過去幾個月來,DeFi生態經歷了巨大的動蕩,數次攻擊之下,許多未被利用過的缺陷也被報道出來。
雖然代碼中無可避免會有bug,但還是有很多方法能降低缺陷發生的頻率,以及降低缺陷帶來的負面影響。
作為一個審計員,我們想要幫助DeFi用戶問一些比較尖銳的問題;問這些問題的目的,一方面是讓開發人員認真去考慮系統安全性的優先級,另一方面,讓用戶能分辨出回答得好的協議,然后把錢投入這些協議。
以下問題能幫助用戶了解DeFi開發團隊對于安全性的立場,答案不一定有對錯之分,而且也不是每個團隊都有資源全盤顧及所有方面。但不論如何,用戶有權利知道這些信息,來決定自己愿意承受的風險。
我們希望通過以下提問,促使后續開展更多正面的討論。
1.管理員權限
大部分的主流DeFi協議都存在一些中心化的機制——允許特定的“管理員”地址以強硬的手段干預協議的運行。
觀點:CPI數據再次加強了美聯儲6月暫停加息的可能:6月13日消息,今天的CPI數據降幅超出市場預期,但它們本可以更低,因為目前的數據仍然高于平均水平。對美聯儲來說,這意味著周四加息的可能性繼續縮小,而這才是市場所關心的。這個CPI報告是否會影響美聯儲的點陣圖還不好判斷,一些鷹派成員可能會覺得他們繼續加息的呼吁是正確的,他們可能會推動他們對利率上升的預測。然而,重要的是要注意,到7月做出決定還有時間,到12月甚至還有更長的時間,點陣圖表示年底的利率。目前市場可能需要保持冷靜,等待點陣圖和美聯儲主席鮑威爾的到來。[2023/6/13 21:34:29]
這樣做雖然在安全上有好處,但這意味著你必須相信這些“管理員”不會濫用他們的特權;而且但凡這些管理員遭到黑客攻擊,他們的私鑰泄露所帶來的后果會更加嚴重。
管理員賬戶可以是以下幾種形式:單一地址、多重簽名錢包,或是由DAO管理的投票過程。那么,
觀點:如果比特幣基于PoS機制,單憑此因素不會讓其如此有價值:黃金支持者、比特幣反對人士Peter Schiff在他最近的推特中對基于區塊鏈上驗證和存儲數據的比特幣價值進行了抨擊,稱基于區塊鏈的共識機制毫無意義。他將比特幣交易數據與一名挖掘者的勞動價值進行了比較,并表示:“他將比特幣交易數據與一名挖掘者的勞動價值進行了比較,并表示:“比特幣的價值來自驗證區塊鏈上編碼的信息所需的過去工作的想法是無稽之談。如果我努力挖一個洞,然后用泥土填滿,我的勞動會創造什么價值?沒有價值的努力是毫無價值的。”比特幣基金會董事會成員兼前執行董事Bruce Fenton在一定程度上同意Peter Schiff的觀點,他指出了賦予比特幣價值的其他因素。他向Peter Schiff解釋說他所指的是PoW共識機制,與比特幣不同,其他許多基于POW的貨幣已經完全失敗。Bruce Fenton表示,如果比特幣是基于PoS機制,單憑這個因素也不會讓比特幣變得如此有價值。(U.Today)[2020/11/21 21:35:27]
管理員能采取哪些措施?
觀點:比特幣或出現重大修正 可能會跌至7100美元:7月10日,加密貨幣分析師Josh Olszewicz發推稱,比特幣價格可能會出現重大修正。他表示,如果比特幣在日線圖上的收盤價跌破9000美元水平,則可能進一步下跌至7100美元,而這則為4月23日以來比特幣價格的最低水平。[2020/7/10]
暫停整個系統?
修改賬戶余額?
設置代幣/用戶的白名單/黑名單?
升級某個子系統?
升級整個系統?
其他權限?
如果采取上述行為,是否有延遲執行機制?
如果有延遲時間,那是多長?
多少人有管理員權限?
采取上述行為前,需要經過多少管理員同意?
有哪些權限是由鏈上治理程序來掌控的嗎?
觀點:數據顯示人民幣貶值可能對比特幣價格有利:分析人士表示,比特幣交易員應密切關注人民幣持續下跌的情況。這是因為從歷史上看,在人民幣一輪又一輪走軟期間,比特幣似乎表現良好。
風險投資公司Placeholder合伙人Chris Burniske在推特上說:“如果中國人民幣兌美元繼續走軟,那么2015年和2016年的情況可能會重演,BTC的強勢與人民幣的疲軟是同步的。”(Coindesk)[2020/5/27]
我該去哪里了解提議更新協議的提案?
以上某些問題的回答已經可以通過?
DefiWatch?跟蹤了解。
2.外部依賴
因為是公開的網絡,以太坊上充斥著不懷好意的攻擊者,因此開發者不能假設本系統外的合約一定會采取什么樣的行為。但在許多DeFi應用中又不得不作出這樣的假設,因為服務本身就是在已有的一些合約上建構出來的。
這些問題能幫助用戶了解該項目在外部依賴上存在的風險。
你的系統依賴什么預言機?
你的系統依賴什么交易所?
你用什么第三方智能合約來建立系統?
你的系統支持哪些代幣,你對這些代幣的行為模式有怎樣的預期?
3.可靠的的披露系統和獎勵計劃
對于才華橫溢的黑客來說,攻擊DeFi協議對他們有著強大的金錢誘惑。制定獎勵計劃能激勵大家發現并揭露漏洞,而非鉆漏洞。對于白帽黑客來說,通過激勵系統揭露代碼漏洞也是提高自身聲譽的好方法——既有好處又不違法。
任何公司要運行DeFi協議,或是涉及在線托管金錢的業務,都應該設有獎勵系統。你可以就他們的獎勵計劃及披露流程提出以下問題:
你們的合約代碼能夠被所有人看到嗎?
從你們的網站和git代碼庫,能夠很容易找到安全的聯系方式嗎?
你們的合約有沒有設置獎勵計劃?
哪些合約在獎勵計劃內?
獎勵計劃具體金額是?
你們是否支付過獎勵計劃的獎金?
對于bug報告,你們是否曾拒絕支付過?
從你們的網站和git代碼庫,能夠很容易地找到獎勵計劃的詳細信息嗎?
理想情況下,這些信息應該放在“website.com/security”頁面下,而且能搭配Github的SECURITY.md功能使用。
4.應急預案
當面對某些安全突發狀況的時候,新消息如潮水般涌來,用戶持續在Twitter、Telegram、Discord上提出棘手的問題......,這時候開發者很難頭腦清楚地應對突發狀況。
所以如果有應急預案的話,就能證明項目正朝著安全方向發展。要求項目公開他們完整的計劃可能不太現實,但我們還是能提出以下基礎的問題去側面了解:
你們是否有處理突發安全事件的計劃提綱?
你們的應急預案適用于哪些緊急情況?
如果你們的系統是可升級的,這些升級步驟是否記錄在案?
如果你們發現某個系統漏洞可能讓資金面臨風險,你們是否能通過應急預案先發制人,保護資金安全?
5.審計與安全發展
審計并非萬靈丹,而且審計的內容總多多少少有點區別,但對于部署任何的DeFi合約之前,進行審計是至關重要的一步。
下面的問題不一定有“正確答案”,但學識淵博的社區群眾們,應該能從項目的回答中看出開發團隊對于安全性的立場。
你們最近一次審計是什么時候?
這次審計投入了多少精力?
哪個機構做的審計?
審計報告公開嗎?
你們系統中有任何部分是沒有被涵蓋在審計的范圍內嗎?
最近一次審計之后,你們有對合約進行更新嗎?如果有,更新了什么?
你們有和哪個安全團隊進行長期合作嗎?
在合并代碼之前,開發者會彼此做codereview嗎?
你們的合約代碼中,做過單元測試的比重是多少?
審計過程中,你們用過其他的安全分析工具嗎?
原文鏈接:?https://diligence.consensys.net/blog/2020/03/questions-defi-users-should-be-asking-defi-developers/作者:?JohnMardlin翻譯&校對:?IANLIU&阿劍
Tags:比特幣EFIDEFDEFI比特幣官方去中心化金融defi什么意思DEFILANCER幣DeFi Warrior
作者:Joyce 來源:區塊鏈前哨 3月12日下午6點半,比特幣從7211美元閃跌至5555.55美元.
1900/1/1 0:00:00根據CoinDesk的數據,2020年2月比特幣價格一度延續1月的上漲勢頭,但是在月中開始進入調整狀態并在月末跳水快速下跌.
1900/1/1 0:00:00來源:財經網·鏈上財經 作者:任清 導讀:原油暴跌30%、美股觸發史上第二次熔斷、黃金突破1700美元、10年期美債收益率跌破0.4%再創歷史新低,“黑色星期一”過后.
1900/1/1 0:00:00原文:21世界經濟報 提到大數據就會想到貴州,提到智能制造就想到重慶,與之相比,云南省似乎還是只有旅游、茶葉、礦產老三樣,區塊鏈產業能否帶給云南新的變化?在新技術新科技領域.
1900/1/1 0:00:00來源:CointelegraphChina編者注:原標題為《兩名日本男子因給Coincheck黑客當“搬運工”而被捕》 3月11日,東京逮捕了兩名與“?Coincheck黑客案”有關的男子.
1900/1/1 0:00:00來源:ArcaneResearch 譯者|?Moni 出品?|?Odaily星球日報3月9日——3月15日,比特幣市場創下了史上最動蕩的一周.
1900/1/1 0:00:00