前面我們和大家介紹了靈蹤安全對風險等級的劃分,有讀者看了一定會好奇:每種風險分別都是什么樣的呢?
在這篇文章里我們就每個等級的風險具體舉出一些案例來說明致命風險、高危風險、中度風險和低風險分別是什么樣的。
致命風險是所有風險中等級最高的、最危險的,它需要項目方即刻解決,不能拖延。
這類風險最常見的就是合約中一些明顯可能導致編譯無法成功、或者在邏輯中出現明顯錯誤導致代碼的運行邏輯無法正確完成的地方。這種風險不處理,項目方的合約幾乎不可能通過編譯運行或不可能正常運行。
舉例來說,在合約實現中,變量賦值類型的不匹配,編譯器版本定義導致的編譯問題等都屬于這類風險。
獨家 | BTC 24h鏈上交易量上升153.15%:據歐科云鏈OKLink數據顯示,BTC 24h 鏈上活躍地址數總計868275,較前日上升26.67% ;鏈上交易量總計647132.06 BTC,較前日上升153.15% ;鏈上交易筆數總計295171,較前日上升7.55% ;BTC鏈上活躍度上升。
截至上午10時,全網算力約為112.02EH/s,較前日下降1.34EH/s,全網算力呈下降趨勢。[2020/6/16]
由于靈蹤安全在后期的報告中已經很少把這類風險寫在報告中,而是一旦發現就要求項目方立即解決,所以在我們后期的報告中很難直接看到這類風險,只在我們早期的報告中有這類風險的羅列。
高危風險在危險程度上僅次于致命風險,它極有可能給項目帶來嚴重問題,也需要項目方解決。
獨家 | BTC再創新高 后續有望繼續上攻:分析師K神表示:昨日BTC下探觸及趨勢線支撐再度向上拉升,將價格重新拉回至5日均線上方,且各均線依舊保持順向多頭排列,多頭趨勢明顯,目前價格盤整在10300美元附近,并已站上斐波那契50%點位上方,隨時有可能再創新高,前面一直提示,從12月中旬6400美元探底到目前,整體依然處于上升趨勢通道里,不破不出,回踩即是低吸的機會,目前走勢依然是一個震蕩上行的姿態,短期盤整消化后有望進一步上攻,當前趨勢壓力10700美元。[2020/2/12]
這類風險最常見的就是合約實現中的邏輯錯誤,比如計算錯誤等。
獨家 | 降維安全:區塊鏈在用戶隱私保護上會大有作為:有消息稱順豐3億用戶數據在暗網被售2個比特幣,隨后順豐否認這一事件,針對區塊鏈能否保護用戶隱私問題,金色財經獨家采訪到降維安全,在用戶數據隱私維護方面,降維安全表示,目前的互聯網企業商業模式天然導致用戶數據的中心化,一旦被黑客攻擊就會導致大量的用戶數據泄露,而區塊鏈的特性能夠使得用戶的數據所有權回到用戶手中,利用區塊鏈解決用戶隱私安全是一個很好的方向,相信區塊鏈在用戶隱私保護上會大有作為。[2018/9/3]
舉例來說,質押挖礦是很多DeFi合約中都有的功能,質押挖礦的基本邏輯是用戶將某個數字資產抵押進礦池,然后合約會根據用戶抵押的資產占總抵押資產的比例來核算用戶該拿到多少獎勵。如果這個比例計算錯誤或者實現有誤,用戶無法拿到正確的獎勵,就會嚴重影響項目的聲譽。
獨家 | 李祥明:加密貨幣合規化發展即將迎來新的歷史階段:最近,Coinbase表示,美國證券交易委員會和金融業監管局已經批準Coinbase收購券商Keystone Capital,Venovate Marketlpace和Digital Wealth LLC。這些收購動作將使Coinbase提供被視為證券的加密貨幣,并將其業務置于聯邦政府的監管之下。私家云創始人、信息安全專家李祥明在接受金色財經獨家專訪時表示:美國證券交易委員會(SEC)和金融業監管局(Finra)對本次交易的批準,意味著coinbase已經從數字貨幣交易平臺一舉變身成為全牌照的合法正規的加密貨幣券商,最終甚至可以與監管機構合作,將現有的傳統證券產品Token化,完成傳統金融與加密貨幣的融合,未來發展前景和想象空間非常廣闊。
Coinbase的舉動也將會引發全球主流交易所的迅速效仿,接下來,我們將繼續看到主流數字貨幣交易所對傳統券商的并購,也會看到傳統大型券商對數字貨幣交易所的并購。傳統金融機構與數字貨幣交易所之間的并購熱潮會在全球范圍內愈演愈烈,加速加密經濟和傳統金融的融合。
總體看來,美國已經認識到加密貨幣未來趨勢不可阻擋,本次決定代表美國政府對加密貨幣的監管方案討論已經結束,已形成了共識和具體的監管方案,個人對SEC的這一決定表示贊賞和歡迎。美國將加密貨幣納入證券領域進行監管,也一定程度上代表了各國政府數字貨幣監管方式的發展方向,會對未來全球各國尤其是主要大國對加密貨幣監管方式形成巨大的示范效應。加密貨幣的合規化發展即將迎來新的歷史階段。[2018/7/18]
高危風險現在也很少會被我們羅列在報告中,而是我們一旦發現這類風險就會要求項目方立即修正。讀者可以在我們早期出具的報告中看這類風險的詳細舉例。
中度風險相較于高危風險等級又次一級,它有可能給項目帶來潛在問題,最終還是要項目方解決。
這類風險比較常見的有管理員權限控制的問題。
比如在DeFi協議中通常都會有發行代幣的功能。而通常控制代幣發行的地址就是管理員,所以在這類合約中,管理員的權限是相當大的。在一些代碼實現中,由于項目功能復雜以及運維方面的需要,管理員不僅自己有權決定是否發行代幣甚至還有權力決定是否賦予其它的地址這樣的權力,讓其它地址也能發行代幣。
這就產生了安全隱患:如果項目管理員的權限被盜或者管理員自己出現道德風險、濫用這個權力,那代幣的發行就不受控制了。
這類風險是由合約邏輯引入的,但邏輯的實現又不得不如此,并且有時在合約部署初期,為了讓項目能高效運轉,還要保持這種管理員權限運作一段時間,這都給項目帶來了潛在的風險。
項目方帶著這種風險進行操作也是小心翼翼、如履薄冰,它就像達摩克里斯劍一樣懸在項目方和用戶的頭頂,隨時有掉落的風險。
對這類風險我們會強烈建議項目方在運作一段時間后,將管理員權限轉交社區或者多簽錢包,以規避這類風險。
低風險是所有風險中級別最低的,通常它表現為一些細節問題、警告信息等,暫時來說這個等級的問題可以不用解決,但項目方最后在未來某個新版本中解決這類問題。
這類風險涉及的細節和具體問題比較零散和瑣碎,我們常見的有函數或變量命名方面的問題。
對函數或變量的命名如何通常普通用戶是不會感知的,但對項目方自己維護代碼或其它合約調用這些函數在某些情況下會產生一定困擾。
通常函數或便令命名出現的問題就是“詞不達意”,即命名和它實際在合約中起的邏輯作用不同,比如一個函數是要設置某個變量的值,我們通常會將這個函數命名為“setXXX”,但由于筆誤或其它原因,項目方將其命名為“getXXX”,這就讓函數的名字和它的真實作用讀起來南轅北轍了。
這樣的代碼時間一久,當項目方自己再回頭來維護或修改時,如果不仔細看代碼就會誤解函數的功能,從而錯誤地調用它。
因此靈蹤安全對這類風險也建議項目方在方便的時間修改。
作者:
靈蹤安全CEO譚粵飛
美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。
關于靈蹤安全:
靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。
團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。
團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。
Tags:區塊鏈加密貨幣BTCcoinbase區塊鏈dapp開發pdf綠洲幣是加密貨幣嗎BTCPCoinbase官網網址
2021年2月,加拿大監管機構批準北美首只比特幣ETF。這只Purpose?Investments公司旗下的比特幣ETF在首日達成1.65億美元交易量,并在一個月后突破10億美元的資管規模,持有.
1900/1/1 0:00:00來源:《中國金融》 作者:姚前,中國證監會科技監管局局長文章|《中國金融》2021年第7期當前,我國債券市場金融基礎設施尚未完全統一.
1900/1/1 0:00:00比特幣礦工把比特幣儲存起來以獲取更高的價格,自3月中旬以來,從礦工直接轉移到交易所的比特幣數量下降了近40%.
1900/1/1 0:00:00市場情緒:根據相關數據顯示,截止發稿前24小時全市場主要虛擬幣上漲數量占比43.97%,明顯少于下跌占比的56.21%,漲幅超過10%的幣種有589個,基本和下跌幅度超過10%的幣種數量相當.
1900/1/1 0:00:001.金色觀察|美國CFTC鐵拳BitMEX創始人認罪據彭博社4月7日消息,BitMEX聯合創始人、前CEOArthurHayes近日已在夏威夷向美國當局認罪.
1900/1/1 0:00:00進入2021年以來,來自全世界各地的頂尖公司都開始和比特幣有了千絲萬縷的聯系,可以看到部分公司將比特幣作為公司的資產配置,部分傳統金融公司開通比特幣投資服務,這些公司有了共同點.
1900/1/1 0:00:00