為何波卡在完成安全審計后卻拒絕解決風險問題?
我們Web3Foundation的使命是促進下一代互聯網的發展:旨在建立一個去中心化的,公平的網絡,在該網絡上用戶可以控制自己的數據,市場可以從網絡效率和安全性中受益。這篇文章我們在其中報告了為加強我們的系統而進行的安全審核的相關內容。
該安全審計工作由信息安全公司AtredisPartners進行,該公司在滲透測試,逆向工程,硬件/軟件開發以及嵌入式系統設計評估方面擁有豐富的經驗。
什么是安全審計
我們邀請Atredis對波卡Runtime的完整性,機密性和可用性以及波卡驗證程序的安全性和可靠性進行了安全性評估。
此鏈接可閱讀整個審核員的報告。
https://assets.polkadot.network/security-audits/Atredis_Partners-Web3-Polkadot-PlatformSecurityAssessment.pdf
聲音 | 劉國宏:深交所編制深證區塊鏈50指數 為何此時推出:中國(深圳)綜合開發研究院金融與現代產業研究所劉國宏所長解釋,主要有兩個原因,一是深圳有眾多在深交所上市企業涉及區塊鏈應用和產業上下游的布局;二是近來高層表達了大力發展區塊鏈技術的決心,市場也隨之關注,以此可反映區塊鏈相關企業表現。(金十)[2019/12/25]
具體來說,Atredis的審計側重于:
identifyanddefinekeyattackchainsagainstthePolkadotRuntime
識別并定義針可對波卡Runtime的攻擊
識別確認任何可能損害Polkadot交易完整性的事件
identifycaseswhereattacker-suppliedcodeexecutioncouldbepossible
動態 | 馬紹爾官員David?Paul發解釋為何馬紹爾群島計劃發布自己的加密貨幣:馬紹爾群島總統助理兼環境部長David?Paul發文解釋為什么馬紹爾群島要發布自己的加密貨幣。 馬紹爾群島共和國自1979年成為獨立民主國家以來,一直使用美元作為貨幣。今天,馬紹爾正在推進使用區塊鏈技術以數字形式發行主權貨幣的計劃。馬紹爾去年通過了《主權貨幣法案》,宣布打算發行一種新貨幣Sovereign (SOV),將與美元一起使用。發行貨幣當然是任何主權國家的特權,但史無前例的是,馬紹爾選擇使用區塊鏈技術發行主權貨幣。 當馬紹爾選擇發行貨幣時,做了三個關鍵的決定。首先,貨幣將基于區塊鏈技術,這對于馬紹爾群島至關重要。第二,貨幣供應量的增長將是預先確定的和防篡改的。最后但同樣重要的是,這種合規性將被納入貨幣協議本身,同時保持個人隱私。 他表示,區塊鏈技術的出現為馬紹爾這樣的小國打開了一個充滿機遇的世界。借助基于區塊鏈的數字貨幣,馬紹爾可以自動化大部分合規負擔,并在國際舞臺上發揮積極作用。區塊鏈讓馬紹爾有機會以反映馬紹爾價值觀的方式最終獲得貨幣獨立。馬紹爾打算以創新和負責任的方式抓住這個機會。[2019/9/4]
確認是否存在可以執行攻擊者提供的代碼的可能
韓國監管態度為何急轉?或不敢與趨勢對抗:不到一個月前,韓國司法部長表示,政府部門正在準備一項針對數字貨幣交易平臺的法案,財政部長和金融監督服務主管認為數字貨幣交易是“巨大的投機”,“泡沫注定破裂”。而本周,韓國金融監督機構(FSS)主管Choe Heungsik扭轉態度,表示當局希望促進數字貨幣交易的健康發展,政府應更多關注正常化,不是加強監管。分析文章認為,韓國政府可能意識到,與其對抗這一趨勢,不如將其變成一個有利可圖、但受到監管的行業。就像馬來西亞、新加坡和日本等國對賭場的管理方式一樣,韓國可能希望成為數字貨幣的區域性交易中心,為國外投資者提供服務,同時出臺更多限制本地居民交易活動的規定。[2018/2/23]
確定任何可能會影響Polkadot可信度的情景
確認波卡Runtime架構,開發情況和交易功能,與公認的能夠確保最佳加密安全性的做法保持一致
比特幣為何如此瘋狂:答案也許在這1000多個賬戶里:就在上周四晚到今天,幾天時間里比特幣的瘋狂再次呈現:先是價格突破1.5萬美元,就也就是突破10萬元人民幣!緊接著,比特幣的價格又跌破13000美元關口。新進的比特幣投資者必須警惕:這1000多人或許具有影響比特幣整體的定價能力。芝加哥大學基金會前任投資組合經理Ari Paul認為,和任何資產類別一樣,大型個人持有者和大型機構持有人可以合謀操縱價格。還有一種可能,這些早期比特幣投資者已經彼此認識,因為他們是在早期挖掘加密貨幣比較容易時進入這個市場,當時“挖礦”行業和幣圈的圈子很小。[2017/12/11]
嘗試禁用或以其他方式干擾驗證人在波卡網絡上的正常工作
嘗試選拔特定的驗證人
查看是否有可能強行選拔任免作惡的驗證人
報告摘要
評估是由AtredisPartners在2020年1月20日至2月11日進行的。其中包括對通信堆棧的自下而上的分析,針對波卡Runtime源代碼以及Kusama網絡的動態測試。在測試過程中特別測試了拒絕服務方案和欺詐活動。評估得出了一項嚴重,一項高,一項中等風險和三項信息方面的發現。
關鍵的發現是Substrate中的邏輯問題,該邏輯問題允許生成零成本交易。由于平臺依賴于各種具有成本因素的交易,因此該問題可能允許作惡方通過向網絡發送可能消耗存儲空間的潛在免費交易來向網絡發送時間延遲的操作,例如投票等,以致造成損失。
該問題可通過更新有關計算權重和費用的邏輯來修正,以便使得指令通行時始終支付費用,同時也可以通過標準化計算自定義權重信息的方式來進行輔助修正。
同時要保證識別出的其他問題不能被用來擾亂或顛覆整個網絡秩序。據觀察,Rust編程語言的使用大大降低了許多攻擊類別的可能性,并且WASMRuntime的使用在沙盒實驗的動態代碼中非常有效。
對調查結果的回應
問題:通過Utility.batch進行免費交易濫用
性質:嚴重風險
狀態:已解決。并由Atredis通過代碼審查進行了驗證
https://github.com/paritytech/substrate/pull/4953
問題:通過無效交易對Polkadot節點進行CPU消耗
性質:高風險
狀態:已解決。并由Atredis通過代碼審查進行了驗證
https://github.com/paritytech/substrate/pull/5939
問題:解決P2P身份響應的端點流量反應
Medium性質:中等風險
Won’tFix.回應:不會修復該問題
原因:在公共開放網絡中基于Gossip-based的安全廣播是一個沒有正確答案的問題,不同的機構、學者、工程師提出了各種建議以及半解決方案,但都具有出于自身立場的不同權衡考慮。比特幣通過給節點運營商增加執行網絡級監控的負擔,從而防止了不安全的Gossip,就現有經驗來看這在提升性能方面是相當有效的。Polkadot提出并正在執行質押的概念,同時允許執行更多檢查。另外,當前正在研究基于由節點自身完成的內置網絡監視的解決方案。最后,節點運營商可以對大型比特幣節點運營商進行連接和帶寬使用方面的經典檢查。
問題:解決P2P身份響應的可觀測的地址DNS泄漏
性質:僅通知
回應:不會修復該問題
https://github.com/paritytech/substrate/pull/6582
問題:Substratesr25519Pair::Verify調用不推薦使用的函數
性質:僅通知
回應:不會修復該問題
https://github.com/paritytech/substrate/pull/5138
問題:Substrate在from_seed_slice不一致的接口警告
性質:僅通知
回應:不會修復該問題
保持高透明度是我們Web3Foundation最引以為豪的宗旨。因此我們將持續更新這個正在進行當中的系列內容,同時會刊登出我們發現并確定的問題和糾正的步驟。
編譯/潛行之堯
考慮到市場的樂觀情緒,加密貨幣交易所一直在積極增加新項目,特別是在分散式金融的情況下。CoinbasePro宣布支持Chainlink,Uniswap,Yearn.Finance,Zcash和A.
1900/1/1 0:00:00最近有網友向黑箱爆料一個OKO的項目,最近在群里瘋狂推廣,據說OKO秒進秒出是韭菜們相信的亮點,看來瘋狂的背后人也很瘋狂。黑箱在網上查了一下可能是一個四川的盤子.
1900/1/1 0:00:00多角度鏈上數據分析三大交易所在這場暫停提幣的風波中的短期市場變化和趨勢。 撰文:婁月 在2020年即將步入尾聲之際,以比特幣為首的主流加密貨幣在今年經歷了長期的低迷走勢中突圍上漲,接棒DeFi板.
1900/1/1 0:00:00尊敬的社區用戶: 由于杠桿ETF產品BTC3S的單價跌破10USDT,低于初始凈值100USDT的1/10,ETH3S的單價跌破1USDT,低于初始凈值10USDT的1/10.
1900/1/1 0:00:00為了慶祝ClinTexCTi(CTI)在庫幣重磅上線,庫幣和ClinTex團隊將提供160,000CTI豪華大獎池.
1900/1/1 0:00:0012月2日,EuroPacificCapital首席執行官、比特幣反對人士Peter?Schiff在推特上表示,下面是灰度信托如何助推比特幣泡沫.
1900/1/1 0:00:00