月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 火币下载 > 正文

DEF:如何评估DeFi协议安全性的简易指南_EFI

作者:

时间:1900/1/1 0:00:00

文:Ignas|DeFiResearch

编译:Zion??????

责编:karen

来源:medium

FTX的崩溃证明了自我托管和风险管理的重要性。

但是,在DeFi中,有许多漏洞、rugpull、合约bug,如果你不小心,就很容易赔钱。

本文将分享如何评估DeFi协议的安全性,保护你的资产。

如果你是一个经验丰富的智能合约开发者,并且能够自己验证代码,那就太好了。但我们大多数人都不是。

这让我们别无选择,只能根据其他数据来评估项目,这涉及到一定程度的信任。

总锁定价值是安全的终极证明?

大多数人对DeFi项目的评估依据是存入智能合约的价值,这已经不是什么秘密了。因此,TVL是信任的终极证明。

总锁定价值越高,协议的隐含安全性就越高。如果有大量的钱被存入,这意味着“有人”做了尽职调查,该协议是安全的。

Coinbase Wallet推出交易模拟功能,可了解智能合约代码如何处理加密资产:金色财经报道,据 Coinbase Wallet 社交媒体账户透露,Coinbase Wallet 已推出交易模拟功能,通过自动模拟兼容 EMV 网络上授权交易时将执行的代码,用户可以了解哪些资产将离开自己的钱包,以及收回相关资产的近似估值。Coinbase 表示,该功能的主要目的是让用户清楚地了解区块链应用程序或智能合约将如何处理他们的加密资产。[2022/11/21 7:52:42]

不幸的是,它给人一种虚假的安全感。高TVL协议容易遭黑客攻击。同时,低TVL并不意味着协议不安全。

看看按TVL排名的头部DeFi协议。

神鱼:准备写耕田日记介绍如何5天挖回500万U:F2Pool联合创始人神鱼在微博表示,准备写个耕田日记,如何5天挖回500万U。 ????神鱼补充说,没仔细算,本金大概500万U。[2020/9/2]

你认为TVL代表安全/保障水平吗?

是否有任何协议你不放心存入你的资金?为什么?

如果基于你在网上读到的内容做判断,你可能会产生偏见。

信任,但要验证?

“不信任,要验证”是我们进行智能合约审计的原因。

如果不是这样,我们可能不需要审计,因为代码是开源的,社区可以发现代码中的所有问题。然而,社区可能没有正确的动机、激励或专业知识来验证代码。

审计人员应该具备正确的技术专长,但最终,我们也必须相信他们会把工作做好。

还记得推特对Certik的抵制吗?因为经过他们审计的一些协议最终被黑客入侵了。

美国银行分析师解释比特币如何像常规货币:据CCN报道,美国圣路易斯联邦储备银行内容策略师Christine Smith认为,比特币不像人们想象的那样异乎寻常,比特币的两个用例是作为价值和货币存储的,史密斯论证比特币与普通货币没有区别的三大理由:

1.比特币和美元都没有实物资产支持;

2.“稀缺”是美联储货币体系稳定战略的核心,因为“为了保持其价值,货币必须供应有限”,而比特币的数量也是有限的。

3.比特币“纯粹的电子现金对等版本可以让在线支付从一方直接发送到另一方,而无需通过金融机构”,这与现金花费方式有相似性,即“不需要中间人处理交易”。[2018/5/1]

审计公司也在建立自己的声誉。如果他们审计并评估为安全的协议被攻击了,那就说明缺乏专业性。事实上,Certik已经审计了3422个项目,因此难怪其中一些项目遭黑客攻击或出现漏洞。

仅仅进行审计并不意味着协议是安全的。我见过一些项目自豪地宣布“已完成审计”,但当你阅读审计报告时,安全评分实际上很低。

经验教训是不要盲目相信公告,而是通过阅读实际的审计报告来验证结果。

韩国将于7日在国会召开‘虚拟货币制度化,该如何接近’研讨会:最近对虚拟货币的担忧和关注,虚拟货币相关学界及业界专家和政府核心相关人员将于韩国时间7日早上9点30分在韩国国会第二会议室中召开‘虚拟货币制度化,该如何接近’的研讨会。[2018/2/6]

如果不看审计报告呢?

大多数人都不看审计报告。

Certik有一个包含所有审计项目的仪表板。你可以查看“信任得分”,数字越高意味着越安全。

https://www.certik.com/

Hacken等其他审计机构也有类似的仪表板,或者你可以简单地阅读审计摘要。看看这个示例,由Paladin完成的TraderJoe的审计。

印度数字货币交易所要求政府澄清如何收税:印度政府一直在打击数字货币相关的逃税行为,但是没有提供明确的指导方针规定如何收税,七家数字货币交易所正在要求监管机构进行澄清。Khaitan&Co律师事务所合伙人Abhishek A Rastogi认为税率将取决于政府把比特币当作货币,商品还是服务。[2018/1/7]

你可以在这里看到,TraderJoe修复了高、中等严重性问题,但并非所有低严重性问题都已解决。

https://paladinsec.co/projects/trader-joe-launchpeg/

审计只是一个开始

评估安全性还需要更多:

?充分测试

?赏金活动

?文档透明

?管理员控制

?Oracle文档

还有更多……亲自验证这一切简直是噩梦。

我真的很喜欢DefiSafety正在做的事情。其ProcessQualityReview对协议进行验证,并对其进行安全评分。

https://www.defisafety.com/app?orderBy=finalScore

根据PQR的结果,LiquityProtocol、Synthetix和AngleProtocol是所有经过验证的DeFi协议中最安全的。

在DefiSafety上,您可以检查每个元素,并查看协议得分最高/最差的地方。

例如,Liquidy仍需要形式化验证(FormalVerification)。

此外,你可以从在ExponentialDeFi上对你的投资组合安全进行评级开始。

它的“评估我的钱包”功能为你提供当前投资的自定义风险分析。例如,Tetranode的450万美元资产存入在风险较高的协议。

ElementalDeFi根据项目评估打分。评估考虑了资产风险、代码质量和资产存放的区块链的安全。

我喜欢他们简单易懂的风险解释。

例如,看看Abracadabra的MIM。它警告说,SPELL被用作抵押品,可能导致坏账。

如果有疑问,就问吧!

最后,我建议加入项目社区群组,并询问以下问题:

他们有保险基金吗?

他们会回避问题吗?

他们在做什么来提高安全性?

我问过Stargate团队是否有保险基金,以防他们被黑客攻击,但有时比我想象的更难得到答案,这是危险信号。

但无论发生什么,DeFi还很年轻,所以最好不要将所有资产都放在一个协议中。

标签:DEFEFIDEFI比特币DeFinomicsDeFiSocial GamingBrainaut Defi比特币钻石

火币下载热门资讯
REA:Web3游戏现状与未来展望_fio币web3

我不止一次提到,对所有与游戏相关的领域我都是非常关注的。我相信在下一波牛市,这个大生态会有不俗的表现.

1900/1/1 0:00:00
WEB3:没有 Web3 人类将不会成功_区块链技术的应用

撰文:MishadaVinci编译:Blockunicorn像世界各地的数百万人一样,我在全球大流行病期间进入了Web3.

1900/1/1 0:00:00
ENS:分析正在崛起的Web3社交网络 解读Web3社交的现状_FastSwap (BSC)

作者:DonovanChoy来源:Bankless正如你所知,几个月前,埃隆·马斯克收购了推特。事实是,推特可以被购买和出售,因为它是一家私人公司,其产品是一个封闭的协议。但它并非总是这样的.

1900/1/1 0:00:00
NFT:还没起航就“陨落” NFT真的有未来吗?_ripple币可以在中国交易吗

从万众瞩目到无人问津,即使在信息传输飞快、热点更迭频繁的互联网时代里,NFT的崛起与消退速度都是少有的.

1900/1/1 0:00:00
WEB:挖掘元宇宙与Web3的深层联系 究竟谁能勾勒出下一代互联网模样?_halo币合约地址元宇宙

近两年疫情肆虐全球,虽然困住了人们的脚步,但是困不住科技的发展趋势,元宇宙、Web3等概念相继出现在人们的视野里.

1900/1/1 0:00:00
区块链:一文总览 Binance Labs 投资版图_区块链游戏币有哪些

撰文:aididiaojp.eth,ForesightNewsBinanceLabs自2018年成立以来,不断识别、投资并赋能优秀的区块链企业家、初创公司和社区.

1900/1/1 0:00:00