比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > Uniswap > Info

區塊鏈:獨家 | 如何讀審計報告之每個風險等級的實際案例_以太坊

Author:

Time:1900/1/1 0:00:00

前面我們和大家介紹了靈蹤安全對風險等級的劃分,有讀者看了一定會好奇:每種風險分別都是什么樣的呢?

在這篇文章里我們就每個等級的風險具體舉出一些案例來說明致命風險、高危風險、中度風險和低風險分別是什么樣的。

致命風險是所有風險中等級最高的、最危險的,它需要項目方即刻解決,不能拖延。

這類風險最常見的就是合約中一些明顯可能導致編譯無法成功、或者在邏輯中出現明顯錯誤導致代碼的運行邏輯無法正確完成的地方。這種風險不處理,項目方的合約幾乎不可能通過編譯運行或不可能正常運行。

舉例來說,在合約實現中,變量賦值類型的不匹配,編譯器版本定義導致的編譯問題等都屬于這類風險。

獨家 | 金色財經2月16日挖礦收益數據播報:金色財經報道,據印比特數據顯示,按照BTC參考價格69800元、電價0.38元/kWh計算,當前在售主流BTC礦機的市場價格及回本周期為:芯動T3+-57T(全新現貨9300元,279天回本)、神馬M20S-68T(3月份期貨11500元,239天回本)、阿瓦隆1066-50T(全新現貨6300元,224天回本)、螞蟻S17Pro-56T(全新現貨12500元,323天回本)。[2020/2/16]

由于靈蹤安全在后期的報告中已經很少把這類風險寫在報告中,而是一旦發現就要求項目方立即解決,所以在我們后期的報告中很難直接看到這類風險,只在我們早期的報告中有這類風險的羅列。

高危風險在危險程度上僅次于致命風險,它極有可能給項目帶來嚴重問題,也需要項目方解決。

獨家 | 金色財經2月16日礦幣數據播報:金色財經報道,據幣印礦池數據顯示:

主流幣挖礦日收益分別為:BTC(¥1.15/T)、ZEC(¥0.60/T)、LTC(¥24.42/G)、BSV(¥1.16/T)、BCH(¥1.18/T)、DASH(¥0.10/G)。

當前熱門礦機數據及凈收益分別為:阿瓦隆A1066(BTC,¥28.30)、芯動A9+(ZEC,¥58.39)、芯動A4+(LTC,¥8.30)。[2020/2/16]

這類風險最常見的就是合約實現中的邏輯錯誤,比如計算錯誤等。

舉例來說,質押挖礦是很多DeFi合約中都有的功能,質押挖礦的基本邏輯是用戶將某個數字資產抵押進礦池,然后合約會根據用戶抵押的資產占總抵押資產的比例來核算用戶該拿到多少獎勵。如果這個比例計算錯誤或者實現有誤,用戶無法拿到正確的獎勵,就會嚴重影響項目的聲譽。

獨家 | 香港區塊鏈協會創始人:預計三種力量可推動香港證券通證交易平臺取得更好進展:香港區塊鏈協會創始人暨聯合會長、東方億泰資本合伙管理人梁捷揚先生向金色財經表達了其對香港證監會剛剛發布的《有關虛擬資產期貨合約的警告》和《立場書:監管虛擬資產交易平臺》的看法,他表示:

預期未來三種力量的推動,可以讓香港的證券通證交易平臺取得更好進展。

首先是政策制定者,政策制定者包括兩個部分,一個是立法局,必須要對現行的證券期貨法規進行修改,取消現有港交所對證券資產的壟斷交易地位;第二個是證監會,也必須要意識到未來的業者可以利用科技來進行監管、自律,并且交易的產品也得到品質上的大幅提升。

第二種力量則是從業者必須要高度自律,同時以科技推動監管,也是在自律的基礎之上,與科技充分結合起來,避免所有違規行為的發生。

第三種力量自然是來自于發行證券通證的企業和創業者,只有高質量的企業也采取證券通證的方式來推動自己企業投資,或者相關的資本運作。

只有這三種力量充分地結合,才能夠推動虛擬資產在香港交易產業的大步發展。[2019/11/6]

高危風險現在也很少會被我們羅列在報告中,而是我們一旦發現這類風險就會要求項目方立即修正。讀者可以在我們早期出具的報告中看這類風險的詳細舉例。

獨家 | 度小滿金融發布區塊鏈研究與應用白皮書:金色財經12月7日訊,今日,度小滿金融(原百度金融)發布了區塊鏈研究與應用白皮書(2018),度小滿金融區塊鏈負責人李豐在接受金色財經獨家專訪時表示,這次白皮書其實是對度小滿金融3年區塊鏈探索經驗的一個總結,以及沉淀下來的一些系統、平臺甚至認知的展示。本次發布白皮書最主要的目的就是想通過白皮書這個媒介,分享度小滿金融這么久探索落地的成功和失敗的經驗、方法,分享我們研究市面上各種技術后提煉的認知,分享我們支撐業務的系統的技術細節。這是一個我們區塊鏈技術和落地能力的展示,希望行業聽到度小滿區塊鏈務實的聲音;但我們更認為是一次促進行業朝落地和務實方面發展的嘗試:讓技術回歸,行業變清,對所有人都是有益的。[2018/12/7]

中度風險相較于高危風險等級又次一級,它有可能給項目帶來潛在問題,最終還是要項目方解決。

這類風險比較常見的有管理員權限控制的問題。

比如在DeFi協議中通常都會有發行代幣的功能。而通常控制代幣發行的地址就是管理員,所以在這類合約中,管理員的權限是相當大的。在一些代碼實現中,由于項目功能復雜以及運維方面的需要,管理員不僅自己有權決定是否發行代幣甚至還有權力決定是否賦予其它的地址這樣的權力,讓其它地址也能發行代幣。

這就產生了安全隱患:如果項目管理員的權限被盜或者管理員自己出現道德風險、濫用這個權力,那代幣的發行就不受控制了。

這類風險是由合約邏輯引入的,但邏輯的實現又不得不如此,并且有時在合約部署初期,為了讓項目能高效運轉,還要保持這種管理員權限運作一段時間,這都給項目帶來了潛在的風險。

項目方帶著這種風險進行操作也是小心翼翼、如履薄冰,它就像達摩克里斯劍一樣懸在項目方和用戶的頭頂,隨時有掉落的風險。

對這類風險我們會強烈建議項目方在運作一段時間后,將管理員權限轉交社區或者多簽錢包,以規避這類風險。

低風險是所有風險中級別最低的,通常它表現為一些細節問題、警告信息等,暫時來說這個等級的問題可以不用解決,但項目方最后在未來某個新版本中解決這類問題。

這類風險涉及的細節和具體問題比較零散和瑣碎,我們常見的有函數或變量命名方面的問題。

對函數或變量的命名如何通常普通用戶是不會感知的,但對項目方自己維護代碼或其它合約調用這些函數在某些情況下會產生一定困擾。

通常函數或便令命名出現的問題就是“詞不達意”,即命名和它實際在合約中起的邏輯作用不同,比如一個函數是要設置某個變量的值,我們通常會將這個函數命名為“setXXX”,但由于筆誤或其它原因,項目方將其命名為“getXXX”,這就讓函數的名字和它的真實作用讀起來南轅北轍了。

這樣的代碼時間一久,當項目方自己再回頭來維護或修改時,如果不仔細看代碼就會誤解函數的功能,從而錯誤地調用它。

因此靈蹤安全對這類風險也建議項目方在方便的時間修改。

作者:

靈蹤安全CEO譚粵飛

美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。

關于靈蹤安全:

靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

Tags:區塊鏈BTC以太坊虛擬資產區塊鏈技術最早應用于做BTC掙錢嗎以太坊價格今日行情虛擬資產法律法規

Uniswap
數字人:美媒警惕:數字人民幣 可能動搖美國力量的支柱_馬斯克

“數字人民幣”這一名詞,在當下中國人的日常生活里可謂“既熟悉又陌生”,但隨著一批又一批試點的推進,數字人民幣不僅離日常生活越來越近,也引起外媒的廣泛關注.

1900/1/1 0:00:00
Nahmii:金色觀察 | 灰度新注冊的NII信托是什么來歷?_以太坊

據美國特拉華州官網顯示,數字貨幣資產管理公司灰度投資新注冊以太坊擴容方案Nahmii代幣NII信托。今天就來八一八Nahmii項目.

1900/1/1 0:00:00
FEI:Fei關閉燒傷機制后流失數億美元 算法穩定幣前途未卜_TRIBE

北京時間4月8日早上,在算法穩定幣項目Fei陷入巨大爭議之際,FeiLabs創始人JoeySantoro決定關閉了備受爭議的燒傷機制,其發布公告稱:“我們已經聽到了你們的評論.

1900/1/1 0:00:00
MES:Messari研究員抨擊:幣安智能鏈驗證者存在中心化問題_以太坊

盡管幣安的支持者在慶祝BNB在2021年第一季度的優異表現,但人們對幣安生態系統中心化的擔憂越來越多.

1900/1/1 0:00:00
4.10晚間行情: BTC 如期突破 60000 下一站在哪

文章系金色財經專欄作者幣圈北冥供稿,發表言論僅代表其個人觀點,僅供學習交流!金色盤面不會主動提供任何交易指導,亦不會收取任何費用指導交易,請讀者仔細甄別防上當.

1900/1/1 0:00:00
比特幣:為什么說美國今年成功發行比特幣ETF的概率偏大?_加密貨幣市值前十位排名

比特幣已經得到了廣泛的關注,一些知名人士成為了比特幣的支持者,他們主張更加公開地采用加密貨幣。盡管許多人把比特幣加入到了投資組合中,但對于一些投資者而言,不管資產的多頭模式多有吸引力,都出于幾點.

1900/1/1 0:00:00
ads