木星链 木星链
Ctrl+D收藏木星链
首页 > TRX > 正文

DEFI:当我们看合约审计时,我们在看什么?

作者:

时间:1900/1/1 0:00:00

随着DeFi项目数量的爆发,安全审计机构已经要忙不过来了。从某种程度上讲,合约审计是把握智能合约风险的第一道门槛。根据安全团队的解读,一个完整的DeFi=智能合约+前端页面。这即是说,在智能合约安全审计后,仍会存在几个风险。当在我们看审计报告的时候,我们在看什么?作为DeFi参与者,合约审计能够真正给出哪些借鉴和参考?随着「Swap系」数量越来越多,DeFi项目「暴雷」、「跑路」的事件也在增多。面对社区对于DeFi项目风险的担忧,很多项目方都选择了进行合约审计,或是为了自证清白,或是为了取信于投资人,有时,DeFi项目进行合约审计,也被当做是一种利好来进行解读。这种方式似乎是有效的:在「寿司」Sushiswap创始人被爆套现离场、项目控制权易主之后,一条关于「Sushiswap项目智能合约审计工作进展顺利」的消息,让Sushi立刻展示出了小幅度涨幅,也让一部分投资者重获信心;在JustSwap连续三个项目均爆出漏洞、并被指项目方未做好详尽的测试和审计之后,Tron官方挖矿项目SUN通过报告审计的消息,也让波场社区的热度再次增加。同时,也有一些平台因为出现漏洞而在审计上备受质疑,上周,就有投资人对新兴的「Swap系」平台Moonswap提出了关于「发现有预挖」、「合约没有时间锁」、「平台出现多个Bug」等问题,并对其审计做出质疑,引发社区关注。

Intela X宣布与YGG建立合作伙伴关系:金色财经报道,Neowiz旗下web3区块链游戏平台Intela X宣布与web3游戏公会“Yield Guild Games(YGG)”建立合作伙伴关系,两家公司期望通过此次合作扩大Intela X在全球Web3市场的影响力。Intela X将与YGG的公会网络一起组建一个新的游戏玩家社区,并通过参与性活动促进更多人参与Intela X生态系统。[2023/8/14 16:24:43]

目前,MoonSwap已于启动当天18点多已经加上了时间锁,慢雾安全团队发布了正式安全审计报告。当在我们看审计报告的时候,我们在看什么?作为DeFi参与者,合约审计能够真正给出哪些借鉴和参考?在面对这些问题的同时,Blocklike还发现,对于审计能够起到的作用,有人作出了这样的总结:「代码可以审计,人性无法审计。」审计范围有限,合约风险暗藏

币安将上线COMBO U本位永续合约:6月1日消息,币安宣布将于2023年06月02日20:00(东八区时间)上线COMBO 1-20倍 U本位永续合约。[2023/6/1 11:53:00]

DeFi热潮之下,很多投资人的现状可能正如PrimitiveVentures创始合伙人Dovey所描述的那样:「千万别问我xxx能不能挖。现在一个人全职帮我看新地,一个人全职帮我看项目,还有两个trader全职做交易,还有各种内应外援程序员帮我看合约安全,我就是个确认钱包多签的机器人,现代化农业哪里有那么简单。」的确,合约安全是很多投资者都关心的话题。近期,为了给跟多投资者提示风险,社区就总结出了这样一份DeFi生态思维导图及风险点:1.合约风险,代码漏洞,未经审计,黑客攻击造成资产损失2.私钥风险,没有多签的DeFi合约意味着掌握合约私钥的可以随意更改合约或者跑路3.无常损失风险,例如流动性挖矿本身的无常损失,尤其是两种风险资产的流动性对收益高风险也高4.交易摩擦风险,现在以太坊交易Gas费率极高,几个交易下来可能就要花费一个以太,散户的本金来回几次可能都不够折腾5.操作失误风险,在转账过程中失误导致资产永久丢失,最近有几次大额转账失误建议投资国外经过开源审计多签和社区民主自治的项目,仅供参考。从中看出,风险点之中首当其冲的便是「合约风险,代码漏洞,未经审计,黑客攻击造成资产损失」。从某种程度上讲,合约审计成为了把握合约风险的第一道门槛。到了DeFi这里,从投资者参与未经审计项目的情况与热度来看,很多人对于安全审计的含义并不明了。早在Yam启动之时,市场的Fomo情绪已经被带动起来,虽然Yam已经被声明了「未经审计」的、一周内写出来的合约,但其所受到的追捧仍让人咋舌。那么,作为DeFi投资者,该如何看待合约审计呢?Blocklike从慢雾安全团队处了解到,目前,智能合约基础安全审计主要分为ETH部分和EOS部分。其中,ETH安全审计包含13个大类,EOS安全审计包含15个大类。

Web3游戏NFT市场Fractal已上线以太坊:11月2日消息,由Twitch联合创始人Justin Kan于2021年12月推出的Web3游戏NFT市场Fractal已上线以太坊,包括Fractal钱包、SDK、Launchpad和交易市场,后续也将上线其他EVM兼容链,主要考虑因素包括流动性、社区和网络速度。

此前报道,今年4月,Fractal完成3500万美元种子轮融资,Paradigm和Multicoin Capital领投。[2022/11/2 12:09:19]

不过,由于DeFi整个安全模型上会更加复杂,慢雾安全团队将DeFi风险点分为了合约层与前端层两个部分:合约层:1.智能合约基础安全审计项,其中精度问题是个需要特别注意点2.权限过大风险:铸币,授权迁徙3.经济模型风险:预挖、团队分配及用途4.同链平台迁移风险5.新增池风险:添加恶意Token薅奖励6.合约直接收到打币风险7.代币兼容性风险:通缩型代币,777代币8.DoS风险:循环递归,恶意合约拒绝接受以太币9.治理合约风险:治理投票双花,治理垄断风险10.链平台迁移风险:各链之间兼容EVM的方式可能不一致11.闪电贷攻击风险:通过闪电贷对系统稳定性造成影响(暂定)12.预言机操控风险13.借贷清算风险:全部清算、部分清算、无人清算、竞价清算前端层:1.精度风险2.中间人攻击风险,如替换合约地址3.合约替换风险4.授权钓鱼风险5.GasLimit限制风险「这些确实普通用户很难去一一理解」,慢雾安全团队进一步解释道:「但普通用户可以简单理解为:DeFi通过安全审计后,用户参与进去被安全审计的智能合约里的本金是安全的。至于因为参与DeFi导致的炒币经济亏损或在非合约层面导致的亏损,都不在智能合约安全审计范围。」需要注意的是,根据安全团队的解读,一个完整的DeFi=智能合约+前端页面。这即是说,在智能合约安全审计后,还会存在几个风险:第一,安全审计可能都没发现的漏洞或新型攻击方式;第二,智能合约可升级或可篡改,如何让可升级或可篡改成为不可能或有效可信的社区治理行为;第三,随着项目方的发展,智能合约会增加新的,如新池子、新功能模块,需要注意看智能合约安全审计报告明确审计的是哪些。由于前端页面属于中心化内容,如果前端出Bug或漏洞或作恶,实际上危害可能会更直接更大。这个不仅是安全审计机构可以去审计的事,还是社区监督的事。而到了EOS安全审计上,情况便又有所不同了。虎符创始人王瑞锡就曾公开表示:「EOS的合约特性是可修改,大家要看清楚,不要盲目相信审计了。因为目前大多数EOS上的合约都没有开源。审计了没开源和没审计是一样的。出了问题审计还背锅,得不偿失。」对于EOS上的智能合约,慢雾安全团队补充道:「如果项目方Owner权限已进行多签,需要项目方与至少2个可信方共同多签进行合约更新或者转账等操作,且active权限已删除项目方私钥权限。就可以比较好控制EOS智能合约项目方权限过大问题。」因此,即便是通过了安全审计的DeFi项目,投资者仍然需要仔细甄别,注意风险。投资人该如何参考?

福建省内首笔数字人民币采购海洋渔业碳汇交易落地:金色财经消息,日前,全国海洋经济高峰论坛暨连江县海洋渔业碳汇建设体系发布会在福建省连江县举行。论坛上,兴业银行福州分行落地省内首笔以数字人民币采购海洋渔业碳汇的交易。根据协议,福建恒捷实业有限公司使用兴业银行数字人民币钱包向福建亿达食品有限公司购买海洋碳汇1000吨。这也是兴业银行落地的首笔以数字人民币购买海洋渔业碳汇交易,该笔交易创新了兴业银行数字人民币在绿色金融领域的应用场景,使数字人民币融入绿色低碳循环发展经济体系,推动我国经济社会绿色低碳转型。(闽南网)[2022/10/10 12:51:40]

根据工作经验,慢雾安全团队也对投资者们提出了一些建议:「智能合约安全审计虽然不是银弹,但有总比裸奔好,职业的安全审计机构会大大降低DeFi风险;切记不要进入到钓鱼网站,乱授权会导致本金归零;即使去投资被多家安全审计机构审计过的DeFi,也做好黑天鹅爆发可能性,切勿沉迷;用靠谱的环境去玩靠谱的DeFi,靠谱环境指;不要把所有资金放到一个篮子里,分散安全管理很重要。」成都链安智能合约安全负责人对Blocklike总结道:「从成都链安的经验来看,合约审计的目的主要是检查代码规范性、常规漏洞、安全漏洞、业务逻辑漏洞。主要排除的风险主要在于两点,减少遭受黑客攻击的可能性、减少因代码导致的业务无法按预期正常运转。」「审计报告会指出业务逻辑和功能描述等,可以对比看看项目方宣传与功能是否对的上;审计报告也会描述权限相关,普通投资者可以根据描述的权限,看看项目方是否有跑路的能力,比如项目方有权利将合约中的钱全部转走等,或者可以控制某些关键参数,变相控制用户资金」,成都链安提出建议。而目前可以看到的现状是,DeFi大热导致了很多项目方过于急切,现在明显是安全审计机构远远忙不过来的状况,这对于用户来说不是个好事。由于不少用户缺乏安全意识,即使一个DeFi没有通过安全审计,也可能有大量用户直接涌入。Blocklike提示各位投资者,在参与DeFi项目的同时,注意智能合约安全问题,进行投资时,本金安全作为第一重要的评估参数来看待,面对庞大的参与资金,黑客们可比普通投资者更狂热。毕竟,早在8月中旬,就已经有社区声音对热情的投资者们灵魂发问:「你们想过吗,这些形形色色的DeFi项目真是出了问题,维权横幅上面你要印谁的名字?」

Do Kwon请求韩国加密交易所重新上线Luna并支持新代币空投:5月25日消息,在Terra创始人Do Kwon发起Terra重建计划一周后,Do Kwon联系了韩国五大加密交易所(Upbit、Bithumb、Coinone、Korbit和Gopax),请求这些交易所能在Luna 2.0上线时重新上线Luna并支持空投新代币。

据称,接洽的韩国交易所对Terraform Labs的要求表现出坚定的态度,称“要上币就走正式上币程序,交易所没有单独的空投计划向代币持有者提供新代币”。但是,Upbit交易所称如果重建计划通过,它将支持空投新的Luna币。一位Upbit高管解释称“空投是为了支持现有代币持有者。”(heraldcorp)[2022/5/25 3:40:58]

标签:DEFIEFIDEFEOSdefi communityREFI价格DEF价格EOST币

TRX热门资讯
比特币:即将触底反弹?Google比特币趋势已降至3月疫情时期低点

编者按:本文来自彩云区块链,Odaily星球日报经授权转载。尽管在过去的两个月中,比特币的大部分时间一直在一万美元的区域上徘徊,但散户对比特币的兴趣似乎正在下降.

1900/1/1 0:00:00
ETH:ETH周报 | Uniswap推出治理代币UNI并开启流动性挖矿;链上日交易量达140万次再创新高(9.14-9.20)

作者|秦晓峰编辑|郝方舟出品|Odaily星球日报一、整体概述欧科云链OKLink数据显示,九月前半个月,以太坊链上手续费为24.32万ETH,约合9643.61万美元.

1900/1/1 0:00:00
UNI:DeFi下半场开启,新玩法将迎来仿制风潮?

Uni的价格继续拉升,最高时拉升超过8美元,按照当初Uniswap空头的数量,400个Uni已经从昨天的“苹果12”变成“苹果全家桶”了.

1900/1/1 0:00:00
NFT:NFT去哪里买?有哪些平台和项目?一文上手NFT

NFT,非同质化通证。我知道很多读者知道这个概念,本文并不是来科普介绍NFT的概念、应用、未来,因为我下面所提到的网站,几乎每一个里面都有对NFT非常详细而深入的讲解.

1900/1/1 0:00:00
UNI:Uniswap正式发币了,这波流动性挖矿我该参与吗?

编者按:本文来自巴比特资讯,编译:隔夜的粥,星球日报经授权发布。北京时间9月17日早晨,去中心化交易所Uniswap正式发布了它的治理代币UNI.

1900/1/1 0:00:00
比特币:神马下一代矿机M50S或在年底发布 30J/T左右,继续使用三星8nm

吴说区块链获悉,神马下一代主力矿机M50S已在年初开启研发,可能将在年底发布试产,明年年初开始销售期货,在年中交付.

1900/1/1 0:00:00