買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > AAVE > Info

CODE:區塊鏈安全100問 | 第八篇:智能合約自動化審計介紹_ODEM

Author:

Time:1900/1/1 0:00:00

前言

當前區塊鏈技術和應用尚處于快速發展的初級階段,面臨的安全風險種類繁多,從區塊鏈生態應用的安全,到智能合約安全,共識機制安全和底層基礎組件安全,安全問題分布廣泛且危險性高,對生態體系,安全審計,技術架構,隱私數據保護和基礎設施的全局發展提出了全新的考驗。

PART01-智能合約自動化審計介紹

隨著區塊鏈技術越來越火,并在不同的行業有所應用,如金融、游戲、版權、溯源等;其中出現過不少的安全問題,尤其是區塊鏈的智能合約發展至今,暴露出的問題不少,智能合約的正確性和安全性面臨著巨大的問題;在海量的智能合約中,最好的一種設想就是通過自動化審計來降低人工審計的復雜度。同時市場上有安全公司,也推出各自的智能合約自動化安全審計平臺,那么今天我們就來介紹一下智能合約自動化審計。

北京超越深圳成為中國的區塊鏈之都:在今年的中國國際服務貿易交易會峰會的特別會議上,主辦方揭曉了最新的中國區塊鏈創新排行榜,其中北京名列第一,緊隨其后的是深圳和上海。北京政府的目標是讓北京成為全國、乃至全球的區塊鏈技術中心。據《財經》報道,北京的得分是99.82,而深圳—這個擁有5000多家區塊鏈企業的城市—則以91.2的得分落后,全國第二大城市上海的得分為88分。作為目前東亞最大的商業中心之一,該排名使其位居第三。[2020/9/11]

我們把自動化審計分為三個部分:

第一種就是特征代碼的匹配;第二類就是基于形態化驗證的自動化審計;最后一類是基于符號執行和符號抽象的自動化審計。

1)特征代碼匹配

首先特定代碼匹配。大家從名字上來看應該就能理解到,其實就是對惡意代碼進行一些提取抽象,像我們之前做的代碼靜態檢測,我們抽樣成一種語義匹配,然后再去匹配它的靜態源代碼。

動態 | 金融類在區塊鏈創業項目中占比超40%:據中國信通院官方消息報道,中國信通院與騰訊研究院聯合發布的區塊鏈報告顯示,區塊鏈的特性在支付清算、供應鏈金融、證券交易、保險、征信等領域都能發揮很大的作用,而在我國全部區塊鏈創業項目中,金融類占比最高,達到 42.72%;此外,企業服務類占比達 39.18%,這兩類項目共計占比高達 81.44%。[2018/7/25]

這種審計的方法的優點是顯而易見的,比如說速度很快,因為它就是對源碼進行一個字符串的匹配。第二是它能夠迅速地響應新的漏洞,因為這種審計方法大部分是以插件形式開發,比如出現了一個新的漏洞,我們就可以快速提交一些新的匹配模式。

那么它的缺點在哪里呢?我們所理解的現在的區塊鏈都應該是公開透明的,但實際情況并不是這樣,我們大概做了一個統計,目前在以太坊上其實有超過一半的智能合約是不開源的,只暴露一個OPCODE。

深圳破獲特大集資詐騙案 新騙局借“區塊鏈”吸金3億多元:據央視報道,近日深圳破獲了一起借區塊鏈、虛擬貨幣之名,利用P2P平臺實施集資詐騙案件,涉案金額高達3億元。[2018/5/26]

OPCODE的分析對于安全人員來說也面臨著巨大的挑戰,有些人費了十分大的力氣,去逆向OPCODE,這就導致了它的適用范圍極為有限。

其次就是漏報率高。因為它的一些靜態審計方法其實并不和傳統的靜態代碼審計方法一致,傳統的靜態審計方法,比如說APP檢測,會調用庫里面,確定穩定的一些函數,來對它進行審計,但智能合約里面它的一些函數、它一些特征等等,還是變化性比較多的,所以說它的漏報率會比較高。

2)基于形式化驗證的自動化審計

金色財經現場報道 金色財經合伙人安鑫鑫:區塊鏈2.0讓分布式網絡變得更立體:金色財經現場報道,在2018東南亞區塊鏈創新峰會上,金色財經合伙人安鑫鑫表示,區塊鏈2.0實現了以token為價值代表與價值傳輸,若區塊鏈1.0的分布式網絡等于平面,那么區塊鏈2.0是通過智能合約讓平面變成立體。[2018/4/21]

使用形式化驗證來審計智能合約安全,將EVM編譯后的一些OPCODE,通過特定描述語言轉化成了一個形式化的model,然后通過形式化model的驗證來去判斷它代碼中的邏輯是否存在問題。

3)基于符號執行、符號抽象的自動化審計

基于符號執行、符號抽象的自動化審計檢測出來的數據還是需要人工進行二次確認,這個工作其實是非常繁瑣。

PART02-一個出色的智能合約自動化審計系統該滿足什么條件?

1)自動化

要求對智能合約的安全審計,要全自動,或者至少是半自動的,即上傳合約源代碼或提供智能合約的token地址,即可由系統,自動化進行合約的安全掃描。并且能夠按需要配置為周期調度自動進行調度審計。

2)準確性

要求對智能合約的安全審計,誤報率低。

3)高效率

要求對智能合約的安全審計必須是高效的,即要求審計的時間不能太長,越快越好。

4)無風險

要求對智能合約的安全審計不會破壞或修改原有的合約的功能。

只有做到了以上4點,才是一個基本合格的智能合約自動化審計系統。

除此之外,如果要做得更加的專業,更出色,還需要滿足下面的四個需求:

第一、系統具有智能合約的當前標準規范管理;這樣一來,使用者可以在系統上傳,下載標準規范進行參考。如果說審計出來的安全問題,能與標準規范相對應,并定位到標準規范是最好的,但是當對智能合約安全審計的標準規范不細或缺乏,做到這一點太難了。

第二、系統的使用操作體驗要好;簡單舉例:

可以采用向導式,引導用戶熟悉系統的功能操作。

具備用戶自定義合約的行業分類以及所屬廠商分類等。

審計出來的安全問題,能定位到行列,并至少能提供此安全問題的修正安全,當然,有自動化修正更好,具備自動化修正功能,相應提供保留原內容的版本,以便可進行回退和比較。

第三、易擴展;當前,區塊鏈的平臺技術以及安全專家針對區塊鏈智能合約發現的安全問題的checklist是不斷演進的,系統應很好的解決這方面的需求,就需要系統有一個很好的易擴展的設計要求。

第四、對安全審計結果報告展現豐富;能導出PDF,EXCEL,WORD,HTML格式是必需的,報告的展現應有圖表,表格元素的體現,當然,要做好這點,需要你對系統的使用方有更多的了解,針對用戶做些定制他們關注的報告就更出彩了;報告出彩的功能還可以是報告中有審計歷史對比趨勢分析等。

Tags:區塊鏈ODECODCODE區塊鏈存證證件具有更高的信任等級ODEMCODY價格DECODE

AAVE
ARM:淺談Swarm網絡的三大激勵措施_poloniex兌付騙局

Swarm的經濟模型和我們所接觸的大部分項目不一樣,為了激勵更多的用戶參與,大部分項目都會設置固定的產出比例和產出時間,但是Swarm網絡并沒有設置相對應的產出,那么.

1900/1/1 0:00:00
TRO:火星云礦將在12月31日前清退關中國大陸挖礦資產和服務_區塊鏈

10月18日,火星云礦發布《關于有序清退中國大陸挖礦資產和服務的公告》,宣布12月31日前完成中國境內礦機托管和租賃服務的清退工作.

1900/1/1 0:00:00
區塊鏈:大連市稅務局局長趙福增:用區塊鏈打破部門間“信息孤島”_區塊鏈域名開發

12月19日,2020CCF區塊鏈技術大會暨首屆中國濟南區塊鏈產業發展高峰論壇在山東濟南舉行。國家稅務總局大連市稅務局黨委書記、局長趙福增做了題為《區塊鏈車輛信用平臺經驗分享》的主題演講.

1900/1/1 0:00:00
AGO:DAO 的“人治困境”:內訌撕逼不斷 利益分配不均_ARA

作者:雨中狂睡 AragonDAO的最新近況再度引發了加密行業對于DAO的熱烈關注。事情經過簡而言之便是Aragon官方領導層和社區對如何處置國庫資金產生了分歧,社區通過代幣投票希望能夠使用國庫.

1900/1/1 0:00:00
加密貨幣:加密出入金哪家強?一文梳理主要模式與相關牌照_COIN

對游走于灰色地帶的加密領域而言,出入金是不得不提起的話題。在近月來制度紅利催生的香港熱點下,圈內人最關注的無外乎是出入金,劍指出入金背后,則是合規牌照.

1900/1/1 0:00:00
NFT:OpenSea 的內幕交易案例為 Web3 敲響了警鐘_OPEN

來源|NFTnow 編譯|潮外音 Web3有一個壞習慣,即利用其利基、隔離的存在作為掩護來從事令人反感的行為.

1900/1/1 0:00:00
ads