買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > AAVE > Info

DEF:觀點 | DeFi 用戶應該向開發者提出的質詢_PINETWORKDEFI價格

Author:

Time:1900/1/1 0:00:00

過去幾個月來,DeFi生態經歷了巨大的動蕩,數次攻擊之下,許多未被利用過的缺陷也被報道出來。

雖然代碼中無可避免會有bug,但還是有很多方法能降低缺陷發生的頻率,以及降低缺陷帶來的負面影響。

作為一個審計員,我們想要幫助DeFi用戶問一些比較尖銳的問題;問這些問題的目的,一方面是讓開發人員認真去考慮系統安全性的優先級,另一方面,讓用戶能分辨出回答得好的協議,然后把錢投入這些協議。

以下問題能幫助用戶了解DeFi開發團隊對于安全性的立場,答案不一定有對錯之分,而且也不是每個團隊都有資源全盤顧及所有方面。但不論如何,用戶有權利知道這些信息,來決定自己愿意承受的風險。

我們希望通過以下提問,促使后續開展更多正面的討論。

1.管理員權限

大部分的主流DeFi協議都存在一些中心化的機制——允許特定的“管理員”地址以強硬的手段干預協議的運行。

觀點:央行數字貨幣跨境支付將比預期更早出現:Cypherium區塊鏈創始人Sky Guo預測,央行之間CBDC的發展使得歐盟、中國和美國有可能比預期更早地率先進行跨境支付試驗。他還指出,各國對CBDC的審批方式不同,使用的系統和技術也不同。除非跨鏈互操作性問題能夠得到解決,否則諸如與各種支付系統交互之類的障礙可能會阻礙CBDC的全球采用。(Cointelegraph)[2020/7/16]

這樣做雖然在安全上有好處,但這意味著你必須相信這些“管理員”不會濫用他們的特權;而且但凡這些管理員遭到黑客攻擊,他們的私鑰泄露所帶來的后果會更加嚴重。

管理員賬戶可以是以下幾種形式:單一地址、多重簽名錢包,或是由DAO管理的投票過程。那么,

管理員能采取哪些措施?

暫停整個系統?

修改賬戶余額?

觀點:BitClave很難拿出需要支付給SEC的2900萬美元:昨日消息,美國SEC下令去中心化搜索引擎BitClave返還2500萬美元的ICO收益。納斯達克前副總裁Manny Alicandro就此表示:“盡管BitClave同意支付大約2900萬美元(2550萬美元的退款,350萬美元的利息和40萬美元的罰金),但這并不意味著BitClave目前擁有這多么資金。在此類和解中,通常公司只會支付其所擁有的最高金額。”

注:美國SEC于5月28日發布公告稱,去中心化搜索引擎BitClave違反了聯邦證券法的注冊規定,現已同意將2017年通過出售其CAT代幣籌集的2500萬美元返還給9500名投資者。此外,BitClave還需支付300萬美元的判決前利息以及40萬美元的罰款。[2020/5/30]

設置代幣/用戶的白名單/黑名單?

升級某個子系統?

聲音 | 觀點:區塊鏈技術在經濟社會各領域的應用與推廣,能加快現代化經濟體系的建立:12月2日,對外經濟貿易大學統計學院教授唐曉彬和對外經濟貿易大學統計學院博士研究生王亞男聯合在北京日報刊文《從區塊鏈特征看應用長短板》。文章表示,區塊鏈技術在經濟社會各領域的應用與推廣,能加快現代化經濟體系的建立,助力我國經濟的高質量發展。一是區塊鏈技術作為一個新興領域,與我國創新水平的提升相輔相成。 二是我國經濟的高質量發展需要處理好經濟、環境、民生等多個領域的協同發展,而區塊鏈可以為其提供強有力的技術支撐。三是由于當前區塊鏈技術尚不夠成熟,需要制定和完善相關法治規章,以合理規避區塊鏈存在的缺陷,使其更好地推進我國經濟的高質量發展。四是應加快培育區塊鏈技術人才。[2019/12/2]

升級整個系統?

其他權限?

如果采取上述行為,是否有延遲執行機制?

聲音 | 觀點:區塊鏈賦予游戲玩家權力并改善其體驗:據The Block消息,區塊鏈為全球游戲產業的困境提供解決方案。游戲貨幣、物品、化身、游戲輸入,甚至整個游戲都可在區塊鏈傳播和保護。區塊鏈可以賦予玩家權力并改善其體驗,體現在: 1. 現實世界所有權; 2. 可證明公平的游戲設置; 3. 玩即賺錢的游戲;4. 跨游戲交流。[2019/8/3]

如果有延遲時間,那是多長?

多少人有管理員權限?

采取上述行為前,需要經過多少管理員同意?

有哪些權限是由鏈上治理程序來掌控的嗎?

我該去哪里了解提議更新協議的提案?

以上某些問題的回答已經可以通過?

DefiWatch?跟蹤了解。

2.外部依賴

因為是公開的網絡,以太坊上充斥著不懷好意的攻擊者,因此開發者不能假設本系統外的合約一定會采取什么樣的行為。但在許多DeFi應用中又不得不作出這樣的假設,因為服務本身就是在已有的一些合約上建構出來的。

這些問題能幫助用戶了解該項目在外部依賴上存在的風險。

你的系統依賴什么預言機?

你的系統依賴什么交易所?

你用什么第三方智能合約來建立系統?

你的系統支持哪些代幣,你對這些代幣的行為模式有怎樣的預期?

3.可靠的的披露系統和獎勵計劃

對于才華橫溢的黑客來說,攻擊DeFi協議對他們有著強大的金錢誘惑。制定獎勵計劃能激勵大家發現并揭露漏洞,而非鉆漏洞。對于白帽黑客來說,通過激勵系統揭露代碼漏洞也是提高自身聲譽的好方法——既有好處又不違法。

任何公司要運行DeFi協議,或是涉及在線托管金錢的業務,都應該設有獎勵系統。你可以就他們的獎勵計劃及披露流程提出以下問題:

你們的合約代碼能夠被所有人看到嗎?

從你們的網站和git代碼庫,能夠很容易找到安全的聯系方式嗎?

你們的合約有沒有設置獎勵計劃?

哪些合約在獎勵計劃內?

獎勵計劃具體金額是?

你們是否支付過獎勵計劃的獎金?

對于bug報告,你們是否曾拒絕支付過?

從你們的網站和git代碼庫,能夠很容易地找到獎勵計劃的詳細信息嗎?

理想情況下,這些信息應該放在“website.com/security”頁面下,而且能搭配Github的SECURITY.md功能使用。

4.應急預案

當面對某些安全突發狀況的時候,新消息如潮水般涌來,用戶持續在Twitter、Telegram、Discord上提出棘手的問題......,這時候開發者很難頭腦清楚地應對突發狀況。

所以如果有應急預案的話,就能證明項目正朝著安全方向發展。要求項目公開他們完整的計劃可能不太現實,但我們還是能提出以下基礎的問題去側面了解:

你們是否有處理突發安全事件的計劃提綱?

你們的應急預案適用于哪些緊急情況?

如果你們的系統是可升級的,這些升級步驟是否記錄在案?

如果你們發現某個系統漏洞可能讓資金面臨風險,你們是否能通過應急預案先發制人,保護資金安全?

5.審計與安全發展

審計并非萬靈丹,而且審計的內容總多多少少有點區別,但對于部署任何的DeFi合約之前,進行審計是至關重要的一步。

下面的問題不一定有“正確答案”,但學識淵博的社區群眾們,應該能從項目的回答中看出開發團隊對于安全性的立場。

你們最近一次審計是什么時候?

這次審計投入了多少精力?

哪個機構做的審計?

審計報告公開嗎?

你們系統中有任何部分是沒有被涵蓋在審計的范圍內嗎?

最近一次審計之后,你們有對合約進行更新嗎?如果有,更新了什么?

你們有和哪個安全團隊進行長期合作嗎?

在合并代碼之前,開發者會彼此做codereview嗎?

你們的合約代碼中,做過單元測試的比重是多少?

審計過程中,你們用過其他的安全分析工具嗎?

原文鏈接:?https://diligence.consensys.net/blog/2020/03/questions-defi-users-should-be-asking-defi-developers/作者:?JohnMardlin翻譯&校對:?IANLIU&阿劍

Tags:區塊鏈DEFIEFIDEF區塊鏈工程專業學什么女生好就業Defi.financePINETWORKDEFI價格TradeFlow

AAVE
UND:區塊鏈投資基金技術平臺FundsDLT完成A輪融資,瑞士信貸與盧森堡證交所投資_FUND

Clearstream,瑞士信貸資產管理公司,盧森堡證券交易所和NatixisInvestmentManagers聯手推出FundsDLT,這是一種基于區塊鏈的投資基金行業技術平臺.

1900/1/1 0:00:00
比特幣:油價雪崩!比特幣崩至8000美元,黑天鵝或持續上演?_ANB價格

北京時間3月9日訊,受新冠疫情和石油國之間的談判未果影響,全球經濟再遭重創,周日的隔夜交易中,美股股指期貨大幅下挫,與此同時,中東股市出現暴跌,國際油價則出現雪崩,布倫特原油期貨一度跌超30%.

1900/1/1 0:00:00
以太坊:比特幣15分鐘暴跌22%,礦難要來了?_特比特幣是干什么

北京時間12日下午18:30分之后15分鐘,應該是加密貨幣投資人的噩夢,用地獄15分鐘來形容一點也夸張。幾乎所有加密貨幣,上演了一場死亡大逃殺。減半行情沒有來,加密貨幣價格率先迎來減半了.

1900/1/1 0:00:00
CSD:區塊鏈開發者年度報告:比特幣最主流,區塊鏈技術“萬金油”紅利已結束_csd幣上交易所了嗎

本文來源:區塊鏈大本營,內容有刪減 整理:唐小引 出品:CSDN 已經成為中國工程院院士的王堅博士在自己的著作《在線》中曾談到了區塊鏈對未來互聯網、數據及計算的影響——「如果說網頁排名算法影響了.

1900/1/1 0:00:00
BTC:Chainalysis報告:2019年礦池向交易所注入70萬枚比特幣,礦池間競爭愈加激烈_AIN

作者:Chainalysis,來源:加密谷,原題《Chainalysis|礦池的市場力量》 翻譯:子銘 編輯:RoyWang 礦工是數字資產市場不可或缺的組成部分.

1900/1/1 0:00:00
LUS:PlusToken每次異動,加密市場便迎驚濤駭浪?_UST

一只南美洲亞馬遜河流域熱帶雨林中的蝴蝶,偶爾扇動幾下翅膀,可以在兩周以后引起美國得克薩斯州的一場龍卷風。——美國氣象學家愛德華·羅倫茲,1963年.

1900/1/1 0:00:00
ads