木星链 木星链
Ctrl+D收藏木星链
首页 > Bitcoin > 正文

FAI:Fairyproof:在 EIP-4626 中的安全注意事项

作者:

时间:1900/1/1 0:00:00

在DeFi应用程序FeiProtocol的联合创始人JoeySantoro的领导下,最近提出了一个EIP,用于为代币化保险库创建新的代币标准。它是EIP-4626。

尽管它刚刚在2021年12月提出,但很快就获得了以太坊社区的极大关注和大力支持,并据报道已被包括TribeDAO和RariCapitalDAO在内的一些DAO采用。

该EIP旨在解决代币化保险库现有实现中的一个痛点,即“代币化保险库缺乏标准化,导致实现细节多样化”。这个痛点使得标记化保险库的集成“在聚合器或插件层对于需要符合许多标准的协议很困难,并迫使每个协议实现自己的适配器,这些适配器容易出错并浪费开发资源”。

该EIP基于ERC-20,这是以太坊DeFi应用程序中广泛采用的标准,存在相当大的安全问题或风险,需要智能合约开发人员了解。

Rug Radio与NFT铸造平台Fair.xyz合作推出全新激励计划“Stubs”,3月拟推“听众证明”节目:金色财经报道,据Fair.xyz在社交媒体宣布,该NFT铸造平台已和Rug Radio达成合作拟向社区推出名为“Stubs”的全新奖励计划,目标是在 Rug Radio 生态系统中提供“能让听众获得 NFT 奖励的创新方式”。此外,Rug Radio 还宣布新的“听众证明”节目将于下个月在“GM Web3”中首次亮相,为 Rug Radio 的活跃听众提供福利,每场 GM Web3 节目期间,主持人都会发布“Stubs Mint 通行证的限量供应”,节目听众可以通过输入代码来领取,这些通行证只能由 Rug Radio 和 Degenz Access Pass持有人领取,通行证持有人随后可以选择烧毁以换取 Stubs 艺术品。[2023/2/21 12:19:09]

作为一家区块链安全公司,Fairyproof的研究团队对ERC-20实施的问题或风险是否也可能引入ERC-4626非常感兴趣。我们研究了这个EIP,探索了可能的安全检查点,并想分享一些关于这些检查点的想法。

南非FSCA专员澄清:FAIS法案不包含矿工和NFT:10月23日消息,南非金融市场行为监管局(FSCA)于10月20日在官网发布公告称,该国《2002年金融咨询和中介服务法案》(FAIS)已经更新,涵盖加密资产的定义,并将加密资产归类为金融产品。不过FCSA专员Unathi Kamlana澄清,“FCSA有意提及加密资产而非加密货币,是因为监管机构认为它们并不符合货币要求。非同质化代币(NFT)不包括在声明中,因为它们更像传统的艺术投资,但我们将继续监测NFT市场。”

此前报道,南非监管机构表示,加密货币金融公司必须在2023年获得运营牌照。(Techcabal)[2022/10/23 16:35:50]

此EIP要求代币化保险库必须实现ERC-20来表示股份,并添加新接口以将股份转换为代币或将代币转换为可查看函数和传输函数中的股份。而这些新增的功能引入了需要我们注意的安全注意事项。

Fairyproof:QANplatform遭到攻击,攻击者获利约2000000美元:10月11日消息,Fairyproof监测系统显示BNB链上的dApp项目QANplatform遭到攻击。攻击者的地址为0xF163A6cAB228085935Fa6c088f9Fc242AFD4FB11(BNB chain)。截图显示合约的部署者给攻击者转账BNB,此行为高度疑似合约部署者的私钥泄露。攻击者将盗取的QANX代币在1inch上换为WBNB代币。截至发稿时为止,攻击者在以太坊上获利资产约960,000美元,在BNB chain上获利资产约1,140,000美元。

投资者暂时不要买入QANX代币![2022/10/11 10:31:08]

以下是基于此EIP实施标记化保管库时的安全注意事项列表:

Fairyproof CEO:合约的安全问题将延伸到NFT领域:3月19日,元宇宙国际高峰论坛在海口举办,Fairyproof CEO 谭粤飞就无法篡改、部署和执行不可逆以及开源这三方面科普了为什么审计在智能合约的安全性中起着关键作用;并介绍了如何利用人工智能和大数据技术支持合约的自动审计,可疑交易的自动追踪和识别。此外,谭粤飞还指出合约的安全问题及典型的攻击手法不仅存在于DeFi领域,还将延伸到NFT领域及整个元宇宙的合约实现。因此合约审计将是系统上保证元宇宙安全,保障元宇宙资产的关键环节。[2022/3/19 14:06:47]

恶意功能的实施

考虑一个符合此EIP定义的接口但不符合规范的保险库实现。这种情况经常发生在使用代理机制的rug-pulls中,并且代理接口似乎符合令牌标准,但实际上,真正的实现是恶意合约。

FAIR现价0.34元 涨幅达21.84%:根据OKEx交易平台数据显示,FAIR最新成交价格为0.34元。24小时最高价达人民币0.34元,最低价格为人民币0.28元,涨幅达21.84%。Fair.Game基于以太坊,采用分散技术和智能合约来确保游戏的公平性,结合区块链和在线游戏的特点,解决传统游戏中的不透明数值算法和玩家间平等等问题。[2018/1/23]

因此,审计人员或用户需要在采取进一步行动之前仔细检查其实际实施情况。

支持EOA账户

EIP指出“如果实施者打算直接支持EOA账户访问,他们应该考虑添加额外的存款/铸币/提款/赎回函数调用,以适应滑点损失或意外的存款/提款限制”。

除了滑点损失和意外的存款/取款限制外,还有另一种常见的情况:代币在转账时被烧毁。一些DeFi应用程序使用这种机制来减少其代币的流通供应量并抬高代币的价格。

我们建议ERC-4626保险库不允许将此类代币存入保险库。

使用接口作为预言机

EIP声明“预览方法返回的值尽可能接近精确。出于这个原因,它们可以通过改变链上条件来操纵,并且并不总是可以安全地用作价格预言机。”?,并且“将转换方法实施为使用时间加权平均价格在资产和股票之间转换是正确的。”?

加密空间中预言机最流行的用例是使用它们来获取代币的价格,但智能合约需要的任何信息都可能依赖于预言机。因此,返回信息的预览方法也可以用作预言机。尽管这似乎没有重要的用例,但就目前而言,这个列出的潜在问题需要我们注意。减轻链上信息被操纵风险的一种流行方法是使用Uniswap引入的时间加权平均算法。

舍入问题

Vault实施者需要仔细处理计算Vault份额或代币数量以及将份额转换为资产或将资产转换为份额的接口的舍入方向。

规范建议,在计算向用户发行的股份的标的代币数量时,他/她为他/她返回的一定数量的股份提供或发送给他/她的标的代币的数量,它应该向下舍入。

在计算用户必须提供以接收特定数量的基础代币的数量或用户必须提供以接收特定数量的股份的基础代币数量时,它应该四舍五入。

在计算converTo函数中的股份数量或基础令牌时,规范要求保险库实施者向下舍入以确保所有ERC-4626保险库实施的一致性。

这些建议和要求确保始终有足够数量的底层代币用于转移。这是审计人员在审计基于此EIP的保险库实施时需要注意的事项。

-代币兼容性问题

该EIP特别提到了ERC-20代币标准。它是实现可替代代币的最广泛采用的代币标准。然而,在我们过去的审计经验中,我们也审计了一些基于替代以太坊代币标准实施的可替代代币。

这些替代代币标准与ERC-20代币兼容,但存在一些差异。

让我们以EIP-777令牌标准为例。令牌标准允许实现者使用注册表来查找接口。如果注册表有错误,任何依赖它的东西都会产生不利影响。此功能引入的一个常见问题是重入风险。

因此,可能存在两种我们需要注意的场景。

第一种情况是基于ERC-20兼容但替代标准实施的保险库。第二个是ERC-4626值,它与与ERC-20兼容但基于替代令牌标准实施的令牌交互。

在这两种情况下,替代代币标准都可能带来问题或风险。并且应仔细审查和审核基于替代标准的实施。

结束语:

在本文中,我们列出了在审核基于ERC-4626的保险库时的一些可能的安全注意事项。其中一些考虑因素已在EIP中提及,其他考虑因素是根据我们的审计经验列出的。

我们希望我们的初步建议能给实施者、用户和审计员一些关于如何安全和安全地处理ERC-4626保险库的粗略想法。

参考:

EIP-4626:代币化保险库标准,https?://eips.ethereum.org/EIPS/eip-46262021年12月22日

去中心化自治组织,https://ethereum.org/en/dao/

部落,https://docs.fei.money/governance/tribe

瑞瑞资本,http://rari.capital/

ERC-20代币标准,https://ethereum.org/en/developers/docs/standards/tokens/erc-20/

Uniswap,https://uniswap.org/

EIP-777:代币标准,https://eips.ethereum.org/EIPS/eip-777

SamreenNF,AlalfiMH.以太坊智能合约中的重入漏洞识别//2020IEEE面向区块链的软件工程国际研讨会。IEEE,2020:22-29。

标签:FAIFAIRAIRNFTFAIRLIFEFairLunarCAIRO币KONGZ Vault (NFTX)

Bitcoin热门资讯
BIT:全览 Arbitrum 上百个生态项目:跨链、DeFi、基础设施、NFT 全方位发展

在Optimism官宣发币和慷慨空投之后,另一Layer2扩容方案挑战者Arbitrum的早期参与机会也备受关注.

1900/1/1 0:00:00
GAS:NFT的gas优化终极指南

在我们尝试着创造一个新的收藏品的时候,发现gas费比NFT本身还要贵!本文旨在解决上面的问题。接下来我们将看到的是,NFT智能合约的工程团队去寻找降低gas费用的方法时,会发生什么.

1900/1/1 0:00:00
TOKEN:一文读懂uniswap的启示

曾经涨过45u,总市值超过450亿美元的uni币,几乎挤进CMC前五,今天价跌到了6.xu,几乎要跌破CMC前30了。uniswap交易量一度给所有强大的中心化交易所带来“毁灭级”的压力.

1900/1/1 0:00:00
区块链:拥抱荒谬?Web 3的“外部性”更重要

.details.details-contp,p{word-break:normal;text-align:unset}pimg{text-align:center!important}理性VS.

1900/1/1 0:00:00
马斯克:推特员工们的今天:恶搞新老板、担心被裁员、期待新变化

北京时间4月26日,推特接受了马斯克提出的以?440?亿美元收购该公司的报价,让世界首富距离掌控这家社交媒体平台又近了一步.

1900/1/1 0:00:00
MOS:为什么我们需要跨链桥?当下有哪些热门跨链项目?

未来将是多链的,跨链桥能帮我们获得更多链上收益和交易机会。跨链桥使我们能够获得许多链上的收益和交易机会。桥接有几种形式,每一种都有其自身的安全性、速度和可靠性的组合.

1900/1/1 0:00:00