借着Euler黑客事件,聊聊DeFi的安全审计和安全。
大的DeFi协议基本上都经过多轮审计,我们前前后后5次审计费用百万刀级别大的协议常规审计每年都百万刀,但蓝筹DeFi没哪个没被黑过这里原因很简单,简单的数学问题从攻防来看,所有静态审计的输入和输出(发现bug)都是有限的。
除了常规审计,Euler还用了Certora做形式化验证,这个我们之前也用过,形式化验证能帮助穷尽“已知”路径的覆盖范围,但是无法穷尽“未知的未知”。DeFi是一个开放系统,对于黑客来说,它的输入是无限的,输出也是无限的。假设把安全攻防看成挖矿,你守方用三五台机器算哈希挖矿。
以太坊网络当前已销毁333.94万枚ETH:金色财经报道,据Ultrasound数据显示,截止目前,以太坊网络总共销毁3339420.20枚ETH。其中,OpenSea销毁230050.65枚ETH,ETHtransfers销毁285575.61枚ETH,UniswapV2销毁179568.86枚。注:自以太坊伦敦升级引入EIP-1559后,以太坊网络会根据交易需求和区块大小动态调整每笔交易的BaseFee,而这部分的费用将直接燃烧销毁。[2023/5/28 9:46:49]
攻方无数机器时刻在算哈希,只要算对一次就赢了;这个输赢面对比是明显的。静态的安全审计,由于输入输出固定,无法覆盖已知的未知,更无法覆盖未知之未知。所以出现另一种审计,叫开发式竞争型审计,如Code4rena,审计奖金池固定,但是输入在一定时间内是弹性的,所有人都可以参加,谁发现bug。
Tyche Block Ventures旗下区块链增长基金完成3000万美元募资:金色财经报道,美国风险投资公司 Tyche Block Ventures 旗下区块链增长基金已完成 3000 万美元募资,来自东南亚和中东市场的超高净值人士和家族办公室领投,太平洋和其他投资合作伙伴已向该基金承诺提供 500 万美元。Tyche Block Ventures 承诺将从该基金中分配 1000 万美元用于中东地区的区块链和 Web3 初创公司投资。此外,Tyche Block Ventures 还在迪拜开设办事处,并计划于 2023 年底前推出 1 亿美元的新基金。
Tykhe Block Ventures 于 2021 年由 Prashant Malik 创立,专注于投资使用分布式账本技术、数字资产及其核心支持基础设施的 Web3 初创公司。[2023/5/3 14:39:51]
按照严重程度,分奖金,这个方式是让审计师/白帽去卷,可以扩大覆盖面,但总体输入依然固定,远远不够。最后是完全开放的模式,那就是赏金网络,DeFi里最出名的Immunefy,云集最多DeFi白帽高手的平台,我建议每个DeFi在上面发bounty,亲测效果十分明显。Immunefy的奖金项目方会给非常高。
MoonPay与Unstoppable Domains合作,支持用户用域名发送和接收加密资产:7月13日消息,区块链域名服务商Unstoppable Domains与加密货币支付服务商MoonPay合作,MoonPay用户可以使用他们的域名发送和接收加密资产,而无需输入钱包地址,此外还支持用户使用域名登录DApps。[2022/7/13 2:10:47]
比如最高已支付的是Warmhole的千万美金。这次出事的Euler也曾放出100w刀赏金,但依旧没发现这次的漏洞。赏金模式在输入输出上也是开放式的,这个类似于黑客的攻击模式。
但两者激励模式很大区别。假如把两者当成是抽奖,同样1000w奖金池,赏金模式奖金一般都会在10w-30w刀封顶黑客模式是100%奖金全拿走这两种模式,同等投入,同样中奖概率,假设没有犯罪成本,毫无疑问黑客池输入/输出会跑赢。赏金模式就算加到10%,也跑不赢黑客池,除非把犯罪成本加入等式。
有人建议把赏金比例和TVL挂钩,比如10%,是否会激励更多黑客转白帽?首先,没哪个defi协议能支付10%TVL的赏金,其次,遇到真黑客,他大概率还是愿意一黑到底而不会止步要10%。DeFi的安全更复杂问题在于除了代码层面,还有可组合风险。
攻击面上,DeFi本身随着整合增加,攻击面是四维增长的,定期静态安全审计加长期赏金,也无法覆盖不断扩大的攻击面DeFi安全是无限游戏,唯一靠谱的是在协议上减少外部依赖,最小化攻击面,尽量待在“自己的舒适区”,不乱做扩展对开放系统来说,安全代价就是自由的代价。
如果说“亚洲四小龙”是新加坡曾经的荣耀,那么当时代进入21世纪的第二个十年,用新加坡经济协会副主席、新加坡新跃社科大学教授李国权的话来说.
1900/1/1 0:00:003月初,首个以太坊Web访问协议ERC-4804获得了批准,这意味着Web3URL正式进入以太坊,互联网用户也将可以更轻松地访问以太坊APP和?NFT.
1900/1/1 0:00:00在ETHNFT行情趋冷的市场环境下,越来越多的玩家把目光转移到了比特币NFT市场。虽然比特币NFT市场的热度持续上升,但很多玩家依然在比特币NFT世界的大门外徘徊.
1900/1/1 0:00:00由于美国的加密监管没有相关的法律或政策,缺乏一定的清晰度,导致监管问题一直是立在加密行业头上的达摩克里斯之剑。3月23日,Coinbase收到了SEC关于质押和资产上线的韦尔斯通知.
1900/1/1 0:00:00每一轮周期的叙事都不一样,如果说上一轮牛市中,核心叙事是DeFi以及分布式存储Filecoin.
1900/1/1 0:00:00自2月27日落地丹佛至3月4日乘机离开,在又干又冷海拔1600米的丹佛参与了今年目前为止最大的Web3行业盛会.
1900/1/1 0:00:00