本文來源:區塊鏈大本營
原文作者:AlbertoCuestaCa?ada
翻譯:火火醬
由于所有已部署合約都有24KB的硬限制,所以除了少數極其簡單的應用程序外,其他所有的Ethereum應用都是由多個智能合約組成的。
如何才能確保各智能合約間的安全協作呢?
在將代碼分解為多個可操作的合約后,我們便會發現有的合約中的函數需要通過另一個合約才能進行調用。
例如,在Uniswapv2中,只有合約工廠可以對UniswapPair進行初始化。
對于Uniswap團隊來說,只需要稍微檢查一下就可以解決的問題對于很多其他項目來說,卻需要從頭開始重新編寫調配解決方案。
在了解問題和開發模式的過程中,我們深入理解了如何借助多個智能合約來構建應用程序,從而使Yield更加健壯且安全。
ConsenSys發布“Diligence Fuzzing”工具來測試智能合約漏洞:金色財經報道,根據8月1日的公告,區塊鏈技術公司ConsenSys公開發布了用于智能合約測試的“Diligence Fuzzing”工具。新工具會生成“隨機且無效的數據點”,以便在合約發布之前發現合約中的漏洞。
該新工具過去以封閉測試版本提供,開發人員需要獲得訪問批準。自8月1日起,不再需要此審批流程。Diligence Fuzzing現在還與智能合約工具包Foundry集成,并為想要在花錢之前進行測試的開發人員提供免費版本。[2023/8/1 16:11:50]
在本文中,我們將借助幾個知名項目中的實例來深入分析智能合約的調配方式。希望大家在讀完本文之后可以對照自己項目的需求,選擇出最適合自己的方法。
背景知識
前文提到,我們首先要把項目分解成多個智能合約,這是出于技術和精神兩個層面的限制要求。
技術限制源于2016年11月發生的一項改變。當時,Ethereum主網實施了SpuriousDragon硬分叉。此舉將已部署的智能合約的大小限制在24576字節以內。
Waves智能合約開發主管:區塊鏈技術人員經常為項目的缺點找借口:Waves智能合約開發主管Ilya Smagin在一篇博客文章中指出,區塊鏈領域經常為自己的缺點找借口。Smagin寫道:“區塊鏈技術人員最擅長的事情之一就是解釋為什么用戶的限制和不便是無關緊要的,它們實際上是解決辦法,而不是問題。”(Cointelegraph)[2020/6/6]
在沒有此項限制時,攻擊者可以在部署智能合約期間進行無限次的計算。此舉雖然不會對存儲在區塊鏈中的數據產生任何影響,但卻是一種針對Ethereum節點的拒絕服務攻擊。
由于當時的區塊gas限制無法支持這種規模的智能合約,所以這項改變當時并沒有受到重視:
“該解決方案為儲存在區塊鏈中的對象大小設置了最高上限,并使其略高于當前gas上限值”
在DeFi大爆炸之前,我們為Yield編寫了2000行智能合約代碼,部署后的代碼加起來接近100KB,審核員完全沒有覺得項目過于復雜。
但我們仍需把解決方案分解為多個合約。
復雜性和面向對象程序設計
動態 | CertiK發布參考手冊 介紹其智能合約編程語言:區塊鏈安全公司CertiK發布了一份演示和語言參考手冊,介紹其以智能合約為重點的DeepSEA編程語言,該參考手冊旨在讓開發人員深入了解該語言的設計。(CoinTelegraph)[2020/2/27]
將區塊鏈應用分解為多個智能合約的第二個原因與技術限制無關,而是與“人”的精神限制有關。
在特定的時間內,我們大腦中能儲存的信息量是一定的。相比于處理單一且涉及面廣的大問題,人們在處理多個相互間存在關聯的小問題時表現會更好。
實際上,Object-OrientedProgramming可以提高軟件的復雜性。通過定義代表某種概念的“對象”,并將變量和函數看作該對象的屬性,開發人員能夠在心里更好地描畫和理解需要解決的問題。
Solidity在合約層面使用了面向對象的編程技術。我們可以將合約看作是一個具有變量和函數的“對象”,在腦海中將復雜的區塊鏈應用程序想象成多個合約的集合,每個合約代表一個單獨的實體。
例如,在MakerDAO中,每種加密貨幣都有單獨的合約,此外還有記錄債務的合約、表示債務和外界間網關的單獨合約等等。我們不可能將所有內容都編寫在同一個合約中——即使可能,也會異常困難。
代理溢出錯誤導致ERC20漏洞 需要智能合同審計:據merkle分析,由于原始ERC20智能合約中的代理溢出錯誤,各種資產的總供應量虛增。這會使ERC20令牌創建者濫用智能合約技術、人為增加資產收益。智能合約攻擊者可以將大量的代幣轉移到零余額的地址。對此,分析師認為在以太坊生態系統中需要安全響應機制。在部署智能合同之前對智能合同進行適當的審計就必須成為強制性標準。如果這些智能合約在獨立用戶在實時區塊鏈上使用之前已經被審查過,那么這些問題很容易被避免。[2018/4/29]
把一整個大問題分解成具有內在聯系的多個小問題可以幫助我們更快地找出解決方案。
實現
接下來,讓我們一起來研究一下Uniswap、MakerDAO以及?Yield?的實現方式。
從簡單的例子開始——Uniswap和Ownable.sol
我很喜歡Uniswapv2,因為它非常簡單。開發人員用410行智能合約代碼就成功建立了去中心化交易所。僅部署了兩類合約:工廠和不限數量的配對交換合約。
其工廠合約的設計方式決定了其配對交易合約的部署需要經過兩個步驟。首先部署合約,然后用將要進行交易的兩個代幣對其進行初始化。
以太坊智能合約有89%的概率存在漏洞:最新的研究顯示,基于以太坊架構,被稱作是“最安全、最可靠、最方便”的智能合約技術卻漏洞百出。在倫敦大學學院計算機科學系副教授伊利亞·謝爾蓋最新的研究論文中,通過對將近 100 萬份智能合約進行每份合約 10 秒分析時間的分析后發現,這其中有 34200 份智能合約很容易受到黑客攻擊。同時他們又對 3759 份智能合約抽樣調查,在這之中,3686 份智能合約有 89% 的概率含有漏洞。[2018/3/5]
由于需要確保只有創建配對交易合約的工廠才能對合約進行初始化,所以他們重新實施了Ownable模式。
此舉取得的效果還不錯,如果你也遇到了同樣的問題,可以借鑒這個方法。如果你知道自己的合約只需要給另一個合約開通訪問特權的話,可以使用Ownable.sol。甚至都用不到Uniswap這種工廠。你可以在一個用戶中部署兩個合同,然后執行minion.transferOwnership(address(boss))。
更為完善的例子——Yield
Yield的解決方案就沒有Uniswapv2那么簡單了。其核心由五個合約組成,并且特權訪問關系并不是一一對應的。部分合約具備的限制功能可以幫助我們訪問其他核心合約。
因此,我們只需擴展Ownable.sol以生成兩個訪問層,其中一層有多個成員:
合約所有者可以向特權列表中添加地址。繼承合約可以包含onlyOrchestrated修改器以限制對授權地址的訪問。
每個地址都會與一個函數簽名共同注冊,從而收緊對函數的訪問權限,增強安全性。
由于我們會在期間部署orchestrate合約,所以沒有取消訪問權限的函數,owner會通過調用所有合約上的transferOwnership(adress(0))來放棄其特權訪問。
我們自己的平臺代幣yDai,將從Orchestrated繼承并限制mint在owner放棄其特權之前建立的特定合約:
這種模式相對容易實現和調試,并且可以實現我們合約中的函數。
極具迷惑性的例子——MakerDAO
大家都非常討厭MakerDAO中各種難以理解的術語。但在搞清楚Yield的調配模式后,我才發現它們二者的實現方式幾乎是完全相同的。
1.合約部署者是wards的原成員。
2.wards可以rely其他人,并使其同樣成為watds。
3.可以限制函數,只有wards可以執行函數。
例如,MakerDAO的Vat.sol合約中的fold函數可被用于更新利率累加器,并且只能被其集合中的另一函數調用。如果我們觀察一下該函數的話,便會發現用于調配的auth修改器,
從某種程度上來說,auth和其他調配實現是對private和internal函數概念的擴展,僅適用于在合約間進行訪問控制。
MakerDAO與我們項目的實現方式非常類似。
1.合約部署者是wards原成員。在Yield中,即owner。
2.wards可以rely其他人并使其成為wards。在Yield中,只有owner可以orchestrate其他地址并authorized。
3.函數受限制,因此只有wards可以執行受限函數。在Yield中,我們提到onlyOrchestrated地址可以調用標記函數。進一步限制對函數的訪問。
除了在Yield中使用了兩個訪問層以及函數限制以外,二者的實現方式是一樣的。可見,合約調配是一種一經實現即可重復使用的常見模式。
從審核員和用戶的角度出發,我們還開發了一個收集區塊鏈事件,并展現合約所有權和調配圖的腳本。
總結
智能合同的調配是一個在很多項目中反復出現的問題,在遇到此類問題,大家往往都會從零開始進行調配。但其實此類問題的解決方案都是十分類似的。
我們可以遵循以上標準來實現安全有效的調配,希望大家可以深入理解文中的示例原理,并形成適合自己的解決方案。
摘要: -加密現貨交易量飆升,頂級交易所占據主導地位8月份,頂級交易所成交量增長58.3%至5290億美元,而較低端交易所成交量增長30.2%至2910億美元。頂級交易所目前占總交易量的64%.
1900/1/1 0:00:009月1日晚7點半,虎符聯合創始人魯炳銓、九州資本創始人何瓊以及DeFiKOL插兜小哪吒做客由深鏈財經與HOLD聯合主辦的線上沙龍.
1900/1/1 0:00:00本文來源:未央網,作者:王偉羲,江蘇銀行投行與資產管理總部?今年4月,國家發改委首次將區塊鏈技術納入了“新基建”范疇,全國多省市開啟了區塊鏈建設的試點工作.
1900/1/1 0:00:00著名加密貨幣研究者、UncommonCore主持人?Hasu?最近在播客節目中與對沖基金?ThreeArrowsCapital?的聯合創始人SuZhu探討了當前DeFi熱潮中一些熱門話題.
1900/1/1 0:00:00DeFi最近兩個月已經爆火了,但過高的手續費也暴露了以太坊的缺陷。既能解決性能問題又具有龐大生態系統的項目,可能就屬Polkadot了。本期金色硬核關注測試版Polkadot——Kusama.
1900/1/1 0:00:00如果你在過去48個小時內訪問twitter,你可能會被拖入到SushiSwap的兔子洞中,這可能是加密貨幣行業有史以來最具戲劇性的項目之一.
1900/1/1 0:00:00