木星链 木星链
Ctrl+D收藏木星链
首页 > 区块链 > 正文

区块链:区块链安全100问 | 第七篇:智能合约审计流程及审计内容

作者:

时间:1900/1/1 0:00:00

零时科技区块链安全100问正式上线,以通俗易懂的语言形式为大家讲解区块链行业知识,以及区块链生态应用存在的安全问题,让更多人了解区块链及区块链安全。

前言

当前区块链技术和应用尚处于快速发展的初级阶段,面临的安全风险种类繁多,从区块链生态应用的安全,到智能合约安全,共识机制安全和底层基础组件安全,安全问题分布广泛且危险性高,对生态体系,安全审计,技术架构,隐私数据保护和基础设施的全局发展提出了全新的考验。

物联网区块链平台IoTeX主网v1.2正式上线:据官方消息,主网v1.2“Babel通天塔”的代码将于北美时间5月24日(周五)正式节点升级,IoTeX网络也即将迎来一次重大的优化升级,包括以太坊工具+EVM整合方案正式上线。IoTeX测试网上“通天塔”上线活动也将同步开启。活动详情见官网。[2021/5/16 22:07:56]

PART01-智能合约审计流程介绍

为了检查合约的安全性,一般会测试多种攻击,模拟多种攻击场景,通过标准审计流程进行安全审查,以确保合约是否安全。

正常审计流程应包括前期应用审计的需求沟通,比如审计合约内容、审计时间、审计预算等;确定审计需求后需要签订协议、达成共识;然后安全团队开始安全审计,以及审计报告的输出,开发团队针对报告中的安全问题进行修复,安全团队协助修改后的复测,确保安全问题已修复,提升合约的安全性。

东方电气董事长:正制定数字化工厂建设规划,打造区块链应用:全国政协委员、东方电气董事长邹磊表示,目前,东方电气集团正在酝酿制定数字化工厂建设规划,打造AI、5G及区块链应用场景,挖掘制造过程数据、产品质量数据、产品运行数据,逐步实现产品设计、工艺开发、健康运维的统一管理和展示,打造虚拟完美模型与精益产品制造深度融合的个性化研制体系。(中国证券报)[2020/5/26]

动态 | “区块链发展渐趋理性”入选人民网评选2018年中国互联网发展十大动向:据人民网报道,“区块链发展渐趋理性”入选2018年中国互联网发展十大动向。“中国互联网发展十大动向”由人民网研究院发布。评选对象为当年中国互联网领域具有影响力、富有前瞻意义的事件、现象与趋势。[2018/12/27]

智能合约代码审计方式:

-了解智能合约协议的逻辑运转流程

-分析智能合约逻辑设计规范和设计目的

-工具测试智能合约存在的安全风险

-测试针对智能合约的常见攻击手法

-根据项目流程进行模拟算法漏洞测试

动态 | 支付宝用区块链等技术防范金融风险:据财经网消息,今天,支付宝全球金融安全创新中心在成都揭牌成立。在金融安全方面,“蚂蚁风险大脑”是蚂蚁金服结合自身10多年的风险攻防经验,利用人工智能、云计算、区块链技术,用科技防范金融风险。它探索性地引入区块链技术,将相关金融行为“上链”,多方同时在线并形成协同机制,对风险进行准实时识别和穿透式监管。[2018/10/26]

PART02-智能合约常规漏洞有哪些?

1)以太坊智能合约

重入攻击浮点数和数值精度非预期的Ether整数溢出重入攻击浮点数和数值精度默认可见性Tx.origin身份验证错误的构造函数未验证返回值不安全的随机数时间戳依赖交易顺序依赖Delegatecall调用Call调用拒绝服务逻辑设计缺陷假充值漏洞短地址攻击未初始化的存储指针代币增发冻结账户绕过合约Gas优化变量覆盖恶意后门2)EOS合约

权限校验漏洞转账通知伪造漏洞Apply函数权限校验漏洞整数溢出漏洞权限校验漏洞转账通知伪造漏洞Apply函数权限校验漏洞弱随机数种子漏洞冻结账户绕过漏洞拒绝服务漏洞代码逻辑漏洞假币攻击回滚攻击重放攻击恶意后门

PART03-智能合约审计报告的结构

1)审计报告的封面:

审计报告的封面中体现审计对象的名称、审计团队及报告的发布日期。

2)审计概述及项目背景:

概述和项目背景进行细致划分,使得审计报告更加清晰明了,其中项目背景对项目简介和审计范围做了详细介绍。

3)合约架构分析:

通过目录结构和合约详情说明该项目合约文件及对应合约的主要方法参数等。

4)审计详情:

在审计详情中通过风险分布、风险审计详情重点介绍合约审计过程中存在的相关风险,其中包括风险名称、漏洞描述、风险等级、安全建议、修复状态及审计结果等信息。

作为关心项目方安全的投资者,通过以上几个部分基本可以了解到如何审阅项目;剩下的部分则是审计团队安全审计的工具介绍、免责声明及安全审计团队的基本信息。

智能合约审计报告不是验证代码安全的法律文件;没有人能100%确保代码在未来不会发生错误或产生漏洞。审计团队对项目的审计报告只表示审计团队对项目进行过安全评估,这仅仅是保证你的代码已被专家校订过,基本上是安全的。选择权最终掌握在项目方及投资者手中。

区块链安全100问正在持续更新,欢迎大家后台评论留言自己的观点。

标签:区块链PARARTPART区块链的几个大局有哪些Parallel Universe MetaHEART币sparta币最新消息

区块链热门资讯
NFT:纽约客:「无聊猿」BAYC 头像为何能席卷世界?

撰文:KyleChayka,《纽约客》特约撰稿人编译:PerryWang 无聊猿游艇俱乐部项目于今年4月推出,是一个兼具会员制网络社区、股份制集团、艺术鉴赏社不同角色的奇特组合.

1900/1/1 0:00:00
SDT:日新月异的区块链行业,如何选择投资赛道?

近来还是会有读者在文章后的留言中问一些公链项目值不值得投资。公链赛道竞争的最高潮是在2017年、2018年.

1900/1/1 0:00:00
加密货币:押注虚拟货币巨亏1个多亿!这家上市公司“栽了”

来源:中国基金报记者云龙原文标题:《“炒币”巨亏1个多亿!这家上市公司“栽了”》几个月前高调购买加密货币的美图公司最新发布了上半年业绩报告,购买“比特币”成为拖累公司上半年业绩的主要原因.

1900/1/1 0:00:00
ICK:Loserchick抓蛋大师:有趣好玩的Polygon生态第一链游

HI,小伙伴们~今天和大家介绍一款最近在马蹄链上很火的NFTmining游戏—Loserchick抓蛋大师。注:投资有风险,本文观点和意见仅代表作者本人,并不构成任何建议.

1900/1/1 0:00:00
ENS:ENS开发人员:OpenSea疑似出现转账错误,导致约价值10万美元NFT丢失

9月9日,NFT交易平台OpenSea用户、以太坊域名主要开发人员NickJohnson爆出该平台疑似存在漏洞,导致其账户下域名被引入销毁地址.

1900/1/1 0:00:00
NFT:融资新闻丨 “智能NFT”开发商Aletha AI完成1600万美元融资,亿万富豪Mark Cuban等投资

创造了世界上第一个“智能NFT”的软件开发商AlethaAI刚刚通过私人代币销售获得了1600万美元的资金,以创建一个由其机器人填充的元宇宙.

1900/1/1 0:00:00