編者按:本文來自:以太坊愛好者,作者:JohnMardlin,翻譯&校對:IANLIU&阿劍,Odaily星球日報經授權轉載。過去幾個月來,DeFi生態經歷了巨大的動蕩,數次攻擊之下,許多未被利用過的缺陷也被報道出來。雖然代碼中無可避免會有bug,但還是有很多方法能降低缺陷發生的頻率,以及降低缺陷帶來的負面影響。作為一個審計員,我們想要幫助DeFi用戶問一些比較尖銳的問題;問這些問題的目的,一方面是讓開發人員認真去考慮系統安全性的優先級,另一方面,讓用戶能分辨出回答得好的協議,然后把錢投入這些協議。以下問題能幫助用戶了解DeFi開發團隊對于安全性的立場,答案不一定有對錯之分,而且也不是每個團隊都有資源全盤顧及所有方面。但不論如何,用戶有權利知道這些信息,來決定自己愿意承受的風險。我們希望通過以下提問,促使后續開展更多正面的討論。1.管理員權限
觀點:ChatGPT無法實現非0即1的精確計算:4月8日消息,今日,由中國人工智能學會主辦的“人工智能大模型技術高峰論壇”主論壇在杭州蕭山啟幕。論壇上,清華大學長聘副教授、聆心智能創始人、國家杰青獲得者黃民烈發表了演講。黃民烈表示,ChatGPT存在不足和缺陷,比如,無法實現數學計算和符號推理,具體表現為無法實現非0即1的精確計算。因為ChatGPT本質上是一個語言模型,其體現的能力來源于對訓練數據的擬合;其運行機制中并沒有顯式的邏輯推理與判斷。此外,ChatGPT還存在準確性、安全性等方面的問題。[2023/4/8 13:52:05]
大部分的主流DeFi協議都存在一些中心化的機制——允許特定的“管理員”地址以強硬的手段干預協議的運行。這樣做雖然在安全上有好處,但這意味著你必須相信這些“管理員”不會濫用他們的特權;而且但凡這些管理員遭到黑客攻擊,他們的私鑰泄露所帶來的后果會更加嚴重。管理員賬戶可以是以下幾種形式:單一地址、多重簽名錢包,或是由DAO管理的投票過程。那么,管理員能采取哪些措施?暫停整個系統?修改賬戶余額?設置代幣/用戶的白名單/黑名單?升級某個子系統?升級整個系統?其他權限?如果采取上述行為,是否有延遲執行機制?如果有延遲時間,那是多長?多少人有管理員權限?采取上述行為前,需要經過多少管理員同意?有哪些權限是由鏈上治理程序來掌控的嗎?我該去哪里了解提議更新協議的提案?以上某些問題的回答已經可以通過DefiWatch跟蹤了解。2.外部依賴
觀點:超1.5萬枚BTC從Coinbase Pro流向托管錢包,這是強烈的牛市信號:CryptoQuant首席執行官Ki Young Ju發推表示,CryptoQuant數據顯示,Coinbase Pro流出15,260枚BTC。Coinbase Pro上次出現如此大規模流出為BTC突破4.2萬美元前的最后一次下跌。此外,這些BTC接收方為托管錢包,只有活躍的轉入交易。因此BTC很可能通過“場外交易”(OTC)工具流向了大型機構買家。Ki Young Ju認為這是強烈的牛市信號。Altana Digital Currency Fund首席投資官Alistair Milne分享的數據顯示,24小時內,幣安和OKEx凈流出6,200多枚BTC,火幣凈流出1,079枚BTC。Bitfinex是唯一凈流入的頂級交易所,流入額為1,245枚BTC。[2021/2/1 18:37:54]
因為是公開的網絡,以太坊上充斥著不懷好意的攻擊者,因此開發者不能假設本系統外的合約一定會采取什么樣的行為。但在許多DeFi應用中又不得不作出這樣的假設,因為服務本身就是在已有的一些合約上建構出來的。這些問題能幫助用戶了解該項目在外部依賴上存在的風險。你的系統依賴什么預言機?你的系統依賴什么交易所?你用什么第三方智能合約來建立系統?你的系統支持哪些代幣,你對這些代幣的行為模式有怎樣的預期?3.可靠的的披露系統和獎勵計劃
觀點:圍繞區塊鏈等核心技術深化改革 盡快落實央行數字貨幣:6月16日消息,中國人民大學國發院金融科技研究中心、未來法治研究院研究員楊東刊文《以民法典為契機構建數字經濟競爭規則》。文章中表示,以區塊鏈、大數據、人工智能等為代表的科技正在深刻變革著傳統經濟業態,塑造著數字經濟。對于新技術特別是區塊鏈技術,要從經濟治理層面充分理解其對生產關系的變革作用,其最大的意義在于調整各生產要素間的利益分配關系。
而基于區塊鏈的共票能夠改變過去由股東壟斷利潤的局面,讓更多的消費者、普通的勞動者等提供數據、參與數據價值創造的有關主體能夠獲得合理的利益分配。因此,應當充分注意到區塊鏈帶來的制度革新前景。應圍繞區塊鏈等自主創新核心技術不斷深化改革,真正釋放區塊鏈的巨大潛能,贏得數字時代的領先契機。
文章中還建議,要盡快落實央行數字貨幣DCEP,推動人民幣跨境支付。以區塊鏈技術為代表的金融科技的交易系統采取了更多的技術協議代替人工監督和執行,如以智能合約為代表的區塊鏈“協議”能夠便捷地實現清算、資金交割的程序而無須人工干預。此外,文章中還提到,應該認識到區塊鏈和金融的融合創新發展是大勢所趨,應盡快改變當前互聯網平臺的數據和發展紅利被美國等國所壟斷所獨享的局面,進行全面突圍。(經濟參考報)[2020/6/16]
對于才華橫溢的黑客來說,攻擊DeFi協議對他們有著強大的金錢誘惑。制定獎勵計劃能激勵大家發現并揭露漏洞,而非鉆漏洞。對于白帽黑客來說,通過激勵系統揭露代碼漏洞也是提高自身聲譽的好方法——既有好處又不違法。任何公司要運行DeFi協議,或是涉及在線托管金錢的業務,都應該設有獎勵系統。你可以就他們的獎勵計劃及披露流程提出以下問題:你們的合約代碼能夠被所有人看到嗎?從你們的網站和git代碼庫,能夠很容易找到安全的聯系方式嗎?你們的合約有沒有設置獎勵計劃?哪些合約在獎勵計劃內?獎勵計劃具體金額是?你們是否支付過獎勵計劃的獎金?對于bug報告,你們是否曾拒絕支付過?從你們的網站和git代碼庫,能夠很容易地找到獎勵計劃的詳細信息嗎?理想情況下,這些信息應該放在“website.com/security”頁面下,而且能搭配Github的SECURITY.md功能使用。4.應急預案
觀點:正在靠近三角形上沿 注意主力成交情況:過去6天,比特幣在8400~9400美元間做三角型震蕩,當前價格非常接近三角形上沿線,請密切留意上碰該線時主力成交情況。
AICoin PRO版K線主力成交數據顯示:過去48小時,BitMEX XBT永續合約主力買成交2.12億張,買均價8910.6美元;賣成交1.82億張,賣均價8906美元。成交差2996.26萬張。[2020/5/6]
當面對某些安全突發狀況的時候,新消息如潮水般涌來,用戶持續在Twitter、Telegram、Discord上提出棘手的問題......,這時候開發者很難頭腦清楚地應對突發狀況。所以如果有應急預案的話,就能證明項目正朝著安全方向發展。要求項目公開他們完整的計劃可能不太現實,但我們還是能提出以下基礎的問題去側面了解:你們是否有處理突發安全事件的計劃提綱?你們的應急預案適用于哪些緊急情況?如果你們的系統是可升級的,這些升級步驟是否記錄在案?如果你們發現某個系統漏洞可能讓資金面臨風險,你們是否能通過應急預案先發制人,保護資金安全?5.審計與安全發展
審計并非萬靈丹,而且審計的內容總多多少少有點區別,但對于部署任何的DeFi合約之前,進行審計是至關重要的一步。下面的問題不一定有“正確答案”,但學識淵博的社區群眾們,應該能從項目的回答中看出開發團隊對于安全性的立場。你們最近一次審計是什么時候?這次審計投入了多少精力?哪個機構做的審計?審計報告公開嗎?你們系統中有任何部分是沒有被涵蓋在審計的范圍內嗎?最近一次審計之后,你們有對合約進行更新嗎?如果有,更新了什么?你們有和哪個安全團隊進行長期合作嗎?在合并代碼之前,開發者會彼此做codereview嗎?你們的合約代碼中,做過單元測試的比重是多少?審計過程中,你們用過其他的安全分析工具嗎?
Tags:區塊鏈DEFIEFIDEF區塊鏈的未來發展前景視頻DEFILANCERefinity幣最新官方消息DEFC價格
新增地址下降25%;全網算力跌至2019年底的百E水平;頭部礦池算力周內普遍跌超10%;報告:巨鯨或在此輪比特幣暴跌中扮演了重要角色;新一代7nm礦機電費占比已過半,多數礦機處于關機價位.
1900/1/1 0:00:00北京時間3月3日23點,美聯儲緊急宣布降息:將聯邦基金利率目標區間下調50個基點,至1.00-1.25%,同時將超額準備金率下調50個基點至1.1%.
1900/1/1 0:00:00“為了網絡的利益,我們應該達成一個君子協議,盡可能地推遲GPU挖礦競賽開始的時間。如果不需要擔心GPU驅動程序和兼容性,那么讓新用戶跟上速度就容易多了.
1900/1/1 0:00:00編者按:本文來自中本小蔥,Odaily星球日報經授權發布。英國金融市場行為監管局發布了有關加密貨幣衍生品交易所BitMEX的聲明。FCA稱BitMEX一直在瞄準英國投資者,但并沒有被授權.
1900/1/1 0:00:00編者按:本文來自區塊鏈大本營,作者:RohitChatterjee,Odaily星球日報經授權轉載。事實證明,可擴展性是當今采用區塊鏈技術的最大障礙.
1900/1/1 0:00:003月5日,最高法院先前由印度中央銀行頒布,取消了為期兩年的加密貨幣交易禁令。自去年2月以來,印度政府一直在草擬法案草案,該法案旨在明確禁止除國家發行的加密貨幣外的其他加密貨幣.
1900/1/1 0:00:00