过去几个月来,DeFi 生态经历了巨大的动荡,数次攻击之下,许多未被利用过的缺陷也被报道出来。
虽然代码中无可避免会有 bug,但还是有很多方法能降低缺陷发生的频率,以及降低缺陷带来的负面影响。
作为一个审计员,我们想要帮助 DeFi 用户问一些比较尖锐的问题;问这些问题的目的,一方面是让开发人员认真去考虑系统安全性的优先级,另一方面,让用户能分辨出回答得好的协议,然后把钱投入这些协议。
以下问题能帮助用户了解 DeFi 开发团队对于安全性的立场,答案不一定有对错之分,而且也不是每个团队(or 独立开发者)都有资源全盘顾及所有方面。但不论如何,用户有权利知道这些信息,来决定自己愿意承受的风险。
DeFi服务公司XLD Finance完成1300万融资:7月19日消息,DeFi服务公司XLD Finance宣布完成1300万Pre-A轮融资,Dragonfly Capital和Infinity Ventures Crypto领投,Advance AI、Circle、Digital Currency Group、IDG Capital、Insignia Venture Partners、Integra Partners、Morningstar Ventures、Openspace Ventures、Sfermion、Shima Capital、Transcend Fund、TrustToken、UOB Venture Management、Woo Network、Yield Guild Games、YOLO Ventures、Emfarsis等参投。融资将用于扩大其产品和工程团队的规模,以及扩大其授权合作伙伴金融机构、商家和账单的网络。(TheBlock)[2022/7/19 2:23:59]
我们希望通过以下提问,促使后续开展更多正面的讨论。
Fantom链上DeFi协议总锁仓量为95.1亿美元:金色财经报道,据Defi Llama数据显示,目前Fantom链上DeFi协议总锁仓量为95.1亿美元,24小时减少2.66%。锁仓资产排名前五分别为multichan(55.1亿美元)、SpookySwap(12.7亿美元)、Yearn Finance(10.9亿美元)、Scream(8.9亿美元)、GeistFinance(8.26亿美元)。[2022/1/30 9:22:10]
管理员权限
大部分的主流 DeFi 协议都存在一些中心化的机制——允许特定的 “管理员” 地址以强硬的手段干预协议的运行。
这样做虽然在安全上有好处,但这意味着你必须相信这些 “管理员” 不会滥用他们的特权;而且但凡这些管理员遭到黑客攻击,他们的私钥泄露所带来的后果会更加严重。
管理员账户可以是以下几种形式:单一地址、多重签名钱包,或是由 DAO 管理的投票过程。那么,
Cardano基金会成员:Mary硬分叉将为Cardano的DeFi用例铺平道路:金色财经报道,随着Mary硬分叉即将进行,Cardano区块链将进行一些重要更新。Cardano基金会团队成员Elliot Hill发布博客文章称,这些更新将为DeFi用例铺平道路。Hill表示,Cardano上的DeFi将看到更低的交易费用,因为原生代币和资产之间的交易不会产生执行费用,这是由于它们在链上部署的方式。Hill还声称,Cardano因通过其本机代币支持而与其他区块链不同,其中代币不需要运行智能合约,而是使用直接依赖于Cardano分类账的代币逻辑。此前消息,Cardano创始人Charles Hoskinson透露,Cardano将在2月进行Mary硬分叉升级。[2021/1/29 14:16:45]
1.管理员能采取哪些措施?
暂停整个系统?
修改账户余额?
ConsenSysCodefi推出Filecoin市场应用程序以及基于Ren的以太坊桥接功能:由ConsenSys推出的、支持机构级以太坊2.0Staking质押服务的平台Consen SysCodefi宣布将于本月通过市场应用程序Filecoin Storage以及以太坊桥接服务FilecoinDeFi Bridge帮助去中心化存储项目Filecoin启动主网。根据公告显示,ConsenSysCodefi增加对Filecoin的支持,并通过旗下专注于提供DeFi相关的代币化合规产品的Activate平台帮助Filecoin启动网络。Filecoin主网将于区块148,888高度启动,预计将在10月15日左右启动。ConsenSys Codefi Activate将提供Filecoin Storage以及FilecoinDeFi Bridge两种产品,旨在为Filecoin主网的早期市场动态带来必要的可用性。Filecoin Storage为Filecoin矿工市场,将帮助矿工提供买卖的最佳价格。FilecoinDeFi Bridge将帮助桥接Filecoin代币FIL转化为基于以太坊网络的ERC20FIL代币,同时该桥接服务将去中心化跨链解决方案RenProtocol提供支持。[2020/10/2]
设置 代币/用户 的 白名单/黑名单 ?
升级某个子系统?
升级整个系统?(等同于万能...)
其他权限?
2.如果采取上述行为,是否有延迟执行机制?
3.如果有延迟时间,那是多长?
4.多少人有管理员权限?
5.采取上述行为前,需要经过多少管理员同意?
6.有哪些权限是由链上治理程序(即 DAO)来掌控的吗?
7.我该去哪里了解提议更新协议的提案?
以上某些问题的回答已经可以通过 DefiWatch 跟踪了解。
外部依赖
因为是公开的网络,以太坊上充斥着不怀好意的攻击者,因此开发者不能假设本系统外的合约一定会采取什么样的行为。但在许多 DeFi 应用中又不得不作出这样的假设,因为服务本身就是在已有的一些合约上建构出来的。
这些问题能帮助用户了解该项目在外部依赖上存在的风险。
1.你的系统依赖什么预言机(Oracle)?
2.你的系统依赖什么交易所?
3.你用什么第三方智能合约(如,OpenZeppelin)来建立系统?
4.你的系统支持哪些代币,你对这些代币(合约)的行为模式有怎样的预期?
可靠的的披露系统和奖励计划
对于才华横溢的黑客来说,攻击 DeFi 协议对他们有着强大的金钱诱惑。制定奖励计划能激励大家发现并揭露漏洞,而非钻漏洞。对于白帽黑客来说,通过激励系统揭露代码漏洞也是提高自身声誉的好方法 —— 既有好处又不违法。
任何公司要运行 DeFi 协议,或是涉及在线托管金钱的业务,都应该设有奖励系统。你可以就他们的奖励计划及披露流程提出以下问题:
1.你们的合约代码能够被所有人看到吗?
2.从你们的网站和 git 代码库,能够很容易找到安全的联系方式吗?
3.你们的合约有没有设置奖励计划?
4.哪些合约在奖励计划内?
5.奖励计划具体金额是?
6.你们是否支付过奖励计划的奖金?
7.对于 bug 报告,你们是否曾拒绝支付过?
8.从你们的网站和 git 代码库,能够很容易地找到奖励计划的详细信息吗?
理想情况下,这些信息应该放在 “website.com/security” 页面下,而且能搭配 Github 的 SECURITY.md 功能使用。
应急预案
当面对某些安全突发状况的时候,新消息如潮水般涌来,用户持续在 Twitter、Telegram、Discord 上提出棘手的问题......,这时候开发者很难头脑清楚地应对突发状况。
所以如果有应急预案的话,就能证明项目正朝着安全方向发展。要求项目公开他们完整的计划可能不太现实,但我们还是能提出以下基础的问题去侧面了解:
1.你们是否有处理突发安全事件的计划提纲?
2.你们的应急预案适用于哪些紧急情况?
3.如果你们的系统是可升级的,这些升级步骤是否记录在案?
4.如果你们发现某个系统漏洞可能让资金面临风险,你们是否能通过应急预案先发制人,保护资金安全?
审计与安全发展
审计并非万灵丹,而且审计的内容总多多少少有点区别,但对于部署任何的 DeFi 合约之前,进行审计是至关重要的一步。
下面的问题不一定有 “正确答案”,但学识渊博的社区群众们,应该能从项目的回答中看出开发团队对于安全性的立场。
1.你们最近一次审计是什么时候?
2.这次审计投入了多少精力(以标准开发者的一小时来做单位)?
3.哪个机构做的审计?
4.审计报告公开吗?
5.你们系统中有任何部分是没有被涵盖在审计的范围内吗?
6.最近一次审计之后,你们有对合约进行更新吗?如果有,更新了什么?
7.你们有和哪个安全团队进行长期合作吗?
8.在合并代码之前,开发者会彼此做 code review 吗(至少检查 Solidity 文件)?
9.你们的合约代码中,做过单元测试的比重是多少?
10.审计过程中,你们用过其他的安全分析工具吗?
Trident加密基金(Trident Crypto Fund)超过25万名客户的用户名和密码被窃取并在网上公布,这是一次重大的隐私泄露事件.
1900/1/1 0:00:00自以太坊部分开发者抵制EIP-1057(ProgPoW)激活的EIP2583发布,对于ProgPoW的讨论便成为一个除了eth2之外另一个讨论话题.
1900/1/1 0:00:00金色财经报道,3月15日,火币发布了HT的2月运营月报。报告内对经营数据、销毁情况以及近期规划进行了详细介绍.
1900/1/1 0:00:00话说天下数据,分久必合,合久必分。伴随着计算机软硬件技术的飞速发展,社会整体信息化程度提高,数据的价值逐渐凸显,由此开创了数据汇集、数据提炼、数据变现的信息时代.
1900/1/1 0:00:003月4日媒体消息指出,Facebook及其合作伙伴正在考虑重新设计加密货币项目Libra,使该项目接受多币种,以获得全球监管机构的批准,并重建对该计划的动力.
1900/1/1 0:00:00报告:加速英国资本市场数字化转型的三项关键使命:金色财经报道,英国财政部与Oliver Wyman联合制作的《释放证券代币化的力量》报告中,列出了“加速英国资本市场数字化转型”的三项关键使命.
1900/1/1 0:00:00