本文由“Fairyproof Tech”原创,授权“金色财经”独家首发,转载请注明出处。
在日常生活中,我们买一件产品或者使用一个服务,通常首先关注的就是这个产品或服务的质量。越贵、和我们切身利益关系越大的产品或服务,我们就越关注它的质量。在数字货币领域,我们买一个数字货币或者使用一个DAPP——尤其是和我们资产密切相关的DAPP(比如DeFi类应用),我们就更需要关注它的质量。
对有形的产品或服务,我们会反复看它的外观、看它的产地、甚至还会试用一下看看自己的感受,以此来确认它的质量如何。但对看不见、摸不着的数字货币和DAPP,我们如何确保它们的质量呢?目前相对来说最靠谱的方法就是看这个数字货币或DAPP的“质量检测报告”——合约审计报告了。
独家 | 大山: 挖矿是能真正穿越牛熊的一种商业逻辑:在今晚由算力互联主办,金色财经独家支持直播的2020矿业新势力AMA上,针对“水滴资本在实际运作矿业基金以及进行矿业生态布局,这个过程中,有哪些心得体会或者感悟?”的问题,水滴资本联合创始人大山表示几个合伙人都是13年以前就接触BTC的,也见证了几轮牛熊了,但不知道大家发现了没有,很多圈子里曾经风光无限的人物都昙花一现消失匿迹了,而过了这些年下来留到现在的,大家调侃为大佬的人,或者行业头部的大公司,除了少数几家交易所外,大多跟矿业有关。这是因为挖矿是能真正穿越牛熊的一种商业逻辑。[2020/2/26]
日常生活中我们常接触的大多数产品及服务都是工业化、标准化生产出来的产品或服务,因此它们都有严格的规范和生产流程,并且每一步都是现代机器工业流水线上造出来的,几乎避免了传统手工业生产中人为因素导致的每个产品的差异。但数字货币和DAPP的“生产”却远没有工业化生产的这种规范和流程,几乎100%靠手工完成,这就导致每个编写数字货币或DAPP的“工匠”们打造出来的产品或服务都有个体差异,即便是对同一类型的产品或服务都存在差别。
独家 | BTC减半倒计时78天 全网算力111.43 EH/s 全网难度15.55T:OKEx矿池数据显示,下一次BTC减半日期预计为2020年5月7日,今天距此还有78天。BTC当前块高617870,下一次减半块高630000。
今日全网算力约111.43 EH/s,全网难度约15.55T,BTC收益:0.00001617 BTC/T/天。
OKEx矿池接入的新型矿机收益收益如下:[2020/2/18]
这使得对数字货币或DAPP的质量检测根本无法做到像对工业制成品那样通过标准化的检测手段和测试技术就能在产品出厂前排除其中的残次品,只能通过个性化的方法和手段主要依靠经验和人为判断来大体描述它的质量。所以,即便对同一类但是由不同“工匠”打造出来的数字货币或DAPP,它的“质量检测报告”(合约审计报告)都会有不同。而且由于这种检测主要是依靠经验和人为判断,因此它难以100%检测出所有的质量问题。
独家 | BCH拉升突破 后市仍有空间:分析师K神表示,日线上,BCH今日触及通道下边线支撑后,开启直线拉升,价格从380美元一路拉升至最高接近430美元附近,短时走势相当强势,技术图形上,将近一个多月的时间里,整体依然维持在一个上升通道趋势里稳步上行,整体走势健康,操作上不有效跌破,继续持币待涨,压力450美元。[2020/2/5]
再者,日常生活中我们接触的有形产品或服务在上市后一旦质量上有瑕疵或者缺陷,它们还可以被召回、下架、退货。但数字货币或DAPP在上线后一旦质量上有瑕疵或者缺陷,却无法被召回、下架和退货,并且往往已经对用户产生了伤害或造成了损失。
为什么呢?因为这种产品或服务太特殊,它基于区块链技术。我们都知道区块链技术的众多特质中包含不可逆和无法篡改。因此这两个特质也就成了这类产品或服务与生俱来的基因,使得数字货币或DAPP一旦被造出来,就无法更改、无法回退,无论它给用户带来了利益还是造成了损失,都已是既成事实。
独家 | ImageMagick存在0day漏洞:降维安全实验室(johnwick.io)观测到通用性图像处理软件ImageMagick被爆0day漏洞。
可以用于远程命令执行,甚至可以本地提权至root权限,且截至发稿前,官方尚未发布补丁。
此漏洞风险等级极高。
ImageMagick是一款被广泛使用的图像处理软件,有相当多网站使用它来进行图像处理。
同时它被Perl,C++,PHP,python,java,ruby等等语言支持,许多第三方图像处理的
模块或支持库均使用ImageMagick实现。此次出现漏洞原理为ImageMagick底层支持库
GhostScript存在沙箱绕过缺陷。
我们注意到,交易所的kyc验证流程,涉及到图像处理,非常容易受到此漏洞攻击利用。
降维安全实验室(johnwick.io)建议通过卸载ImageMagick底层支持库GhostScript
来缓解本漏洞。
卸载方法:sudo apt-get remove ghostscript[2018/8/22]
这也就意味着对一个数字货币或DAPP要想在质量上有保证,严谨的项目方就会想方设法在它上线前尽量多测试、多审查。
这往往意味着以下两点:
首先,前面我们提到数字货币或DAPP目前主要依赖人为手工打造,这就导致它的质量无法整齐划一,无法通过标准手段检测其质量,所以这个质量检测的过程不可能100%查出其中的漏洞。这是目前合约审计这个行业面临的最大难题和尴尬处境。这也就意味着合约的审计报告难以100%保证质量、担保产品或服务无瑕疵。所以项目方往往会和多家审计机构合作,共同审计一个项目,在时间、资金有限的情况下尽可能把瑕疵挑出来、尽可能从不同角度评审产品或服务的质量。
其次,项目方多测试、多审查的过程包含了大量与合约审计机构的合作和沟通。这些细节和过程往往会如实反映到一份合约审计报告中。这些细节往往也从侧面反映了项目方的态度和做事方式。
因此,一份智能合约的审计报告是对数字货币或DAPP的“质量检测报告”。但和传统工业产品不同的是,它难以100%保证其所审计产品或服务的质量。虽然如此,但它却是专业人士帮用户对这个产品或服务在质量上的把住的一个关键关口,并且报告的内容能从侧面反映出项目方的态度和作风。
每一个数字货币投资者和DAPP服务的用户都应该仔细阅读这个产品或服务的审计报告。
作者:
Fairyproof TechCEO 谭粤飞
美国弗吉尼亚理工大学(Virginia Tech, Blacksburg, VA, USA) 工业工程(Industrial Engineering) 硕士(Master)。曾任美国硅谷半导体公司 AIBT Inc(San Jose, CA, USA) 软件工程师,负责半导体设备程序的开发、负责与公司关键客户---台积电的全面技术对接和交流。自2011至今,从事嵌入式,互联网及区块链技术的研究,深圳大学 《区块链概论》 课程教师,中山大学区块链与智能中心客座研究员,广东省金融创新研究会常务理事 。拥有4项区块链相关专利四项。
关于Fairyproof Tech:
Fairyproof Tech科技有限公司是一家专注区块链生态安全的公司。Fairyproof Tech科技主要通过“代码风险检测+逻辑风险检测“的一体化综合方案服务了诸多新兴知名项目。公司成立于2021年01月,团队由一支拥有丰富智能合约编程经验及网络安全经验的团队创建。
团队成员参与发起并提交了以太坊领域的多项标准草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊团队正式收入。
团队参与了多项以太坊项目的发起及构建,包括区块链平台、DAO组织、链上数据存储、去中心化交易所等项目, 并参与了多个项目的安全审计工作,在此基础上基于团队丰富的经验构建了完善的漏洞追踪及安全防范系统。
近日,由深圳市税务局主导推进的《基于区块链技术的电子发票应用推荐规程》国际标准(下称“国际标准”)正式经IEEE-SA(电子电气工程师协会标准协会)确认发布.
1900/1/1 0:00:00“一只鲸鱼向Compound协议合约地址转入了63万个ETH,使得Compound总锁定价值(TVL)达到了95亿美元,创下了DeFi协议的新纪录.
1900/1/1 0:00:002020年下半年以来,比特币出圈,以太坊则成为圈内最大话题之一。2021年以太坊 2.0 创世区块正式启;争论已久的 EIP1559 提案加入到 7 月的硬分叉升级,引发矿工强烈反对;以太坊价格.
1900/1/1 0:00:00第二次世界大战使所有当时的世界老牌强国都因战争成为负债国,战争结束后,美国坐拥全球工业产值 50%,全球黄金储备 80%,是全球第一大经济体、全球唯一核武国家.
1900/1/1 0:00:00金色财经报道,Bakkt正在与星巴克等商户合作伙伴一起推出其数字钱包应用程序。Bakkt在一份新闻稿中说,在周二公开发布之前,该应用在仅限邀请试用中吸引了50万名用户.
1900/1/1 0:00:00NFT代表着不可替代的令牌。它是一种独特的数字资产,您可以在区块链上创建,存储和出售。有人说NFT将会彻底改变互联网,还有人说这不过是一种时尚.
1900/1/1 0:00:00