買比特幣 買比特幣
Ctrl+D 買比特幣
ads

NCE:DeFi 項目問題太多?是時候讓用戶向開發人員提出一些問題了_EFI

Author:

Time:1900/1/1 0:00:00

最近幾個月,DeFi 行業經歷了一些動蕩,不少攻擊和未披露漏洞被曝光。

雖說 Bug 不可避免,但如果采取一些有效措施仍可減少問題發生的頻率、并降低由此帶來的負面影響。

作為審核員,我們希望在這方面提供一些幫助。為了讓開發人員可以優先考慮安全性問題,用戶做好能早點提出一些棘手問題,只有當這些問題得到滿意答復之后,才能放心把錢投入到相應的協議項目里。

要想搞清楚 DeFi 項目開發團隊的安全立場,本文會列出的一些有用的問題,這些問題的答案并不能簡單地用「對 / 錯」來衡量,因為某些團隊(或獨立開發人員)可能并沒有足夠資源來解決所有問題。事實上,用戶只能根據自己所能獲得到的信息來判斷是否愿意承受相應的風險級別。

當然,我們希望下面這些問題能夠推動 DeFi 項目朝正確的方向發展。

DeFi借貸協議Euler Finance發布Uniswap預言機攻擊模擬器:2月17日消息,DeFi借貸協議Euler Finance發布Uniswap預言機攻擊模擬器,最初是作為一種內部工具,使Euler開發團隊能夠監控與Euler上的借貸池相關的風險。Euler Finance決定將其向公眾開放,希望模擬器能夠證明有助于保護Uniswap預言機。[2022/2/18 9:59:42]

大多數知名 DeFi 協議都是以某種形式被中心化控制的,支持特定「管理員」以強有力的方式進行干預。

雖然這種方式在安全性上有些好處,但也意味著你必須信任管理員不會濫用自己的特權。另一方面,如果攻擊者竊取了管理員私鑰及其附帶的所有特權,那么也會增加項目風險。

DeFi 概念板塊今日平均漲幅為7.24%:金色財經行情顯示,DeFi 概念板塊今日平均漲幅為7.24%。47個幣種中41個上漲,6個下跌,其中領漲幣種為:REP(+16.11%)、ZRX(+15.65%)、BZRX(+14.79%)。領跌幣種為:HOT(-9.98%)、DMG(-5.05%)、LEND(-1.42%)。[2021/7/22 1:08:45]

管理員賬戶通常會采用幾種可能的形式,包括:對單個地址、多重簽名錢包、以及由投票流程控制的去中心化自治組織(DAO)。這里要詢問的安全性問題包括:

     管理員可以采取哪些特殊措施?

能否暫停系統?

能否修改余額?

能否將代幣 / 用戶列入白名單 / 黑名單?

能否升級系統子集?

DeFIL社區聯合發起人:DeFIL2.0除了部署以太坊外,還將部署BSC鏈:據官方消息,6月30日21時,《DeFIL——去中心化的Filecoin借貸金融服務平臺》AMA直播結束。在一個小時的直播過程中,Marvin圍繞“DeFIL項目1.0的成就回顧、DFL二級市場的表現、DeFIL2.0的重大升級、標準算力通證FILST及應用場景、未來技術升級路線”等方面做了詳盡闡述。Marvin還表示,DeFIL2.0除了部署以太坊外,還將部署BSC鏈,未來會陸續部署于多鏈,在不同生態為用戶獲取價值。[2021/6/30 0:18:02]

能否升級所有系統(等同于無所不能)?

是否具有實施其他特殊措施的能力?

上述行為中,哪些會有時延、哪些沒有?

如果有時延,具體會延長多久時間?

ins3.finance核心開發者Gavin:現有DeFi保險不夠去中心化:3月15日19:00,一站式DeFi門戶DeFiBox在線上舉辦DeFi Demo Day第二期——Heco專場, 去中心化保險與信用衍生品發行平臺ins3.finance受邀參與了本次圓桌討論環節。

ins3.finance核心開發者Gavin在圓桌中介紹到,ins3.finance是去中心化保險與信用衍生品發行平臺,可以滿足加密數字資產行業各種尾部極端風險的對沖需求,為各種加密數字資產場景提供保障服務。

Gavin認為當前DeFi保險賽道都無法解決一個問題:目前的DeFi保險不夠去中心化,償付使用治理代幣投票決定是否償付,缺少公正性。 在傳統金融,交易(證券)、借貸(銀行)、風險管理(保險)是現代金融的三駕馬車,但是在DeFi領域,交易、借貸各方面的市值遠超保險,出現這種情況的原因是目前DeFi保險不如交易和借貸賽道去中心化。[2021/3/15 18:46:55]

有多少人具有管理員權限?

MXC抹茶MX DeFi機槍池今日11時上線新幣頭礦AC(acBTC):據官方公告,1月11日11:00,MXC抹茶MX DeFi機槍池上線第17期新幣頭礦AC(acBTC)。1月11日-1月15日,質押MX、USDT、BTC可挖AC,單個質押池質押額度無上限限制。據了解,MX DeFi是通過質押MX、USDT、BTC或其他指定數字資產,按比例獲取頭礦收益的機槍池挖礦產品。MX DeFi 支持無常損失代償制度,保障用戶本金不受無常損失侵蝕。1月12日16:00,MXC抹茶創新區上線AC(acBTC),開放USDT交易。用戶可登錄Web首頁或App端首頁中部位置,點擊“MX DeFi”參與挖礦。[2021/1/11 15:50:41]

在執行某些操作之前,必須獲得多少個管理員批準?

是否有任何行政行為被鏈上治理控制,比如 DAO?

對于擬議的協議更改,可以在哪里查詢到最新狀態?

上述某些信息已能在 DefiWatch 中進行跟蹤。

以太坊區塊鏈中充滿對抗性參與者,一般而言,開發人員應該盡量避免對其他系統的合約行為作出任何假設。然而在許多 DeFi 應用中,這幾乎是不可能的,因為服務本身就是建立在現有合約之上。

因此在涉及有關外部依賴關系風險時,下面這些問題可能會有一定幫助:

你的系統依賴哪些預言機?

你的系統依賴哪些交易所?

你的系統使用了哪些第三方智能合約來構建(比如 OpenZeppelin)?

你的系統支持哪些代幣?你對這些代幣的功能做了哪些假設?

對于那些高智商黑客而言,攻擊 DeFi 協議能讓他們獲得巨大的經濟收益。因此你其實可以嘗試制定一個賞金計劃,為提供系統漏洞的人提供一些資金獎勵,這樣就能減少漏洞被黑客利用。實際上,通過賞金計劃舉報漏洞對黑客聲譽也有好處,因為這樣他們就不必通過非法手段來獲利了。

出于對客戶資金保護的目的,任何一家運行 DeFi 協議的公司都應該考慮黑客賞金計劃,對此我們可以針對相關計劃和披露流程提出以下一些問題:

你的合約源代碼是否能公開獲得?

能否在你的網站和 GitHub 代碼庫上快速找到安全聯系信息?

你的合約上有賞金計劃嗎?

賞金計劃包含了哪些合約?

賞金額度范圍有多少?

你此前是否支付過賞金?

你此前是否拒絕為報告 Bug 的人支付賞金?

能否在你的網站和 GitHub 代碼庫上快速找到賞金計劃的細節內容?

理想情況下,這些信息都可以在項目官方網站的安全網頁 / 欄目中找到,或是利用 GitHub 的 SECURITY.md 功能也能找到相關信息。

在遭遇安全事件時,隨著各種新信息不斷涌入,開發人員通常很難理清思路,因為會有大量用戶在 Twitter、Telegram、Discard 上提出各種各樣的棘手問題……

所以,你需要制定計劃來確保安全事件朝著健康的方向發展。雖然對于 DeFi 項目團隊而言公開完整計劃可能沒有太大意義,但他們最好能夠回答以下幾個問題:

你是否有書面計劃概述如何處理安全事件?

你的計劃考慮了哪些方案?

如果你的系統是可升級的,那么所有執行操作步驟是否被記錄在案?

如果發現了導致資金面臨風險的漏洞,你是否會先發制人處理問題以保護資金安全?

審計不是萬靈藥,也不是所有審計都能做到公平對待。但是對于 DeFi 合約而言,正式部署之前進行安全審計仍是至關重要的一步。

雖然不是每個問題都能有「正確答案」,但項目開發團隊給予的反饋和回復至少能讓社區成員可以了解他們的安全立場,下面這幾個問題值得關注:

你的項目上一次審計是在什么時候?

審計工作需要多少工作量(以人 / 小時為單位)?

哪家公司對你進行的審計?

審計報告是公開的嗎?

你的系統有哪些部分被排除在審計之外了?

自從上次審計以來,你的合約是否升級?如果升級了,發生了哪些變化?

你是否與安全公司保持長期關系?

在代碼合并之前,開發人員是否會在 GitHub 里檢查彼此的 Pull Request (至少在 Solidity 文件里)?

單元測試會涵蓋合約代碼的哪些部分?

流程中是否使用過任何其他安全分析工具?

對于有興趣跟進這些問題的 DeFi 用戶,另一個值得關注的項目是 ConsenSys 的 DeFi Score,該項目正在執行一項艱巨的任務,即評估各個主要 DeFi 項目上的審計質量和其他安全流程質量。

最后,謝謝 Emilio 和 Ernesto (Telegram 上的 @eboado),他們都是 Aave 開發人員,以及 DeFi Score 的 Jack 為本文早期草稿提供的反饋。

來源鏈接:diligence.consensys.net

撰文:John Mardlin,ConsenSys Diligence 安全工程師翻譯:盧江飛

Tags:DEFEFIDEFINCEKong Defiyefi幣最近怎么了XDEFI Governance TokenBinance Wrapped BTC

幣安app官方下載最新版
EFI:金色薦讀丨以太坊生態的最新數據_ETH

(奧維景致,梵高) 前言:按當前市值,以太坊是價值近250億美元的網絡。那么,從數據上看,以太坊生態大概處于什么水平?總的來說,以太坊還遠未進入主流人群,但由于它在開放金融和游戲等方面的突破,以.

1900/1/1 0:00:00
DERI:金色薦讀 | 2019年Deribit BTC 期權市場分析_btc扣型全稱

數字貨幣行業最令人期待的發展之一便是期權市場的增長。那些普通期權(又被稱為“香草期權”),已經在Deribit(2016),和LedgerX(2017)這樣的數字資產交易平臺上存在了數年之久.

1900/1/1 0:00:00
加密貨幣:金色趨勢丨BTC10年長期走勢預示回落或為低吸良機_區塊鏈

從BTC 10年長期歷史月線走勢能看出,比特幣分別在11年、13年與17年漲至各輪牛市的頂點,然后見頂進入探底階段,仔細研究可發現,基本都先跌破頂點斐波那鍥61.8%支撐位.

1900/1/1 0:00:00
比特幣:金色觀察 | 從印度金融市場發展看印度加密貨幣興衰可能性?_BTCT幣

今日,印度最高法院今日取消了印度央行(RBI)2018年禁止銀行交易加密貨幣的禁令。消息一時在加密貨幣及區塊鏈圈子廣泛傳播,業內普遍認為這是目前對亞太地區加密貨幣可能出現巨大利好的起點.

1900/1/1 0:00:00
INK:OKLink使出統籌組合拳 背后的野心是什么?_OLINK價格

2019年區塊鏈行業發展可謂是峰回路轉。經歷了很長一段時間的摸索之后,區塊鏈市場在2019年底迎來了重大政策利好.

1900/1/1 0:00:00
加密貨幣:金色觀察丨市場動蕩 美股加密上市公司表現都還好嗎?_區塊鏈幣是什么幣

金色財經 區塊鏈3月10日訊 隨著美國當地時間本周一(3月9日)股市開盤后暴跌,美股公開交易的加密貨幣上市公司也都沒有幸免.

1900/1/1 0:00:00
ads