编者按:本文来自:以太坊爱好者,作者:JohnMardlin,翻译&校对:IANLIU&阿剑,Odaily星球日报经授权转载。过去几个月来,DeFi生态经历了巨大的动荡,数次攻击之下,许多未被利用过的缺陷也被报道出来。虽然代码中无可避免会有bug,但还是有很多方法能降低缺陷发生的频率,以及降低缺陷带来的负面影响。作为一个审计员,我们想要帮助DeFi用户问一些比较尖锐的问题;问这些问题的目的,一方面是让开发人员认真去考虑系统安全性的优先级,另一方面,让用户能分辨出回答得好的协议,然后把钱投入这些协议。以下问题能帮助用户了解DeFi开发团队对于安全性的立场,答案不一定有对错之分,而且也不是每个团队都有资源全盘顾及所有方面。但不论如何,用户有权利知道这些信息,来决定自己愿意承受的风险。我们希望通过以下提问,促使后续开展更多正面的讨论。1.管理员权限
观点:贝莱德CEO态度转变可能将该行业推向错误的方向:金色财经报道,贝莱德CEO Larry Fink对BTC的态度转变,可能会让华尔街更容易接受加密货币,但一些专家警告说,他所青睐的交易所交易基金(ETF),是一种与数字资产的最初理想截然不同的投资工具,并可能将该行业推向错误的方向。
关键的区别在于,ETF只是一种传统的投资工具,以比特币为资产,但通过受监管的经纪商在受监管的证券交易所进行交易。这种结构可能与比特币格格不入,比特币是由一位匿名创建者于2009年设计并推出的,部分原因是对2008年引发全球金融危机的华尔街过度行为的强烈抵制。[2023/7/8 22:25:17]
大部分的主流DeFi协议都存在一些中心化的机制——允许特定的“管理员”地址以强硬的手段干预协议的运行。这样做虽然在安全上有好处,但这意味着你必须相信这些“管理员”不会滥用他们的特权;而且但凡这些管理员遭到黑客攻击,他们的私钥泄露所带来的后果会更加严重。管理员账户可以是以下几种形式:单一地址、多重签名钱包,或是由DAO管理的投票过程。那么,管理员能采取哪些措施?暂停整个系统?修改账户余额?设置代币/用户的白名单/黑名单?升级某个子系统?升级整个系统?其他权限?如果采取上述行为,是否有延迟执行机制?如果有延迟时间,那是多长?多少人有管理员权限?采取上述行为前,需要经过多少管理员同意?有哪些权限是由链上治理程序来掌控的吗?我该去哪里了解提议更新协议的提案?以上某些问题的回答已经可以通过DefiWatch跟踪了解。2.外部依赖
观点:加密货币可能是人类历史上最伟大的发明之一:今年比特币经历了强烈的波动,因为新冠肺炎震撼了市场。虽然这种波动让许多人对这个领域不感兴趣,但一些人表示,当前的宏观经济和地缘趋势使得比特币比以往任何时候都更加重要。
Uber、推特和Identity等公司的天使投资人、AngelList联合创始人兼董事长Naval Ravikant最近接受采访时提到他目前关于比特币、加密货币的想法。“我认为加密货币可能是人类历史上最伟大的发明之一,它们之所以有趣,是因为如果你看看科技行业,科技在不受监管的空间里发挥作用。”
他解释称,“从金融角度来看,2020年发生的最可怕的事情可能是共和党和民主党都认为,‘哦,实际上我们可以印很多很多的钱。当我们印刷1美元时,70%的通货膨胀冲击效应成本由世界其他地方承担,而不是由我们自己承担。所以美国政府已经解决了这个问题。’”他还提到,“我不想做价格预测,但我觉得现在的持有者比以往任何时候都要多。”(NewsBTC)[2020/10/17]
因为是公开的网络,以太坊上充斥着不怀好意的攻击者,因此开发者不能假设本系统外的合约一定会采取什么样的行为。但在许多DeFi应用中又不得不作出这样的假设,因为服务本身就是在已有的一些合约上建构出来的。这些问题能帮助用户了解该项目在外部依赖上存在的风险。你的系统依赖什么预言机?你的系统依赖什么交易所?你用什么第三方智能合约来建立系统?你的系统支持哪些代币,你对这些代币的行为模式有怎样的预期?3.可靠的的披露系统和奖励计划
观点:比特币此次下跌是一次健康的回调:Cointelegraph发文称,比特币价格在Coinbase达到2020年新高12486美元后有所回落。在过去的48小时内,比特币下跌了约5%,导致山寨币市场损失更大。文章指出,比特币下跌的主要原因有三个,分别为主要阻力、高基准利率和涨势过热。对此,交易员认为,这是一次健康的回调,可能会增强比特币的势头。[2020/8/20]
对于才华横溢的黑客来说,攻击DeFi协议对他们有着强大的金钱诱惑。制定奖励计划能激励大家发现并揭露漏洞,而非钻漏洞。对于白帽黑客来说,通过激励系统揭露代码漏洞也是提高自身声誉的好方法——既有好处又不违法。任何公司要运行DeFi协议,或是涉及在线托管金钱的业务,都应该设有奖励系统。你可以就他们的奖励计划及披露流程提出以下问题:你们的合约代码能够被所有人看到吗?从你们的网站和git代码库,能够很容易找到安全的联系方式吗?你们的合约有没有设置奖励计划?哪些合约在奖励计划内?奖励计划具体金额是?你们是否支付过奖励计划的奖金?对于bug报告,你们是否曾拒绝支付过?从你们的网站和git代码库,能够很容易地找到奖励计划的详细信息吗?理想情况下,这些信息应该放在“website.com/security”页面下,而且能搭配Github的SECURITY.md功能使用。4.应急预案
观点:美国OCC代理署长抨击SWIFT对Ripple和XRP有显著影响:美国货币监理署(OCC)代理署长Brian Brooks最近在接受CNN记者Julia Chatterley采访时将全球支付网络SWIFT称为“世界上名字最讽刺的组织之一”。Brooks进一步指出,英国美国、中国、新加坡和其他国家已经采用了实时支付,但美国落后了。Ripple前首席营销策略师Cory Johnson表示,美国国家银行代理监管机构对SWIFT的严厉批评,对Ripple和XRP有着“明显的影响”。其认为,过去几年,Ripple通过提供即时跨境支付业务,逐渐成为SWIFT的主要挑战者。(U.Today)[2020/8/19]
当面对某些安全突发状况的时候,新消息如潮水般涌来,用户持续在Twitter、Telegram、Discord上提出棘手的问题......,这时候开发者很难头脑清楚地应对突发状况。所以如果有应急预案的话,就能证明项目正朝着安全方向发展。要求项目公开他们完整的计划可能不太现实,但我们还是能提出以下基础的问题去侧面了解:你们是否有处理突发安全事件的计划提纲?你们的应急预案适用于哪些紧急情况?如果你们的系统是可升级的,这些升级步骤是否记录在案?如果你们发现某个系统漏洞可能让资金面临风险,你们是否能通过应急预案先发制人,保护资金安全?5.审计与安全发展
审计并非万灵丹,而且审计的内容总多多少少有点区别,但对于部署任何的DeFi合约之前,进行审计是至关重要的一步。下面的问题不一定有“正确答案”,但学识渊博的社区群众们,应该能从项目的回答中看出开发团队对于安全性的立场。你们最近一次审计是什么时候?这次审计投入了多少精力?哪个机构做的审计?审计报告公开吗?你们系统中有任何部分是没有被涵盖在审计的范围内吗?最近一次审计之后,你们有对合约进行更新吗?如果有,更新了什么?你们有和哪个安全团队进行长期合作吗?在合并代码之前,开发者会彼此做codereview吗?你们的合约代码中,做过单元测试的比重是多少?审计过程中,你们用过其他的安全分析工具吗?
编者按:本文来自前瞻产业研究院,作者:赖明辉,Odaily星球日报经授权转载。区块链技术作为一种新型信息技术,已经从数字货币应用发展加速渗透至其他领域.
1900/1/1 0:00:00编者按:本文来自巴比特资讯,作者:NamrataShukla,译者:夕雨,星球日报经授权发布。比特币在过去两天内的价格下跌了17.16%,震撼了整个市场,但是,加密货币市场下跌的同时,股票市场也.
1900/1/1 0:00:00编者按:本文来自互链脉搏,作者:金走车,Odaily星球日报经授权转载。2020年一季度还没过,全国政务系统已上线了12项应用.
1900/1/1 0:00:00编者按:本文来自区块律动BlockBeats,作者:0x22,Odaily星球日报经授权转载。「破8000了!我爆了。」微信聊天记录闪烁着炒币群内的讨论.
1900/1/1 0:00:00对于大部分人来说,只有当衣食住行被满足,“吃喝玩乐”的需求才会得到激发。同样,从大环境来讲,我们评价一个地区经济是否超前,就要看当地第三产业发展如何,当人们开始“饱暖思欲”,就代表着整个社会和.
1900/1/1 0:00:00作者|秦晓峰编辑|郝方舟出品|Odaily星球日报 本周,全球金融遭遇暴击,美股连续两个交易日发生熔断,黄金也开始下行回调,跌破1600美元;加密市场同样惨不忍睹,比特币从周一的8300美元.
1900/1/1 0:00:00