買比特幣 買比特幣
Ctrl+D 買比特幣
ads

EFI:代碼漏洞、黑客、市場波動、套利者:DeFi 風險管理的范式_ITH

Author:

Time:1900/1/1 0:00:00

DeFi是指用智能合約實現的去中心化金融協議,包括資產交易、借貸、保險、各種衍生品等等;除信用服務外,現實中的金融服務都可以通過DeFi協議實現。這些協議都是去中心化、自動運轉的,沒有第三方機構在管理和維護,所以合約的風險控制便成為行業難題。

DeFi兼具了金融和科技雙重屬性,主要包含以下風險:

1. 代碼風險。包括以太坊底層代碼風險,智能合約代碼風險,錢包代碼風險等。比如當年著名的DAO事件,近期的Uniswap漏洞攻擊問題,各類錢包被盜事件,都是代碼風險造成的。

2. 業務風險。主要是業務設計過程中留有漏洞,被人合理攻擊或操縱。比如當年FOMO3D被堵塞攻擊,又比如dZx錯誤使用了不抗攻擊的Uniswap預言機,被合理打壓價格盜取資產,這類人稱之為套利者。套利者對一個DeFi項目既有不利的一面,也有有利的一面。

OneSwap智能合約代碼通過慢霧、成都鏈安、PeckShield安全審計:據海外媒體消息,OneSwap已9月6日順利通過智能合約代碼安全審計,此次審計工作由三家業內知名的安全公司慢霧科技,派盾PeckShield,成都鏈安完成。在審計過程中,三家獨立的審計團隊采取自身獨特的策略對OneSwap智能合約代碼進行全方位開展代碼審計工作,以最大程度確保及時發現漏洞。

審計團隊分別從攻擊漏洞測試、合約復雜度分析、代碼通用性、鏈上數據安全、代碼邏輯等方面對OneSwap智能合約代碼進行全方位的測試分析。OneSwap智能合約代碼均符合三家安全公司的安全審核標準,審計中發現的問題目前都已解決或正在解決中。

OneSwap是一個基于智能合約的完全去中心化的交易協議,在CFMM模型的基礎之上引入鏈上訂單簿來改善AMM用戶的交易體驗。上幣無需許可,可支持自動化做市、支持掛單挖礦、流動性挖礦和交易挖礦。據官方消息,Oneswap將在2020年9月7日正式上線并開啟公測。[2020/9/7]

3. 市場波動風險。DeFi在設計時缺少一些應對變量,導致市場極端情況發生出現穿倉。比如MakerDao在312的表現,主要就是市場極端波動風險造成的。

動態 | 開源代碼庫GitHub限制伊朗用戶訪問 引發廣泛批評:據Financial Tribune消息,總部位于美國的開源代碼存儲庫GitHub已經限制了來自伊朗用戶的訪問權限,過去24小時內,伊朗GitHub用戶接收到了GitHub的電子郵件,告知他們由于制裁,代碼庫的訪問權限受到限制。郵件內容大致為:根據美國貿易管制法律,您的GitHub帳戶受到限制。 對于個人帳戶,您可能只允許訪問免費的GitHub公共存儲庫服務,且僅用于個人通信。GitHub此舉引發了廣泛的批評,社區很多人認為這是對伊朗人的徹底歧視。[2019/7/27]

4. 預言機風險。預言機提供全局變量,是大部分DeFi的基礎,如果預言機遭遇攻擊或者出現停擺,則下游DeFi會陷入崩潰。我們認為預言機將成為未來DeFi最重要的基礎設施,帶有任何中心化風險的預言機,最終都會走向消亡。

動態 | 已有近萬名用戶在GitHub上保存或“評分”Libra的早期可訪問代碼:據coindesk報道,Facebook加密貨幣項目Libra的早期可訪問代碼在Github開源后,目前已有近1萬名用戶在GitHub上保存或“評分”;已創建了超1000個克隆的代碼庫,想要試驗Libra的代碼。[2019/6/29]

5. “技術代理”風險。主要是指對智能合約和區塊鏈不熟悉的普通用戶,使用了中心化團隊開發的“便利”交互工具,這一工具本身可能存在風險。

任何DeFi項目在設計時,都應將以上風險考慮進去。完整的流程不僅僅是文檔內做好提示,還需要一些風險管理手段。這些手段大部分以去中心化的方式進行,少量以社區治理的方式完成(主要是指鏈上治理)。這里我們提出一個DeFi風險管理框架,主要分為事前、事中和事后:

事前:主要是對合約代碼進行形式化驗證,包含弄清楚合約使用的方法、資源甚至是指令的邊界,以及這些方法、指令、資源在組合過程中的相關性影響,沒有經過論證的方法或沒有找到邊界的組合堅決使用。這不是傳統軟件開發測試的思維,這是一個接近數學論證的理念。好的合約開發應該建立在已經論證過的方法組合上。

事中:事中主要是停機設計和異常觸發設計,即合約對攻擊行為能進行識別與干預,包含自動停機設計和治理停機設計。而異常觸發是對合約運行過程中,超預期現象的一種控制管理;異常觸發一般是自動的,通過異常觸發修正一些風險管理變量。可以參見NEST預言機系統中的beta系數和防堵塞攻擊設置,這是行業內率先考慮停機及異常觸發的一個實踐。

事后:事后風險管理包含幾個部分,首先是代碼出現漏洞,需要進行修正,一般通過鏈上治理,即DAO治理的方式。其次是治理資產本身遭遇攻擊,此時需要進行合約分叉!這是一個行業忽視的盲點。其次是通過保險機制,對合約可能的風險進行保險,從而降低損失。最后,社區可以通過鏈上數據的追蹤,與各類機構合作追蹤損失。關于鏈上治理和合約分叉,可以參見NEST的設計,這是一個創新。

以上是我們對DeFi安全的一個系統框架,僅供大家參考。目前行業內對安全的理解,過于早期,也過于傳統;如果不能轉變思維,將邊界、完備性、一致性、形式化驗證、停機、異常觸發、治理、分叉等新的思想引入,是不能適應未來發展的。

作者:NEST愛好者_九章天問

Tags:EFIDEFIDEFITHBTCDEFIDeFinomicsWDEFI幣WITH幣

火幣網下載官方app
LLE:金色觀察 | 我該如何理解聯盟鏈的發展?_CBSN

區塊鏈行業里關于鏈的項目,主要是公鏈和聯盟鏈,公有鏈受加密貨幣的優勢受人追捧,名聲大噪。但在另一頭,聯盟鏈也在風生水起,在技術發展和相關企業推動下聯盟鏈正在完善各類解決方案.

1900/1/1 0:00:00
BSP:密碼學原語如何應用?解析密碼學特有的數據編解碼_ECB

隱私保護方案的工程實現,如何關聯到學術論文中天書一般的公式符號?密碼學工程中,有哪些特有的數據編解碼方式、存在哪些認知誤區和注意事項、需要克服哪些限制和挑戰?作為支撐隱私保護方案的核心技術.

1900/1/1 0:00:00
區塊鏈:全國政協委員劉偉:區塊鏈助力新型智慧城市建設_人工智能

目前,國家鼓勵發展“新基建”,國家發改委也對“新基建”重新作出定義,全國多個省份推出的投資計劃合計逾40萬億元。在國家政策驅動下,“新基建”建設正如火如荼地開展。 劉偉接受媒體采訪.

1900/1/1 0:00:00
OST:IOST為日本知名醫療機構打造鏈上病歷系統_Bifrost (BNC)

近年來,區塊鏈的影響力已遍布各?各業,國內外對區塊鏈技術在醫療領域的應?關注度?漸提?。?前,區塊鏈技術已逐步在醫療領域得到應?,作為??新興技術,正在顛覆這??業的經營模式甚?價值鏈.

1900/1/1 0:00:00
石油幣:金色前哨 | 委內瑞拉或已對石油幣進行硬分叉升級_石油幣今日價格行情

金色財經訊,5月5日,委內瑞拉政府石油公司以維護區塊鏈為由關閉了Petro,有消息稱石油幣在維護當天進行了硬分叉或鏈分裂(Chain Split).

1900/1/1 0:00:00
RAM:比特幣價格回漲 我們需要擔心錯失行情嗎?_EGR

比特幣價格持續在9000美元附近遇到阻力,在過去的48小時之內都在一個300美元的狹窄區間內徘徊。隨著其減半的到來,比特幣最近風頭正勁,而以太幣的走勢則相對乏善可陳.

1900/1/1 0:00:00
ads