零時科技區塊鏈安全100問正式上線,以通俗易懂的語言形式為大家講解區塊鏈行業知識,以及區塊鏈生態應用存在的安全問題,讓更多人了解區塊鏈及區塊鏈安全。
前言
當前區塊鏈技術和應用尚處于快速發展的初級階段,面臨的安全風險種類繁多,從區塊鏈生態應用的安全,到智能合約安全,共識機制安全和底層基礎組件安全,安全問題分布廣泛且危險性高,對生態體系,安全審計,技術架構,隱私數據保護和基礎設施的全局發展提出了全新的考驗。
火幣研究院“區塊鏈百家講壇”第九季:區塊鏈與人工智能展望:6月24日,火幣研究院推出“區塊鏈百家講壇”第九季課程,哈爾濱工業大學區塊鏈研究中心常務副主任許志鋒以《區塊鏈與人工智能展望》為題,對區塊鏈與人工智能兩個新數字技術的融合聯動以及未來趨勢進行了展望。
“區塊鏈和人工智能實現共存是最有價值的。”許志鋒認為,人工智能和區塊鏈是目前兩種最熱門的數字技術,兩者的融合發展將帶來無限可能。“人工智能+區塊鏈的技術組合將會在以下行業率先落地,包括智能設備、身份驗證、醫療保健、供應鏈管理、能源管理和公共管理等領域率先應用。”目前,“區塊鏈百家講壇”第九季課程已在各大平臺播出。詳情見原文鏈接。[2020/6/24]
PART01-智能合約審計流程介紹
動態 | 浙江移動聯合浙江大學等運用物聯網和區塊鏈技術精準監測飲水水質:據人民郵電報道,日前,浙江移動聯合浙江大學、鈦比科技等合作伙伴,運用物聯網和區塊鏈技術,研發了一套校園直飲水的精準監測模式,融入區塊鏈技術,做到全程追溯、事后分析、統一報表,讓直飲水數據具備安全性和不可篡改性,可以大大提升安全監管效率。家長可以用手機查看監測情況,工作人員也會自動收到更換濾芯的提醒。讓學生的飲用水安全多一道智能保障。 杭州市上城區將聯合浙江移動在明年全面推廣直飲水智慧監控系統,目前此業務已在勝利小學、鳳凰小學、杭九中、杭十中等多所學校開展試點及業務服務。[2018/12/20]
為了檢查合約的安全性,一般會測試多種攻擊,模擬多種攻擊場景,通過標準審計流程進行安全審查,以確保合約是否安全。
穆迪信貸策略總經理科林埃利斯:區塊鏈會降低銀行成本:據法新社報道,穆迪信貸策略總經理科林埃利斯表示,任何破壞性沖擊下, 無論是技術、經濟還是,都會產生贏家和輸家,區塊鏈也不例外。但他認為,在區塊鏈的作用下,可能會降低銀行的成本,但同時可能引發更多的競爭,從而對收費產生下行壓力。而且,區塊鏈可能在金融交易結算和清算領域產生重要影響。[2018/5/6]
正常審計流程應包括前期應用審計的需求溝通,比如審計合約內容、審計時間、審計預算等;確定審計需求后需要簽訂協議、達成共識;然后安全團隊開始安全審計,以及審計報告的輸出,開發團隊針對報告中的安全問題進行修復,安全團隊協助修改后的復測,確保安全問題已修復,提升合約的安全性。
張首晟教授:我們正面臨著區塊鏈和去中心化技術給這個時代帶來的這場新的革命:斯坦福大學物理系、電子工程系和應用物理系終身教授張首晟教授在演講中提到:“區塊鏈技術使得互聯網時代也到了一個新的分久必合、合久必分的時代。我們正是面臨著區塊鏈和去中心化技術給這個時代帶來的這場新的革命。”[2018/1/22]
智能合約代碼審計方式:
-了解智能合約協議的邏輯運轉流程
-分析智能合約邏輯設計規范和設計目的
-工具測試智能合約存在的安全風險
-測試針對智能合約的常見攻擊手法
-根據項目流程進行模擬算法漏洞測試
PART02-智能合約常規漏洞有哪些?
1)以太坊智能合約
重入攻擊浮點數和數值精度非預期的Ether整數溢出重入攻擊浮點數和數值精度默認可見性Tx.origin身份驗證錯誤的構造函數未驗證返回值不安全的隨機數時間戳依賴交易順序依賴Delegatecall調用Call調用拒絕服務邏輯設計缺陷假充值漏洞短地址攻擊未初始化的存儲指針代幣增發凍結賬戶繞過合約Gas優化變量覆蓋惡意后門2)EOS合約
權限校驗漏洞轉賬通知偽造漏洞Apply函數權限校驗漏洞整數溢出漏洞權限校驗漏洞轉賬通知偽造漏洞Apply函數權限校驗漏洞弱隨機數種子漏洞凍結賬戶繞過漏洞拒絕服務漏洞代碼邏輯漏洞假幣攻擊回滾攻擊重放攻擊惡意后門
PART03-智能合約審計報告的結構
1)審計報告的封面:
審計報告的封面中體現審計對象的名稱、審計團隊及報告的發布日期。
2)審計概述及項目背景:
概述和項目背景進行細致劃分,使得審計報告更加清晰明了,其中項目背景對項目簡介和審計范圍做了詳細介紹。
3)合約架構分析:
通過目錄結構和合約詳情說明該項目合約文件及對應合約的主要方法參數等。
4)審計詳情:
在審計詳情中通過風險分布、風險審計詳情重點介紹合約審計過程中存在的相關風險,其中包括風險名稱、漏洞描述、風險等級、安全建議、修復狀態及審計結果等信息。
作為關心項目方安全的投資者,通過以上幾個部分基本可以了解到如何審閱項目;剩下的部分則是審計團隊安全審計的工具介紹、免責聲明及安全審計團隊的基本信息。
智能合約審計報告不是驗證代碼安全的法律文件;沒有人能100%確保代碼在未來不會發生錯誤或產生漏洞。審計團隊對項目的審計報告只表示審計團隊對項目進行過安全評估,這僅僅是保證你的代碼已被專家校訂過,基本上是安全的。選擇權最終掌握在項目方及投資者手中。
區塊鏈安全100問正在持續更新,歡迎大家后臺評論留言自己的觀點。
巴比特訊,8月12日,數字收藏品平臺ENVOYNetwork宣布今日啟動并獲得250萬美元首輪私募融資.
1900/1/1 0:00:00巴比特訊,日前,黃酒“老字號”會稽山在支付寶上線“數字酒莊”業務,基于區塊鏈探索新的數字化新零售模式.
1900/1/1 0:00:00巴比特訊,8月16日,比原鏈官方發布消息稱,自2021年6月10日,Bytom2.0的第一個測試網上線至今,兩個多月的運行測試時間,運營平穩.
1900/1/1 0:00:00巴比特訊,9月1日,太坊擴容網絡Arbitrum發推宣布主網測試版本ArbitrumOne已全面上線.
1900/1/1 0:00:00原標題:《四大行“激戰”數字人民幣》 來源:北京商報 作者:北京商報記者?孟凡霞?李海顏數字人民幣迎來試點“熱潮”,國有大行“期中考”成績單首度披露了數字人民幣業務進展.
1900/1/1 0:00:00據Coindesk9月1日消息,以太坊擴容網絡Arbitrum開發團隊OffchainLabs的聯合創始人StevenGoldfelder表示,Arbitrum在短期之內不會發行代幣.
1900/1/1 0:00:00