木星链 木星链
Ctrl+D收藏木星链
首页 > ETH > 正文

NFT:安全可靠的NFT项目 你知道都是如何审计的吗?

作者:

时间:1900/1/1 0:00:00

NFT项目审计概览

NFT是英语“NonFungibleToken”的简称,翻译过来即非同质化通证。一个NFT可以被理解为是存储在区块链上的一个独一无二的单元数据。每当谈及NFT通证,我们会很自然地将其与常见的ERC-20通证进行类比。但NFT通证与ERC-20通证是有区别的,两者的区别在于任何两个NFT通证都互不相同,不可互换,即不同质。因此,与NFT相关的操作与ERC-20通证及其它类同质数字资产的操作相比有着明显的区别。

近年来,以NFT为核心成长出了一个全新的生态,这个生态在2021年发展尤为迅猛。但是在生态快速发展的同时,生态中的安全问题却频繁显现。当业界审视这些安全问题时往往将其与ERC-20通证生态中的安全问题进行类比,但是NFT领域中出现的安全问题却有自己的特点和差异。然而这些特点和差异却还没有系统地受到业界的关注和研究。

关于NFT生态中的安全问题在学术界已经有学者进行了大胆地探索和研究,比如D.Das、P.Bose、N.Ruaro、C.Kruegel和G.Vigna合著的论文。然而在实践和具体执行过程中,对NFT安全问题该采用什么方式检视,什么流程审查,什么措施进行防范以及从哪些角度进行防范则缺乏深入的探讨和研究。

证券日报:区块链技术将使数字底座安全可信:11月2日消息,《证券日报》刊发文章《数字化转型浪潮滚滚,区块链造就可信“数字经济底座”》,文章指出:多位业内人士认为,以区块链、隐私计算为代表的技术正在为人类协作建立信任基础、确保数据安全有序流动提供了“革命性”的工具,这些技术形成的产业本身也是可信经济的重要组成部分。伴随相关标准化的推进,这些技术还将形成更大合力,助力可信经济释放更大价值。

宝新金融首席经济学家郑磊在接受《证券日报》记者采访时表示:“可信数字底座属于数字经济基础设施的概念范畴,它包含基础设施与公共服务数字化(包括数字化政务)。未来的发展主力是政府和国有企业,这是城市数字化的基础,政府可以通过政务数字化,打造强健完善的数字基础设施(如可信互联网,区块链主要节点、5G基站、数据中心等),提升公共服务数字化水平,制订相关法规、标准,制订发展和扶持政策等,有效降低商业企业的数字化转型成本,提供更多商业机会和应用场景,加快城市数字化的建设进程。”[2021/11/2 21:18:43]

Fairyproof研究团队根据自身积累的专业知识和审计NFT项目中积累的实践经验,总结了一套系统、全面的方案,在此欲与业界和关注此领域发展的同仁进行探讨和交流。

陈纯:区块链系统需要符合安全可控的标准 全面支持国密算法:金色财经报道,在2020CCF青年精英大会上,浙江大学信息学部主任陈纯院士分享目前联盟链的核心技术有五个要点:核心技术一,性能是制约联盟链应用发展的关键因素,需要从共识算法、智能合约执行引擎、硬件加速等维度重点突破;核心技术二,安全稳定是区块链运行的基础,可以通过密码学算法、硬件加密、安全度量等多方面提升系统安全性。区块链系统需要符合安全可控的标准,全面支持国密算法;核心技术三是隐私保护,商业数据的敏感性要求区块链平台具备隐私保护能力,需要重点突破账本数据、交易和身份等方面的隐私保护技术,构建高安全、可验证、强隐私的隐私保护体系。核心技术四是良好的可扩展性,这对于区块链的易用性、可用性方面具有重要影响,从编程可扩展、存储可扩展、架构可扩展、链间可扩展方面重点突破。核心技术五是可监管,加强区块链智能监管技术研究。[2020/6/5]

如果一个项目、应用或服务和NFT交互,则我们视其为NFT项目、NFT应用或NFT服务。如果一个应用或服务和NFT交互,我们则视这个应用或服务是整个NFT生态中的一员。所有这些应用和服务一起就组成了现在我们见到的NFT生态系统。

声音 | 德生科技董事长:将充分运用“乐山政府数据资源”,构建安全可靠的政务数据区块链:近日,四川省乐山高新区举行四川首条信创产线样机下线、乐山数字经济集中签约仪式暨川南地区信息技术创新与应用大会。德生科技董事长兼总经理虢晓彬在会上表示,接下来公司将充分运用“乐山政府数据资源”,打造融合各部门数据的政务应用云,构建安全可靠的政务数据区块链,运营一个为政府提高工作效率、为企业经营提供助力、为市民提供精准服务的平台,配合政府打造新一轮的数字经济大发展。(证券日报网)[2020/1/19]

在这个生态系统中,根据其中每个成员在技术上扮演的角色,我们将其分为四类:NFT通证部署的区块链、NFT通证的实现合约、实现商业逻辑及流程的核心应用、辅助NFT工作的应用或服务。

对于NFT项目的审计,这四类成员都需要关注和审视。如果NFT部署的区块链不能正常工作,项目就失去了根本;如果NFT通证的实现合约有问题,那NFT就无法正常工作,项目就失去了内核;如果项目的商业逻辑和流程设计有问题,那项目就只剩下毫无生命力的NFT通证;如果辅助NFT工作的应用或服务不能正常工作或者项目没有选择合适的辅助应用或服务,则NFT就无法将其潜力充分发挥。

动态 | 贵阳市体育中考将采取区块链技术确保数据安全可靠:贵州都市报今日刊文《考试:实现“学科平等” 招生:实行“六区统筹”》,对贵阳市中考改革拟实施“方案”进行了解读。文中提到,新体育中考采用全智能化设备考试,同时将利用区块链技术,确保数据即时同步、防篡改、可追溯,使得考试数据安全性、可靠性达到较高水准,强化体育中考成绩的保密性、公正性。[2018/12/16]

因此这四者的安全和审计缺一不可,都不能忽视。在本文接下来的篇章,我们将对这四者的安全及审计分别展开论述。

对区块链的审计

对于NFT项目所部署的区块链,如果它是一条比较成熟的区块链,则通常情况下,无需再对其进行审计,这一步可以跳过。因为成熟的区块链已经在经年累月的发展和成长中,历经各种安全事故的挑战和磨练,在安全上已经有了较为可靠的保障和信用。如果其部署的区块链是新生的,则理论上对区块链的审计是不能忽略的。

对区块链的审计在业界已经相对成熟。此类审计的方式、方法、流程及重点和难点已经是包括Fairyproof在内的区块链安全公司比较熟练的业务和领域。对业界和安全公司来说,这类审计并不陌生。

工信部电子工业标准化研究院区块链研究室主任李鸣:区块链可以保证数据安全可信:李鸣表示:区块链在信息互联网扮演组织关系的角色,信息时代要最大化地利用数据的价值,但前提是要保证数据的安全可信,区块链可以解决这个问题,区块链会发展得更好。[2018/3/29]

对NFT实现合约的审计

NFT通证的实现,从技术上来讲和常见的ERC-20通证类似,都是由一个或多个智能合约组成。但是,由于NFT实现所基于的通证标准和ERC-20同质通证不同,因此NFT通证中可能出现的问题也与ERC-20通证略有不同。这其中一个典型的问题就是NFT的发行功能在实现时是否使用了合适的随机数。如果使用的随机数不合适,则NFT在发行时可能遭遇“回滚”攻击,即用户可以通过不断回滚交易,直到获取自己偏好的NFT。因此对NFT实现合约的审计也和对ERC-20合约的审计略有不同,其主要表现在关注点、重点和难点有所不同。

对此,Fairyproof在实践中系统地总结了经验,并开发一套自动化的审计工具,能够快速定位NFT合约中的风险点,排除潜在风险。

对核心商业逻辑应用的审计

这里我们所指的核心商业逻辑应用主要是指在一个NFT项目中,实现商业逻辑的部分。这部分应用会和各类NFT通证交互。

在一个NFT项目中实现商业逻辑的应用通常可分为两类:

一类是典型的互联网2.0应用。它在项目中和NFT的交互及实现的商业逻辑比较简单,通常只涉及一些简单的NFT操作,比如NFT的发行、NFT的转账等。近年极为流行的“PFP”项目就属于这类。

另一类是包含了互联网2.0应用和区块链智能合约的综合应用。这类综合应用包含的NFT操作要复杂得多,除了简单的NFT发行和转账,还有NFT通证的管理、NFT通证的抵押等。现在NFT生态中最大的应用比如交易平台就是这类。

尽管这两类应用在复杂程度上有区别,但它们和基于ERC-20通证的应用相比都展现出一些特有的共性,这些共性也是NFT应用的共性。

这些共性主要表现在:首先NFT应用涉及的链上操作不如ERC-20通证应用涉及的链上操作复杂;其次很多NFT应用面向的用户是非技术类人士,这些用户有些甚至没有区块链方面的知识,也不了解基于区块链的数字货币。

因此为了让大量非专业领域的用户在无需具备区块链或数字货币知识的情况下毫无障碍地使用和参与NFT项目,很多开发团队会花费大量的精力和资源来设计和优化用户界面,使之更符合用户已经在互联网2.0应用中建立起来的习惯。这便自然而然地使一些项目在设计和开发的过程中大量沿袭使用互联网2.0应用的技术和流程。一方面,这降低了用户的使用门槛,更便于新用户进入NFT领域;但另一方面,这也使得这些NFT应用有过于中心化的倾向。这种过于中心化的倾向不仅存在于应用的技术实现上,也存在于商业逻辑和流程中。

这里我们想特别强调的是:在现有NFT应用中涉及到商业逻辑和流程的部分可能会存在什么问题、是否有某些未知的隐患等还没有引起业界尤其是安全领域从业者的足够关注和研究。比如在目前诸多流行的NFT交易平台中,KYC还并未被强制要求,更谈不上坚决执行,在这种情况下如何防范安全事故及对黑客身份的追踪、定位;再如对NFT项目“真伪”的验证在大多数交易平台上还只是可选项而非必须执行项,在这种情况下如何防止用户误入假冒项目;还有对于NFT原创团队在设定及收取交易分红方面目前各类平台所采用的流程和方式是否存在安全上的漏洞和隐患以及是否存在欺诈和不公?......

对上述问题的展开和研究目前都鲜有看到业界提及,更遑论进行深入的探讨。

对此Fairyproof一直在进行跟踪研究和探索,并在这些方面积累和总结了经验,并研发了一套综合性的框架和系统,能给NFT领域的从业者提出建设性的意见及切实可行的方案。

对辅助服务或应用的审计

这里所提到的辅助服务或应用是指有助于NFT充分发挥其功能或特色的服务或应用。典型的如为NFT存储元数据的服务或应用.

兴起于2021年的PFP项目就利用了辅助服务或应用。这类典型的NFT项目往往是发行一定恒定数量的NFT,每个NFT都有一个独一无二的图片,每个图片包含各种特征的组合。对每个NFT来说,这个图片就是它的元数据。

这些图片往往为了吸引用户买入和持有都经过精心的设计而独具特色,因此图片的保存和显示对这类NFT项目来说就显得非常重要。很多项目在设计时都考虑了使用各种方案使图片能够尽量永久保存。因此什么样的服务或应用能够提供可靠、稳妥的永久存储就是这些项目方关注的重点。

目前在业界常见的存储方案主要有去中心化的存储应用和中心化的存储应用。前者典型的有IPFS、Arweave等。后者主要有亚马逊云等。

但是这些存储方案并非每个都能现成地提供永久存储,有些可以提供永久存储但费用较高,有些只能提供按时收费的临时存储,各有优缺点。因此如何综合考虑使用一种或多种方案进行组合,构建一套能够永久存储的服务就是项目开发者必须考虑的问题。

但是当项目方考虑使用这些方案时,这些方案本身可能存在什么问题?在组合使用这些方案时可能存在哪些安全上的隐患或者潜在风险?如何规避和防范这些隐患或潜在风险?有关这些问题的讨论和研究至今所见相当有限。

Fairyproof自成立伊始便开始关注这个领域的研究和探索,尤其是在安全实践中可能会存在什么难点和重点等。我们基于自身的积累和实践,探索、研发了一套系统的方案用来评价和审查NFT辅助服务或应用,并研发、部署了一套全面的流程和系统以检视这些辅助服务或应用在各类实践方案中可能存在的安全隐患及潜在风险。

对NFT项目的审计不单单是对NFT智能合约的审计,它是一个系统工程、是一套综合流程,需要从生态的角度全面审视NFT本身、其核心业务逻辑及所涉及的周边应用、基础设施和辅助服务。

Fairyproof一直并将持续、密切地关注NFT生态的发展,持之以恒地深入研究这个领域的安全问题,在已经建立的成熟框架上继续扩展和探索领域内最新的发展,并继续和同业分享我们对前沿问题的思考和前瞻判断。

标签:NFT区块链数字货币NFT价格NFT币区块链工程专业学什么区块链存证怎么弄区块链技术发展现状和趋势十大数字货币交易所排名数字货币交易所官方网址数字货币案例视频

ETH热门资讯
APP:真假虚拟货币交易平台傻傻分不清楚?都违法!

基金、盲盒、超前点播、网红雪糕、直播打赏、玲娜贝儿......这些被网友戏称为2021年十大“肉疼”的剁手项目,你都做过哪些?不过网警蜀黍发现,还有一种让你“肉疼”的东西.

1900/1/1 0:00:00
元宇宙:区块链游戏蹭元宇宙热点,号称玩游戏就能赚钱,收益超万倍!律师:涉嫌违法

本文来源:时代周报作者:郭子硕元宇宙概念大火,区块链游戏也搭上顺风车。“携手v神,马斯克实现火星梦”.

1900/1/1 0:00:00
以太坊:未来,公链之战!

想象一下:世界各国的干道,都被突然出现的,无视距离的桥连接起来,会对世界带来怎样的改变。跨链项目、跨链桥,代表了未来最刚需的应用,最底层的建筑.

1900/1/1 0:00:00
UFO:丁荣培:“上帝公式E=B*C”—统一场论、惯性质量及涡旋磁场本质

关于将反重力技术原理与新太空技术研究列入 国家科技重大专项的建议 试析UFO反重力技术原理——统一场论、惯性质量及涡旋磁场的本质联系 丁荣培 鉴于美国五角大楼于2020年公布三段UFO视频.

1900/1/1 0:00:00
区块链:加密货币圈又见惊天盗案!黑客攻击导致虫洞损失逾3亿美元

财联社讯,美东时间周三下午,加密货币圈出现一起令人震惊的盗窃案。连接以太坊和Solana两大区块链的主要桥梁——虫洞被黑客攻击,据估计,其损失至少达3.2亿美元.

1900/1/1 0:00:00
数字人:突发!数字货币卷土重来,龙头标杆大涨20CM! 未来前景在哪里?

年前市场进入存量资金博弈,资金一般会选择相对偏低的板块或者是目前市场最强最新的方向。数字经济就是目前最强的题材,板块上数字货币再次爆发多股涨停。其中雄帝科技走出20CM,新开普、京北方等涨停.

1900/1/1 0:00:00