慢霧有過非常深度和密切的交流。
余弦:我們評價,就不按照分數來了,按照對抗的級別來,可以分為國家級、省級、縣級、村級等,很遺憾,沒有一家能擋住國家級的。鯨交所至少在省級。
俊晶:關于“國家級”,再補充一句:如果是國家需要,我們捐給國家!不過,大家的資產鯨交所無法觸碰,用戶自己掌控資產權限,所以用戶資產是無法捐出去的啊!
余弦:慢霧也一樣!
提問:今天現場很多都是鯨東,他們都很關心團隊的情況。慢霧團隊和鯨交所團隊有著較長時間合作,應該說是最緊密的伙伴了,因為要去同步審計他們的合約情況。從你的角度來評價,鯨交所是怎樣的一個團隊?
余弦:我們拜訪過鯨交所,之前主要在上海,現在在杭州,對團隊感覺戰斗力非常強,能力非常強,戰略戰術的打法很清晰。去鯨交所去看下就能感受到“996”了!
提問:你們審計后一般都會給項目方一個證書進行評價。給鯨交所審計完,你們證書上給的評價是什么?
余弦:那肯定是優秀了!
提問:鯨交所是基于EOS開發的,假如有一條新的公鏈出來,超越了EOS,你們會怎么做?
俊晶:EOS是當時我們的最優選擇,EOS交易免費和TPS高,我們在以太坊根本沒法用。我認為,目前的公鏈中,都不足以支持WEB3.0。
鯨交所從設計之初到現在,我們都保留了遷移的能力。如果有更好的公鏈,我們會考慮的。我們目前已經有多鏈資產,不會局限在一個鏈上。我們的原則是,選擇最合適的鏈,做去中心化的交易所。
提問:關于去中心化交易所的定義,有不同的說法。有的去中心化交易所不碰用戶資產,也不通過合約托管。相比現在鯨交所目前的形態來說,哪個更好?
俊晶:從交易所的業務來看,不托管用戶資產的這種去中心化交易所,在以太坊上就有的——以德。但以德最終還是小水洼里面的DEX。為什么?
交易所到底是為了去中心化而去中心化?還是一門運營的生意?剛你提到的這種DEX,合約其實很容易,直接部署在EOS上,目前國內外都有。
但交易所是強運營的事情,無法單純的應用去中心化的技術來實現平臺的高速運轉和成長。再有,用戶使用EOS需要處理CPU、RAM等,這些與用戶間的摩擦,是無法讓用戶留存的。
我們舉例鯨礦池,鯨礦池你投入后什么都不用管。其實,在EOS中投票權是隨著時間有衰減的,如果是你個人,就需要自己去處理這些來實現利益最大化,而目前我們是平臺來做的。一種是放在那不用管的躺賺,一種是需要自己處理操作,你會選擇哪個?
這只是DEX的一個細節,還有很多。用戶體驗好,才能讓DEX流行起來。我們選擇這種模式,也與愿景有關。
余弦:兩個團隊互相交流很多,我們審計除了合約外,還有非合約層的代碼,包括業務層、風控等。比較驚訝地是,鯨交所對安全的細節很在意。“在意”分為兩種,一種是不懂,一種是很懂,知道敬畏,鯨交所屬于后者。
合約多簽是鯨交所第一個做的,每個版本都需要我們審計的,很少有項目這樣做。當然,同時也能看出他們996挺瘋狂的。后來我跟他們說,你們也不用不好意思找我們,因為我們是7*24小時的。
在安全方面,鯨交所做的很多,很確定的是,用戶的資產絕對是在你們自己這里的。鯨交所官方是沒法作惡的,內部出問題也沒法作惡,好幾個角色在把關。比如說私鑰,有人可能擔心用鯨交所App私鑰在本地保存的,是否能提取出來?這些我們有驗證,他們做了很多密碼學的加密,破解很難。
還有離線保險箱,他們首創的,防止蘋果企業證書掉簽,很多安全上的做法,都走在行業最前面,會給同業或其他產品很多啟發。慢霧內部有獨立團隊專門響應鯨交所。
回到提問,關于多少比例是去中心化的,這個意義不大,重要看兩點:一是用戶資產的權限一定要在你自己這里。二是誤操作你的權限丟了怎么處理。這兩點上,鯨交所是我們看到做的最好的。至于業務層的平衡,這是很好理解的。
提問:假設鯨交所CEO俊晶有一天要是跑路了,鯨交所的合約、用戶資產是否會出問題?
余弦:大家都知道Google有句話:don'tbeevil,鯨交所已經做到了can'tbeevil。
結語
去中心化交易所一定是未來的趨勢,而鯨交所已經走在了前列,正在邁向星辰大海,讓我們拭目以待!
Tags:EOSBONINGBINEOS RoyalemegaBONKLearning Starbinance-coin
本次BTC和主流幣的暴漲可以說是技術面與基本面強震推動,技術面的支撐很強,而消息上出現了集體學習區塊鏈,欲加快推動區塊鏈和產業發展的利好.
1900/1/1 0:00:00親愛的大幣網(Dcoin)用戶:?為了進一步給您提供更安全、穩定、極致的交易體驗,大幣網(Dcoin)正式實行“定期調整/下架幣種政策”.
1900/1/1 0:00:00親愛的社區成員: 法拉第交易所2019年10月21日——2019年10月27日平臺幣FF/USDT交易對交易量為202485327.6596,根據白皮書中的手續費銷毀原則.
1900/1/1 0:00:00尊敬的BFX用戶: BFX燃燒八月”合約交易模擬賽已經圓滿結束,根據比賽規則,未符合要求的用戶,已取消獲獎資格,以下列表為獲獎名單.
1900/1/1 0:00:00據中國共產黨新聞網消息,《“鏈”上初心》今天上線。這款產品是中國共產黨新聞網·人民黨建云,首次將黨建與區塊鏈技術結合,讓廣大黨員干部在體驗區塊鏈新技術的過程中,以新穎形式讓黨員留住初心、驗證初心.
1900/1/1 0:00:0010月29日,中國國際商會發布消息,擬設立中國國際商會區塊鏈與數字貨幣創新服務機制,并舉行相關座談會.
1900/1/1 0:00:00