▼▼▼
刘锋:近几天余弦参与处理Lendf.me被盗资金的追讨,可以和我们讲讲这几十个小时的经历吗?
余弦:第一步,快速定位威胁情况和攻击细节,这样可以快速给出最正确的漏洞原因,比如这次事件中,本质问题是Lendf.Me的核心代码中存在重入攻击漏洞,而这个漏洞又需要结合基于ERC777代币的组合才能发生。知道漏洞本质及攻击手法后,在链上是很容易知道攻击者具体盗走多少资产。
第二步,思考如何追回。在4月19日下午,dForce、星火与imToken安全团队在线下集结,并与慢雾安全团队远程连线成立“临时安全团队”,开始进行资产追回。因为信息量巨大且杂乱,集中讨论可以快速的信息对称,加快速度。
OpenZeppelin发布安全运营套件Defender V1.38.0:2月24日,官方消息,以太坊技术服务商OpenZeppelin发布安全运营套件Defender V1.38.0,添加支持Harmony和Moonbeam Network。 Defender现在计算Sentinel使用配额,以更好地使它们与底层资源使用保持一致。[2022/2/24 10:12:35]
4月20日,基于黑客在攻击前后留下的痕迹,“临时安全团队”成功确定了准确的黑客画像,并开始与国内外各方资源进行交叉对比,获得突破性线索,离黑客越来越近。4月21日下午,在黄金48小时内,黑客在重重压力下,与dForce主动沟通,并开始归还部分资产。继续沟通后,所有资产被成功找回,这是攻击发生后的第三天。这个过程不仅是“临时安全团队”发挥了关键作用,还得到了非常多加密社区朋友直接与间接的帮助。
Arbitrum One已完全集成DeFi平台Parsec:12月11日消息,DeFi平台Parsec宣布,Arbitrum One已经完全集成Parsec,其Uniswap V3 Analytics现在完全兼容Arbitrum部署。[2021/12/11 7:32:29]
刘锋:对于这次Lendf.me被攻击事件,大家应该吸取什么教训?
余弦:任何新事物在进化过程中都会有安全风险,这是进化法则,越早期这种风险越大,最终要么死亡,要么就会趋于某种比较稳定的平衡。
基于这种心理准备,我们来看DeFi,有几个比较重要的风险:技术安全风险、业务安全风险、合规安全风险,我们简单展开:
1.技术安全
首先看公链本身是否久经考验,足够安全,以太坊基本满足这点;然后看智能合约的设计是否足够安全,Solidity并不太满足;再看相关的标准实现是否足够安全,这里最大的问题在于很多时候一个“特性”会变成一种“缺陷”;再看基于标准的成熟框架是否安全,如OpenZeppelin就很优秀;最后看项目方开发出来的是否真的严格安全实践,这个就非常不好说了,很明显,开发的质量是参差不齐的。
Ark Invest创始人兼首席执行官:正在寻找数字钱包,银行正在被DeFi和数字钱包挖空:12月4日消息,Ark Invest的创始人兼首席执行官Cathie Wood表示,我们正在寻找数字钱包:Coinbase、Square的Cashapp、Paypal的Venmo等,银行正在被DeFi和数字钱包挖空。(福布斯)[2021/12/4 12:50:14]
2.业务安全
业务决定于DeFi的设计,比如抵押借贷、闪贷、交易等等。业务需要特别考虑的是安全风控,比如暴跌暴涨怎么办?突然出现的大额转币如何处理?如何解决第三方安全风险?
3.合规安全
如果是一个灰色或黑色边界的DeFi,一不小心被一些国家的执法机构打掉或自己跑路了,怎么办?
前美国OCC代理署长:加密货币、DeFi和稳定币都将成为必要:1月19日,前美国货币监理署代理署长Brian Brooks发推阐述其认为加密货币、稳定币和DeFi是重要创新,以及美国监管未来走向的相关观点。他表示,成功将来自于颠覆性的想法,这些想法可能在今天是可怕的,但在明天却是可以期待的,甚至是必要的。他具体解释称:加密货币在今天对一些人而言是可怕的,但随着M1货币供应量持续走高,这会变成必要的;DeFi在今天对一些人而言是可怕的,但在明天就会成为必要的,因为一些银行开始告诉你,你可以用自己的钱做什么,不能做什么。稳定币在今天对一些人而言是可怕的,但如果我们想让美元继续成为一种有竞争力的全球交易媒介,那么明天就必须这么做。此前消息,美国OCC代理署长已于1月15日离任。[2021/1/20 16:35:22]
另外特别补充一些和用户角度有关的判断:
孙宇晨:我相信下一波DeFi热潮是在波场TRON的:据最新消息,波场TRON创始人兼BitTorrent CEO孙宇晨正在币乎进行直播,孙宇晨表示:“我个人认为波场市值是严重被低估的,特别是DeFi产业蓬勃的今天。从非常谨慎的角度,我们也可以得出,波场上的DeFi,对于投资者,开发者,项目方来说,都是非常确定性的机会,完全不存在炒作的成分,这是目前全球币圈最为确定性的、最有潜力的机会,买TRX是一个确定性的机会,我相信下一波DeFi热潮是在波场TRON的。”[2020/8/18]
1.项目方内部有实力不错的安全团队或有丰富安全经验的核心人物把关
2.项目方近半年内被第三方专业安全机构安全审计并公开安全审计结果
3.项目方有长期持续紧密合作的第三方专业安全机构
4.项目方核心成员对待安全的态度坦然开放,勇于认错并把安全放在第一位
5.项目方对安全工作充满敬畏与尊重
基于上面这5点可以延伸出一些事实,比如:口碑、真实用户数、数据透明度、安全透明度等等。
刘锋:大家愿意去用DeFi产品,有很大原因是担忧中心化金融服务平台的安全性问题,希望通过DeFi讨个平安。但是今年一连串DeFi平台和产品被攻击,这让人对DeFi反而不信任了,我觉得有点遗憾,你怎么看?
余弦:我的看法不一样,大家来看看历史。
具体细节这里看:https://hacked.slowmist.io/
大家会看到中心化、去中心化都有非常惨重的历史案例,但其实不必因此而打击信心,DeFi一定有自己的定位,但DeFi也别想着一统天下,同样的话也适合CeFi,未来应该会看到更多DeFi+CeFi的混合体出现。而且,DeFi其实并不一定需要完全去中心,这是我的个人看法。
我是黑客,这些在我眼里都没有绝对的安全,都有许多薄弱点,但是黑客不都是坏的,我们更希望是往安全的方向去进化,但我们在对抗时,必须有足够的攻击思维。
刘锋:观众提问,对DeFi合约审计的作用有多大?能保证足够安全么?是否经过了审计的defi项目就值得信任呢?
余弦:DeFi安全审计是安全策略的第二层,第一层是DeFi开发安全,这是项目方的事。DeFi安全审计在第二层可以规避不少问题,将安全防御水平提高一个档次。但之后还有第三层,也就是更新迭代持续运营的安全,这个一不小心就麻烦了。只能说,经过安全审计的项目,可以让人更放心,但也一定都有黑天鹅——来自未来的攻击。所以,如果安全审计已经超过半年,那就得注意了。
刘锋:观众提问,大多数知名DeFi协议都是以某种形式被中心化控制的,虽然这种方式在安全性上有些好处,怎样才能避免管理员滥用自己的特权,或者说减少相关风险?
余弦:这个是人性的问题,有的可以技术解决,有的解决不了。技术上通过类似DAO的方式来控制,但这又会产生新的问题,DAO的效率太低就麻烦了。但至少有一点项目方需要做的是透明,资产透明,权限透明,决策透明等等,让社区看得见。
刘锋:观众提问,有没有一种方案,在用户和合约之间建中间件,这个中间件来做安全处理?
余弦:这个不知道,需要试验,但我最近有一个想法,大家可以看看:https://firewallx.io/
这个防火墙是构建在EOS主网上的,核心是智能合约实现。以太坊上,ERC777这种偏复杂的也许也可以这样做,但还是需要试验。
刘锋:观众提问,代码的安全问题几乎不可避免,DeFi是不是需要辅以更成熟的风控机制,来避免大的损失?因为DeFi的魅力是去中心化,是智能合约,但是受攻击后的修复和自己追讨,看起来完全是人和人之间的博弈了。
余弦:追回是个很难的事,但比较有意思的是,今年开始可能会提高成功率,原因是各国司法、执法流程上开始支持加密货币了。
非常感谢参与今晚MathShow#001活动的“show”友们,也感谢慢雾的创始人余弦为我们带来的关于DeFi的安全知识饕餮盛宴,为区块链生态安全贡献自己的力量。祝慢雾越来越好。
标签:DEFEFIDEFIENDDefi BombDEFILANCERDeFiHorseNeverend Ecentralization Filecoin
贫富的差距不在于能力而在于你的观念和心态,富人总是在寻找赚钱的机会,而穷人总是关心钱放在那儿最安全。富人总是让钱追着自己走,而穷人总是在追着钱转,缺乏主见或一味的自以为是导致投资的失败.
1900/1/1 0:00:00行业资讯据cointelegraph消息,比特币的名称和标识已在西班牙专利商标局注册,这个过程由专门从事商法的合规专家和律师IgnacioRubioMenendez见证完成.
1900/1/1 0:00:00由Bybit举办的WSOT世界交易大赛已经正式开启!截止到报名结束,「BTC主战场」-团队赛共集结129支战队,解锁奖池高达80BTC;「USDT竞技场」-个人赛共报名1800+人.
1900/1/1 0:00:00行情回顾及行情走势1.BTC 行情回顾比特币价格昨日走出小幅的上行,价格昨日白盘维持在9150附近震荡运行直至晚间价格开始走出上行,日内凌晨价格触及9290位置后走出回落,最低触及9211位置.
1900/1/1 0:00:00阿里巴巴发布的2020财年公益“财报”显示,自2016年发布首个区块链公益项目以来,区块链已在阿里巴巴经济体公益多个场景中应用,本财年总捐赠金额中,超6成爱心捐赠已被记录在链.
1900/1/1 0:00:00学会等待,开始成功抓住了一些大波动,不怕赚时赚的少了,但同时也出现了更多的由等待而造成的转赢为亏的交易。这些亏损交易不仅影响心情,而且浪费了时间和精力,对整体交易成效也有明显的负作用.
1900/1/1 0:00:00