買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > 瑞波幣 > Info

DEF:借著Euler黑客事件 聊聊DeFi的安全審計和安全_EFI

Author:

Time:1900/1/1 0:00:00

大的DeFi協議基本上都經過多輪審計,我們前前后后5次審計費用百萬刀級別大的協議常規審計每年都百萬刀,但藍籌DeFi沒哪個沒被黑過?這里原因很簡單,簡單的數學問題從攻防來看,所有靜態審計的輸入和輸出(發現bug)都是有限的。

除了常規審計,Euler還用了Certora做形式化驗證,這個我們之前也用過,形式化驗證能幫助窮盡“已知”路徑的覆蓋范圍,但是無法窮盡“未知的未知”。DeFi是一個開放系統,對于黑客來說,它的輸入是無限的,輸出也是無限的。假設把安全攻防看成挖礦,你守方用三五臺機器算哈希挖礦攻方無數機器時刻在算哈希,只要算對一次就贏了;這個輸贏面對比是明顯的。靜態的安全審計,由于輸入輸出固定,無法覆蓋已知的未知,更無法覆蓋未知之未知。

數據:以太坊供應量時隔47天再次進入通縮模式,目前年化通縮率約為0.09%:1月16日消息,Ultrasound.money數據顯示,目前以太坊總供應量較去年11月7日合并時減少24.10枚,自去年12月2日以來首次出現負增長,即時隔47天再次進入通縮模式。目前ETH年化通縮率約為0.09%。[2023/1/16 11:14:34]

所以出現另一種審計,叫開發式競爭型審計,如Code4rena,審計獎金池固定,但是輸入在一定時間內是彈性的,所有人都可以參加,誰發現bug按照嚴重程度,分獎金,這個方式是讓審計師/白帽去卷,可以擴大覆蓋面,但總體輸入依然固定,遠遠不夠。最后是完全開放的模式,那就是賞金網絡,DeFi里最出名的Immunefy,云集最多DeFi白帽高手的平臺,我建議每個DeFi在上面發bounty,親測效果十分明顯。Immunefy的獎金項目方會給非常高。比如最高已支付的是Warmhole的千萬美金。這次出事的Euler也曾放出100w刀賞金,但依舊沒發現這次的漏洞。賞金模式在輸入輸出上也是開放式的,這個類似于黑客的攻擊模式。

孫宇晨:下一個加密牛市取決于中國人,而不是美國人:金色財經報道,孫宇晨發推特表示,做一個不受歡迎的預測,下一個加密牛市取決于中國人,而不是美國人。[2022/12/7 21:28:21]

但兩者激勵模式很大區別。假如把兩者當成是抽獎,同樣1000w獎金池,賞金模式獎金一般都會在10w-30w刀封頂,黑客模式是100%獎金全拿走。這兩種模式,同等投入,同樣中獎概率,假設沒有犯罪成本,毫無疑問黑客池輸入/輸出會跑贏。賞金模式就算加到10%,也跑不贏黑客池,除非把犯罪成本加入等式,有人建議把賞金比例和TVL掛鉤,比如10%,是否會激勵更多黑客轉白帽??

唯鏈基金會和Supply@Me合作開發“Web3”庫存貨幣化系統:金色財經報道,唯鏈基金會宣布與Supply@Me合作開發“Web3”庫存貨幣化系統,該系統利用區塊鏈、穩定幣和NFT技術幫助信譽良好的企業從庫存中提高價值,并為企業提供全新經濟服務。(雅虎財經)[2022/6/29 1:39:15]

?首先,沒哪個defi協議能支付10%TVL的賞金,其次,遇到真黑客,他大概率還是愿意一黑到底而不會止步要10%。DeFi的安全更復雜問題在于除了代碼層面,還有可組合風險攻擊面上,DeFi本身隨著整合增加,攻擊面是四維增長的,定期靜態安全審計加長期賞金,也無法覆蓋不斷擴大的攻擊面DeFi安全是無限游戲,唯一靠譜的是在協議上減少外部依賴,最小化攻擊面,盡量待在“自己的舒適區”,不亂做擴展。對開放系統來說,安全代價就是自由的代價

Tags:DEFEFIDEFIWEBDeFiSocial GamingDEFILANCERDeFi Pulse IndexEndless Web Worlds

瑞波幣
BLO:沃爾瑪和勞氏等頂級零售商進入元宇宙:如何利用Web3、VR和AR的力量_blockchain是什么錢包

什么是元宇宙?其實到現在還沒有一個嚴格的定義,因為這是一項仍在開發中的技術,但RIS致力于確定并概述一個以元宇宙為中心的戰略.

1900/1/1 0:00:00
COI:硅谷銀行暴雷 哪些加密企業牽涉其中?_coinbase中文叫什么交易所周年慶什么時候

今天,受美國硅谷銀行瀕臨倒閉影響,加密市場全線下跌,比特幣跌破2萬美元創近兩月新低。有關最新行情分析,推薦閱讀《比特幣跌破?20000?美元,硅谷銀行連累了加密市場?》.

1900/1/1 0:00:00
比特幣:BitMEX創始人:拯救銀行的BTFP 全球無限的貨幣印刷_Bitbook Gambling

作者:BitMEX創始人ArthurHayes自從美聯儲在2022年3月開始加息以來,我一直認為,最終的結果總是會出現重大的金融動蕩,接著就是恢復印鈔.

1900/1/1 0:00:00
STEPN:2023年我們從M2E項目得到的教訓_stepn幣價

Mar.2023,Daniel數據源:UseRetention;Walken;STEPN-Solana&BSCMove-to-Earn.

1900/1/1 0:00:00
以太坊:上海升級對DeFi有何影響_SEN

文/Consensys;譯/金色財經xiaozou以太坊轉向權益證明使新的ETH發行量減少了88%.

1900/1/1 0:00:00
PIT:協議收入數據解析:過去六個月中哪五個 DeFi 協議最賺錢?_ITA

撰文:Poopman 編譯:深潮TechFlow以下是最近六個月中最盈利的五個DeFi協議的列表,這些協議在去中心化金融行業中占據了重要的地位.

1900/1/1 0:00:00
ads