木星链 木星链
Ctrl+D收藏木星链

MAR:用Python进行DeFi应用的开发——不同的区块链项目是如何解决安全问题的?

作者:

时间:1900/1/1 0:00:00

作者:LongHashJustinCai

Tezos作为著名的PoS公链,其亮点并不仅仅只是Staking,Tezos的形式化验证特征同样也是其主要技术亮点之一。形式化验证能让DeFi的安全性方面如虎添翼,让用户对资金的智能合约安全更加有信心。

形式化验证方法和DeFi安全

DeFi的爆发式增长吸引了不少开发者,著名的DeFi协议如Compound、Uniswap、Syntheix累计收获了上亿美元的资金。但是,DeFi存在一个重大漏洞:安全性。

这个漏洞的代价是昂贵的,它给一些区块链项目的网络效应带来了负面的影响。过去几个月被攻击的DeFi项目就包括Curve.fi、Lendf.Me、PegNet等,其损失从数十万美元到数千万美元不等。tBTC在上线几天后通过自查及时发现了bug并冻结了存币,避免了一场灾难。

NFTb将上线Polygon,使用Polygon作为全栈扩展解决方案:9月10日消息,创作者和GameFi项目的全DeFi平台NFTb将上线Polygon,NFTb将使用Polygon作为全栈扩展解决方案,NFTb用户能够安全地管理和交易他们的数字资产。[2021/9/10 23:15:53]

而对于注重安全性的DeFi开发者来说,Tezos的形式化验证方案能够在加强安全性的同时赋能DeFi应用。

在传统互联网应用中,如果服务器被黑客攻击,只需要对服务器端用户数据进行回滚就可以挽回用户损失。因此,重视用户体验的传统互联网应用可以以牺牲安全性换取速度和功能上的快速迭代。然而在DeFi应用中,由于区块链的不可篡改性,智能合约一旦上线并出现安全隐患,对用户造成的损失是巨大且不可挽回的。

因此,DeFi应用开发的过程需要用大量的测试和昂贵的审计以获取足够的安全性,而反过来会牺牲迭代的速度,影响了产品的易用性。并且,因为安全审计的价格昂贵,很多开发者并没有能力发起DeFi应用。

区块链开发人员目前仍然是稀缺的,导致人工审计的成本非常高昂。因此越来越多地使用机器辅助验证是目前的趋势,而机器辅助审计中的形式化验证方法更是确保安全性的不二法宝。

比特币期权交易应用PowerTrade融资470万美元,PanteraCapital领投:即将于今年启动的比特币期权交易应用PowerTrade通过代币销售融资470万美元,该轮融资由PanteraCapital领投,FrameworkVentures、CMSHoldings和QCPCapital等机构跟投,此外,Synthetix创始人KainWarwick、KyberNetwork的LoiLuu和CoinGecko的BobbyOng也参与了此轮投资。PowerTrade称,将提供低至1美元的最低存款限额为交易者使用加密期权的机会。PowerTrade由Liquid前首席技术官MarioGomezLozada和几名技术专家和加密货币资深人士在今年5月联合创立,计划将于10月进入封闭测试版,并于2020年第四季度公开发布。[2020/9/18]

形式化验证指的是用数学中的形式化方法对算法的性质进行证明或证伪,方法有两种:

一种是模型检验,即把系统所有可能的状态列出并进行一一检验,此种方法全自动化但只适合小型系统;

声音 | Lane Rettig:使用PoS机制现在仍有部分担忧:1月12日,在“以太坊的窘境与君士坦丁堡保卫战”为主题的金色直播间内,针对Primitive Ventures创始合伙人Dovey Wan“以太坊内部使用PoS机制发展的治理模型偏好是怎样?”的提问,以太坊核心技术成员、Ewasm团队创始成员Lane Rettig表示,使用PoS机制目前仍有部分担忧,这是一项新技术,还没有得到广泛的测试。部署“宁静”将会分阶段性地一步一步来。更重要的是,其在一段时间内都不会触及到以太坊的主网,两者将会并行进行,所以就算新的PoS链出现了问题,其并不会对以太坊“遗留”下来的主网产生任何影响。[2019/1/13]

另一种是演绎验证,首先把系统代码标记成抽象数学模型,然后对定理进行证明,此种方法适合大型系统,但是首先需要人工将系统的运作方法转换成验证系统可以理解的语言。

形式化验证方法在很长一段时间里,由于其成本较高昂,主要应用于学术、国防军工、航空航天等领域,在商业领域应用较少。由于传统互联网应用与区块链应用的运行环境有着本质的不同,其开发流程也应当相应地进行调整,其中最关键点在于安全验证环节的投入比例。

动态 | 委内瑞拉计划利用Petro支持住房解决方案:据CCN援引当地媒体Telesur的报道,委内瑞拉生态环境和住房部部长Ildemaro Villarroel最近透露,该国政府正计划利用其石油支持的加密货币Petro为房屋建设提供资金。这些房屋的融资将作为该国住房项目GMVV的一部分,为无家可归的家庭提供体面的和无障碍的住房解决方案。委内瑞拉总统马杜罗批准使用750亿玻利瓦尔(价值约75万美元)和90.9万枚Petro的资金来建造新房屋。[2018/7/5]

函数式语言在公链领域的应用

许多区块链项目为了保证安全性,在底层架构、虚拟机或智能合约的语言方面,选择了函数式语言,如Ocaml、Haskell、Erlang等。函数式语言由于其严格的变量类型定义和编译检验,以及拥有较好的形式化验证工具链,在安全领域拥有很好的口碑。常见过程式语言编写的代码,一般必须重新用函数式语言标记方能进行形式化验证。

人物丨赵东:公链应该用POW 联盟链、私链服务具体应用可以POS:据赵东微博最新消息,比特币的“挖矿”、共识机制是POW。POW用机器的计算提供了一个不可篡改、伪造(因为篡改、伪造代价极其高昂)的时间戳服务,一笔笔交易被机器盖戳,形成不可逆的序列。POW = Proof of work,work 这里指计算机的计算,同时也可以理解为物理学上的做功(计算机计算需要消耗大量能源),做功的过程,熵增不可逆。 所以,本质上POW 是用熵增不可逆的热力学原理确保了账本不可篡改。

而POS则是权益证明,账本是用人来盖戳,POS实际上是Proof Of Human,人商量好、账本就成立。这就是为何做公链,POW比任何POS都靠谱的原因。 但是私链、联盟链用POS没问题,因为本来就是中心化的,以中心化提升效率、性能,来服务具体应用。

总之,公链不应该相信人,应该相信数学和机器,应该用POW。联盟链、私链服务具体应用,不需要去中心化,可以POS。[2018/6/25]

我们看到,在以上项目中,Tezos支持的智能合约高级语言的种类最丰富,不仅包括Pascal,Ocaml,Haskell等多种函数式语言,也包括了Python这一应用普遍的语言。而Cardano、Aeternity都需要开发者学习一门新的函数式语言,使得开发门槛变得较高。

Michelson语言的安全特性

在智能合约语言的设计上,Tezos采用了一种取长补短的创新方案。Tezos的智能合约底层采用基于Ocaml的Michelson语言,而开发者实际接触的是Python等高级语言,并不需要了解Michelson语言本身。如此以来,可以结合Michelson语言更好的安全性与可审计性,与Python等高级语言的易于编程性。

Michelson在架构上对标的是以太坊EVM,与EVM相比其相似之处有

1)是一种stack语言

2)使用链上存储

3)采用gas费用模型

4)图灵完备

Michelson与EVM的主要区别是

1)静态类型

所有进入Michelson智能合约的数据,都需要明确定义其类型。避免了跟类型不匹配有关的程序bug,如浮点溢出、除以0等。

2)原子计算

一个Michelson智能合约必须完成执行后才能调用其它智能合约。这一点避免了以太坊上经常发生的re-entrancy攻击?(如著名的DAO攻击)。

3)明确的调用失败

执行期发生的失败只有三种,明确失败、gas耗尽、数量溢出。这一点避免了以太坊上常出现的隐含模代数、错误指令、stack溢出等类型的常见执行期攻击。

4)严格的语义

大小写、空格、短行都有严格规范的要求,让代码审计变得更方便。

可以看到Michelson相比EVM在安全上有诸多的改进,可以更好地抵御以太坊上经常出现的攻击类型。

SmartPy开发工具包

Tezos上的Dapp开发者并不需要掌握Michelson语言。这是因为开发者可以使用基于Python的SmartPySDK,并将Python代码写的智能合约编译成Michelson语言。因此Dapp开发者只需要会Python就可以轻松上手。

SmartPy是一个Python库,而SmartPy.io让用户能够在一个浏览器中执行Python脚本。Smartpy的官方网站提供了一个在线编辑器(https://smartpy.io/demo/),Dapp开发者可以直接用Python编写代码并编译成Michelson智能合约,然后部署到Tezos主网上。其使用界面设计相比以太坊的Remix在线编辑器更简洁明了,非常容易上手。Smartpy还自带了一些现成的开发模版,方便开发者参考学习。

SmartPy.io的界面如下。屏幕左侧区域是代码编写区,开发者可以轻松地使用Python来写入并编辑合约的代码。Smartpy不需要像Remix一样分两步编译和执行,按一下代码区上方的执行按钮就一步搞定,非常方便。执行结果立马就可以在屏幕右侧显示出来,包括合约调用的入口、存储状态、编译的Michelson代码等。

除了在线编辑器,SmartPy还有一个命令行版本SmartPyBasic,让开发者在本地环境也可以编译运行SmartPy代码。

部署的智能合约可以用SmartPyContractExplorer进行查看,合约的当前状态和历史操作都一览无余。

目前SmartPy已经支持Python常见的许多功能,如本地变量,变量类型判断,Lambda函数等。少数不支持的功能如array,可以用map来代替。这也就意味着学习SmartPy不需要投入很多的时间和精力,开发者可以专注于实现更好的功能。

以下是一些关于SmartPy入门的训练课程:

CryptoverseWars:?https://cryptocodeschool.in/tezos/overview/

BlockmaticsSmartPyDevelopercourse:https://cryptocodeschool.in/tezos/overview/

标签:MARSMATPYARTbitmart安卓版apkSMAXTPY币WMART

莱特币最新价格热门资讯
AAVE:Aave新一轮融资获2500万美元,让机构投资者爱上DeFi

概述Aave再新一轮融资中获得了2500万美元。这轮投资来自BlockchainCapital、StandardCrypto以及Blockchain.comventures等机构.

1900/1/1 0:00:00
BIT:BitMEX暴雷长期来看有利于行业发展,会加快比特币ETF的批准

据外媒10月1报道,美国商品期货交易委员会对BitMEX的制裁给加密货币行业带来了巨大的冲击,但许多分析师相信,从长期来看,这对该行业具有良好的影响.

1900/1/1 0:00:00
DOT:波卡的底气、氧气与心气

原题《波卡破圈的气场》紧密的技术更新,马不停蹄的全国“巡演”,过程中波卡经历着新血液与旧阵营的力量碰撞,步步筹措,此时,为行业输送一波又一波强心剂的波卡“气”势正盛.

1900/1/1 0:00:00
CRV:在yearn.finance上的以太坊巨鲸们到底能赚多少钱?

原文作者:FlipsideCrypto译者:卢江飞通过将数百万美元存入去中心化流动性池以赚取利息,以太坊「巨鲸」们正在用他们自己的方式推动去中心化金融行业发展.

1900/1/1 0:00:00
以太坊:ETH 2.0 信标链即将上线,何时开启Staking?何时开启奖励分发?

何时能够解除Staking?Staking奖励什么时候能真正到手?关于信标链你想知道的一切。以太坊2.0信标链有可能在6周内上线,普通持币者有什么可能的机会?10月12日,ConsenSys研究.

1900/1/1 0:00:00
BTC:行情分析:比特币反弹逐渐乏力,日内继续看空

今日快讯:据10月3日消息,前高盛交易员、DrawBridgeLending首席执行官JasonUrban在接受采访时表示,他现在目睹大型投资者正在以相同的速度购买比特币和黄金.

1900/1/1 0:00:00