比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > BTC > Info

MOVE:安全移動_Baby Aptos

Author:

Time:1900/1/1 0:00:00

作者:AptosLabsandOtterSec

AptosNetwork使用Move智能合約語言作為底層編程模型。雖然Move是為安全智能合約的生態系統而設計的,但Move本身的錯誤實施可能會危及這些屬性。在AptosLabs,我們致力于與社區一起使Move盡可能安全。

我們都在投資于編寫正確智能合約的工具,以及Move虛擬機等運行時核心組件的正確性。在本文中,我們描述了我們如何與我們的合作伙伴一起通過審計、錯誤賞金、模糊測試和底層實現的安全強化來實現后者。

我們要保護什么?

Move的安全性基于一些基本屬性。這些屬性是根據Move執行引擎使用的字節碼定義的,并且獨立于源語言:

安全團隊:項目Victor the Fortune遭閃電貸攻擊,攻擊者已獲利約5.8萬美元:10月27日消息,據CertiK監測顯示,項目Victor the Fortune遭閃電貸攻擊,攻擊者已獲利約5.8萬美元,耗盡了流動資金池。提醒用戶保持警惕。[2022/10/27 11:49:21]

類型安全:每個值都有一個唯一且不可偽造的類型。例如,不可能獲取類型為“address”的某些值并將其轉換為類型為“signer”的安全相關令牌。

模塊化封裝:存儲中的資源只能通過聲明這些資源的模塊內的代碼進行操作。只有具有匹配可見性的函數才能稱為跨模塊。

所有權和生命周期:Move的能力系統強制不復制、刪除、存儲或用作鍵,除非為值類型聲明了相應的能力。

江蘇省農科院將區塊鏈應用于農產品質量安全的深度溯源:最近,江蘇省農業科學院農業區塊鏈產業研究院將區塊鏈技術嫁接到農業上,保證農產品的質量安全控制與追溯。該院院長卞立平表示,區塊鏈平臺能夠為每個參與農業產供銷的企業或個人提供一份日志,每人都可以自由記錄信息。相較于傳統的生產管理和追溯系統,數據上鏈以后是不可以篡改的,可以大大提高數據的真實性、可靠性和安全性。此外,江蘇省農科院將區塊鏈技術應用到農產品質量安全的深度溯源上,大大提高了數據的可信度,已獲得了2020數字江蘇建設優秀實踐項目。(揚子晚報)[2021/4/3 19:42:23]

引用安全:引用不會比它們指向的值長壽。可變引用是專有的,因此不可能使用別名。

幣核巨建華:用戶的安全性和隱私性高于產品便利性:3月5日,幣核、幣安、Gate.io、imToken、KuCoin在鏈聞以及真本聰主辦的AMA活動中,幣核科技創始人巨建華表示,要保障用戶隱私,涉及到公司對用戶安全的經營理念和技術實現的保障是否做得到位。幣核的 SaaS 平臺參考傳統金融的業務流程,設計理念就是安全和隱私高于便利性。

同時,BHEX交易所方面,前臺產品上沒有任何地方顯示明文的手機號或者郵箱,后端 API不接收任何的明文密碼,所有用戶信息都做了隱私處理和加密保存。比如客服處理用戶問題,必須要有工單,查詢出來的敏感信息默認是打碼狀態,需授權才能查看,并留有詳細查看的記錄,后續由審計人員定期審查。[2020/3/5]

Move虛擬機的傳統架構將上述屬性的驗證委托給驗證器,如下圖所示:

動態 | 上海信息安全測評認證中心正著手制定區塊鏈技術安全標準:據界面報道,9月18日,上海市委網信辦、上海市經濟和信息化委員會、上海市楊浦區人民政府舉辦“網絡安全分論壇——區塊鏈應用發展與安全論壇”。從論壇獲悉,區塊鏈安全事件激增,安全已經成為區塊鏈技術難以回避的問題,目前上海市信息安全測評認證中心正著手制定區塊鏈技術安全標準。[2018/9/19]

以下是我們感興趣的問題:字節碼驗證器是否完整,是否保證每個程序都滿足上述所有屬性?這很重要,因為違反上述任何屬性都可能導致資產損失。給定的Move字節碼程序會使執行引擎崩潰嗎?因為在復制狀態機中,所有節點都執行相同的程序,這可以用來停止網絡。給定的程序是否會導致執行引擎耗盡資源?這可以被用來進行DoS攻擊,從而減慢或暫停網絡。

我們是怎么做到的?

開發無錯誤代碼的核心是嚴格的軟件工程實踐與正確的工具相結合。在Aptos,我們遵循嚴格的強制代碼審查和持續測試與集成流程,并結合Rust生態系統的最佳實踐。除了這些傳統方面之外,我們還采用以下措施來確保Move的安全性符合其設計要求。

審計和咨詢

業內最受推崇的衡量區塊鏈網絡信心的措施之一是審計。在AptosLabs,我們與Certik和Halborn簽訂了審計Move虛擬機的合同。發現了多個關鍵問題,其中之一屬于類型安全類別。

除了外部審計外,AptosLabs還領導并組織了社區審計工作,重點是字節碼驗證器。來自MystenLabs、Starcoin以及MoveBit和OtterSec等審計公司的工程師與Aptos工程師合作完成這項工作,投入了大約6人周的審計時間。此電子表格中捕獲了此結果,參考了在此審計期間創建的數十個文檔。在Aptos進入主網之前,這項審計工作發現并解決了多個問題。

最后但同樣重要的是,我們與OtterSec有著密切的合作。OtterSec團隊執行了手動代碼審查并為各種目標開發了模糊測試技術,確定了MoveVM和Aptos框架代碼中的多個關鍵問題。他們還帶頭努力向MoveVM添加冗余的縱深防御邏輯,影響我們正在進行的設計工作,以減輕進一步的資金損失漏洞。

BugBounty

AptosLabs運行一個漏洞賞金計劃。對于可能導致資產損失的嚴重錯誤,提供高達1,000,000美元的賞金。同樣,崩潰錯誤最高可獲得100,000美元的獎勵。

通過賞金計劃,我們與一群才華橫溢的安全研究人員密切合作,以查找和修復漏洞。其中一些錯誤屬于嚴重類別,而其他錯誤是通過使用模糊器發現的崩潰。

AptosLabs履行了其在漏洞賞金方面的承諾,并支付了可觀的賞金。此外,AptosLabs繼續利用我們通過賞金計劃遇到的白帽專家的專業知識,并打算繼續與這個社區合作。

模糊測試

賞金計劃促使我們自己投資AptosLabs的模糊測試。MoveVM代碼已被修改以在相關點實現“Arbitrary”Rust模糊測試特性,從而允許使用“cargofuzz”來動態生成和驗證字節碼模塊。我們有一些連續的工作在運行這些模糊測試目標。

冗余

實現額外安全保證的一種方法是通過冗余。我們向MoveVM添加了一種所謂的偏執模式,它在執行時強制執行類型安全和上述其他規則。雖然字節碼驗證器在代碼進入系統時已經檢查了這些屬性,但偏執狂模式會在字節碼執行期間再次驗證相同的檢查。偏執模式在Move社區內得到了廣泛討論,Aptos工程師領導了設計。有關更多信息,請參閱此PR和此PR。下一步是什么?

在AptosLabs,我們致力于使Move盡可能安全,并在該領域投入了大量資金。在這里,我們描述了我們和我們的合作伙伴圍繞審計、漏洞賞金、模糊測試和強化所做的持續努力。展望未來,我們計劃繼續投資這個領域。我們將繼續提供漏洞賞金計劃,與信譽良好的安全審計師合作,并推動安全強化工具的開發,例如模糊測試技術。

Tags:MOVEMOVAPTAptosMOVEYmovr幣未來價值APT幣解鎖時間Baby Aptos

BTC
數字貨幣:智哥指幣/晚間ETH行情走勢分析-行情多次下探未能突破-切勿盲目追空_COI

智哥指幣晚間ETH行情分析4小時級別來看,布林帶呈收口跡象運行,日內午間行情一波跳水后,價格也是成功突破短期408這個支撐點,短期來看下方支撐在404.5位置受阻,目前行情小幅反彈.

1900/1/1 0:00:00
加密貨幣:流動性風投或將塑造更有效的加密市場?_OSM

原文標題:《LiquidVentureInvestinginCrypto》原文作者:Arthur0x,DeFianceCapital編譯:倩雯,ChainCatcher近年來.

1900/1/1 0:00:00
WOR:Way Network:新一代跨鏈協議 zkOmnichain 支持一鍵構建全鏈 DApp_NET

作者:西柚,ChainCatcher鏈上用戶曾無數次設想的場景,如有借貸應用支持在Polygon上的抵押Matic直接在Arbitrum上借出ARB;有衍生品平臺支持任一鏈上持有的代幣資產可作為.

1900/1/1 0:00:00
COIN:VWebcoin的調性很“糙”但很Nicest 文檔_OIN

據悉,最近來自Ristrcoin的亞太市場端口VWebcoin交易所,將于近日正式開放交易了。新的數據端口將會打開,調試穩定后,再將已經非常成熟穩健的日韓市場數據接入,逐步開放各個亞太市場的端口.

1900/1/1 0:00:00
比特幣:文博談幣:敗選拒絕交出權力 政經混亂恐懼下避險真的帶來資金?_DIA

美國疫情第三波!敗選拒絕交出權力!——政經混亂恐懼下避險真的給比特幣帶來資金?如果說新冠疫情的復蘇是嚴重威脅了經濟前景的話,對于資本者而言,更大的憂慮是美國大選的后果.

1900/1/1 0:00:00
KIN:子晗說幣:比特幣回調整理 市場中空頭情緒濃重_OSK

行情回顧: 比特幣先是震蕩在13000一線,后續隨著多方的逐漸轉強,在11點左右向上展開攻勢,并一路向上拉升,攻破近期的新高點位13350位置;可是在高位并未停留太久.

1900/1/1 0:00:00
ads