转眼间已经陪伴CertiK走入了第五个年头,然而随着阅尽千篇审计报告,却一直有一个问题,让譬如小编这样的技术门外汉倍感疑惑。有的时候,我们辨别一个项目的代码是否优质,就是查看它的审计报告。而后根据审计报告中的风险等级和数目来判断这个项目代码的安全性是否达到标准。
但是近一年中,很多项目的代码相对足够完善和安全,却不约而同地存在着一个主要风险——中心化风险。
那么具备这一风险的项目,假如它的代码在其他方面表现得很良好,我们如何判断它的代码质量优质亦或不优质?
这样的项目在以往的审计记录中,占据了很大的比例——在CertiK统计的2021年1737份审计报告中,具备中心化风险的项目竟有286个之多,占据比例近17%。
V神称XRP完全中心化,引发XRP社区不满:8月13日消息,在最近的一次采访中,以太坊创始人Vitalik Buterin表示,加密项目不需要去中心化,IOTA和XRP仍然是完全中心化的,但它们仍然在CoinMarketCap上被列为加密资产。
Buterin还指出,XRP没有为此前的拉踩事件道歉,当时(2020年12月)他们在提交给美国政府的文件中声称XRP应该比比特币和以太坊更受青睐。
XRP社区成员对Buterin的评论表示不满。RIZ.XRP表示,Buterin正在“扼杀”XRP等比特币和以太坊以外的其他加密项目。其他XRP爱好者也分享了实例来证明ETH比XRP更中心化。
这并不是Buterin第一次批评XRP。在2020年,Buterin敦促以太坊爱好者不要在Ripple与SEC的法律战中为其辩护。[2023/8/13 16:23:26]
去中心化期权协议Premia收购Knox Finance:1月8日消息,去中心化期权协议Premia宣布收购结构化DeFi协议Knox Finance团队,未来将合作在Premia上构建下一代DeFi策略库。
据悉,Knox的旗舰产品是DeFi Options Vaults(DOV),提供自动化的收益策略,使承销期权的过程正规化以产生收益。Knox Vaults即将推出。[2023/1/8 11:00:54]
而在CertiK近期发布的中,更是指出:2021年造成黑客攻击最常见的原因是中心化风险,在因此产生的44起DeFi黑客攻击事件中,总资产损失高达13亿美元!
复制链接至浏览器即可下载安全报告:
https://certik-2.hubspotpagebuilder.com/the-state-of-defi-security-2021-chinese
去中心化衍生品交易协议Veax完成120万美元pre-seed轮融资:11月17日消息,基于 NEAR 的去中心化衍生品交易协议 Veax 宣布完成 120 万美元 pre-seed 轮融资,Circle Ventures、Proximity Labs 、 Outlier Ventures、Tacans Labs、Qredo、Skynet Trading、Seier Capital 和 Widjaja Family 等参投。据悉,其顾问委员会包括 Skype 前首席运营官、 Concordium Blockchain 创始人等。[2022/11/17 13:18:14]
什么是中心化风险?
大家应该都清楚:区块链的意义在于去中心化、匿名性和透明性。
SGT/YTA、MTA/YTA交易对上线Yswap 去中心化交易所:据官方消息,SGT/YTA、MTA/YTA交易对正式登陆Yswap。
据悉,Yswap是由YottaChain公链提供支撑,采用AMM模式的去中心化加密数字资产交易平台。作为YottaChain的首个去中心化Token交换协议,用户可以在该平台实现任意YRC20通证间的即时兑换,并成为流动性提供商获取交易手续费,参与挖矿。
目前,Yswap支持YSR/USDY、YTA/USDY、YTA/YSR、SGT/YTA、MTA/YTA的兑换和成为流动性提供商,后续会支持更多YRC20通证。[2020/11/10 12:12:15]
其中去中心化更是DeFi、DAO乃至整个加密世界最独一无二的核心本质。
从定义上讲——百度百科搜索的结果如下:在一个分布有众多节点的系统中,每个节点都具有高度自治的特征。节点之间彼此可以自由连接,形成新的连接单元。任何一个节点都可能成为阶段性的中心,但不具备强制性的中心控制功能。这种开放式、扁平化、平等性的系统现象或结构,我们称之为去中心化。
而中心化风险仅在这一层面,就背离了加密领域创建的初衷。
中心化风险的核心是DeFi协议内的单一故障点——拥有中心化所有权的智能合约比拥有时间锁或多签名密钥所有权的合约风险更大。
一旦这一风险被恶意攻击者利用,那么无限铸币、RugPull以及其他各类型的攻击事件将接踵而来。
如果你的合约具备铸币漏洞,那么攻击者但凡能拿到合约私钥,即可转手铸造无数代币然后想给谁就给谁。
很明显,这种攻击方式对于项目的所有者来说简直就是印钞神器,当然也有些项目会成为其他黑客的ATM机。
另一种比较典型的攻击方式就是RugPull,CertiK刚刚发布分析的BabyMusk攻击事件就是一个典型的案例。
在这种攻击手法中,有些是项目所有者恶意抛售其所持有的全部代币以此消耗去中心化交易所的流动性。还有些是项目所有者直接从合约中窃取代币,如预售锁定合约类的项目。
在有些去中心化交易所中,具备RugPull风险的项目简直多如牛毛——因为上币并不需要通过审计。
典型案例
DeFi协议bZx因私钥管理不善于2021年11月被恶意攻击导致损失高达5500万美元。
该项目合约私钥未采取多签名,攻击者通过钓鱼邮件轻松获取了私钥的控制权。这一中心化风险使得攻击者可以完全控制该私钥管理的所有合约。
在这一案例中,一旦攻击者获取了合约的控制权即可将代币从Polygon和BSC的部署中转移出来。
如何减轻中心化风险?
怎样才能减轻中心化风险?
智能合约审计是识别中心化风险的第一步,也是必要的一步。
通过智能合约审计,可以及时鉴别项目代码中存在的中心化风险,但只有审计是不够的,随后的代码修改同样至关重要。
在很多情况中,安全专家发现的问题以及给予的修改建议会被项目所有者置之不理....
这些行为简直就是在赤裸裸的呼唤黑客:快来呀,我这有钱给你!
CertiK将审计中发现的风险分为5个等级:严重、主要、中等、次要以及信息性。
上文中我们已经提过中心化风险属于主要风险等级,这代表着在特定情况下,该风险可能导致资金和/或项目控制权的损失。它也许不会显著影响平台运作,但同样是必须要解决的高危风险之一。
目前,CertiK官网已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及Rugpull相关的各种社群预警信息。
作为区块链安全领域的领军者,CertiK致力于提高加密货币及DeFi的安全和透明等级。迄今为止,CertiK已获得了2500家企业客户的认可,保护了超过3110亿美元的数字资免受损失。
KemalElMoujahid正式加入ChainlinkLabs,他此前成功扩展了全球第一的机器学习平台。ChainlinkLabs专注为去中心化预言机开发全局标准,推动区块链实现主流应用.
1900/1/1 0:00:00据最新消息,TRC20-USDT持有账户数达到12,105,579,突破1200万。此外,TRC20-USDT流通量也已突破417亿枚.
1900/1/1 0:00:00“波卡知识图谱”是我们针对波卡从零到一的入门级文章,我们尝试从波卡最基础的部分讲起,为大家提供全方位了解波卡的内容,当然这是一项巨大的工程,也充满了挑战.
1900/1/1 0:00:00借款和贷款是DeFi的两个重要部分,但它们一直缺少一个有效的操作凭证:去中心化的信用评级。 贷款和借款的概念与时间本身一样古老.
1900/1/1 0:00:00版权NFT交易平台Euterpe今日宣布获得HKICEx(香港国际商品交易所)投资。HKICEx隶属于HKFAEx。香港金融资产交易集团是香港三大交易所之一.
1900/1/1 0:00:00前言北京时间2022年2月5日晚,http://Meter.io跨链协议遭到攻击,损失约430万美元。知道创宇区块链安全实验室第一时间跟踪本次事件并分析.
1900/1/1 0:00:00