编者按:本文来自:以太坊爱好者,作者:JohnMardlin,翻译&校对:IANLIU&阿剑,Odaily星球日报经授权转载。过去几个月来,DeFi生态经历了巨大的动荡,数次攻击之下,许多未被利用过的缺陷也被报道出来。虽然代码中无可避免会有bug,但还是有很多方法能降低缺陷发生的频率,以及降低缺陷带来的负面影响。作为一个审计员,我们想要帮助DeFi用户问一些比较尖锐的问题;问这些问题的目的,一方面是让开发人员认真去考虑系统安全性的优先级,另一方面,让用户能分辨出回答得好的协议,然后把钱投入这些协议。以下问题能帮助用户了解DeFi开发团队对于安全性的立场,答案不一定有对错之分,而且也不是每个团队都有资源全盘顾及所有方面。但不论如何,用户有权利知道这些信息,来决定自己愿意承受的风险。我们希望通过以下提问,促使后续开展更多正面的讨论。1.管理员权限
观点:比特币的成功取决于鲍威尔是否能缓和通货膨胀并恢复对法币信任:金色财经报道,Coindesk发文指出,比特币的成功取决于鲍威尔是否能缓和通货膨胀并恢复对法币信任,比特币能否成功在很大程度上取决于人们是否对现有的法定货币体系有信心,如果人们对中央银行失去信心,货币就会动摇,加剧通胀压力,并促使用户转向黄金或比特币等替代品。(Coindesk)[2022/9/25 7:19:21]
大部分的主流DeFi协议都存在一些中心化的机制——允许特定的“管理员”地址以强硬的手段干预协议的运行。这样做虽然在安全上有好处,但这意味着你必须相信这些“管理员”不会滥用他们的特权;而且但凡这些管理员遭到黑客攻击,他们的私钥泄露所带来的后果会更加严重。管理员账户可以是以下几种形式:单一地址、多重签名钱包,或是由DAO管理的投票过程。那么,管理员能采取哪些措施?暂停整个系统?修改账户余额?设置代币/用户的白名单/黑名单?升级某个子系统?升级整个系统?其他权限?如果采取上述行为,是否有延迟执行机制?如果有延迟时间,那是多长?多少人有管理员权限?采取上述行为前,需要经过多少管理员同意?有哪些权限是由链上治理程序来掌控的吗?我该去哪里了解提议更新协议的提案?以上某些问题的回答已经可以通过DefiWatch跟踪了解。2.外部依赖
观点:Web3 身份价值和权益的增长,将推动链上生态更高频次爆发:5月26日,Blocklike 以Web3 价值风口漫谈为主题,围绕 Web3 技术底层、价值生态构建和用户协同等方面开展 圆桌直播。活动邀请 GEMS、Cassava、Blocksport、Canoe Finance、Parsiq/IQ Protocol、Film Token,共同探讨 Web3 实现的长期路径和价值潜力。
圆桌上,嘉宾们从 Web3 的愿景、技术底层、生态价值体系等角度阐述自己的洞察。嘉宾们认为,Web3 以去中心化、开放、分布式、自治管理为普遍认知,利用公链、协议、跨链等基础设施和 DID、零知识证明等技术,重建数字世界的各种连接、服务和数据访问,让用户拥有自己的身份以及影响力,实现价值自由流动和平等协作。无论 Web3 赛道和风向怎样变化,最终的趋势都是围绕用户价值重构这一本质特征进行发展。Web3 身份价值和权益的增长,将推动链上生态更高频次爆发,最大化发挥区块链的应用潜力。[2022/5/27 3:46:07]
因为是公开的网络,以太坊上充斥着不怀好意的攻击者,因此开发者不能假设本系统外的合约一定会采取什么样的行为。但在许多DeFi应用中又不得不作出这样的假设,因为服务本身就是在已有的一些合约上建构出来的。这些问题能帮助用户了解该项目在外部依赖上存在的风险。你的系统依赖什么预言机?你的系统依赖什么交易所?你用什么第三方智能合约来建立系统?你的系统支持哪些代币,你对这些代币的行为模式有怎样的预期?3.可靠的的披露系统和奖励计划
观点:以太坊0阶段顺利完成,市场回升符合预期:11月30日消息,上海对外经贸大学人工智能与变革管理研究院区块链技术与应用研究中心主任刘峰表示,比特币近两日下跌,一方面是之前一段时间持续的拉涨,没有合理的震荡来释放短期风险;另一方面,比特币价格在临近历史最高点时,不乏有机构抛售导致单日价格闪崩,同时也加剧了市场抛压的担忧。这也显示出虚拟代币交易市场投机属性依然很强,波动很大。刘峰进一步称,自11月26日闪崩以来,市场再次回升,此表现也符合预期。一方面预期落地,利空出尽;另一方面以太坊在0阶段顺利完成,其他阶段并行启动,一定程度刺激了市场,继续带来稳步回升的动力。(北京商报)[2020/11/30 22:31:24]
对于才华横溢的黑客来说,攻击DeFi协议对他们有着强大的金钱诱惑。制定奖励计划能激励大家发现并揭露漏洞,而非钻漏洞。对于白帽黑客来说,通过激励系统揭露代码漏洞也是提高自身声誉的好方法——既有好处又不违法。任何公司要运行DeFi协议,或是涉及在线托管金钱的业务,都应该设有奖励系统。你可以就他们的奖励计划及披露流程提出以下问题:你们的合约代码能够被所有人看到吗?从你们的网站和git代码库,能够很容易找到安全的联系方式吗?你们的合约有没有设置奖励计划?哪些合约在奖励计划内?奖励计划具体金额是?你们是否支付过奖励计划的奖金?对于bug报告,你们是否曾拒绝支付过?从你们的网站和git代码库,能够很容易地找到奖励计划的详细信息吗?理想情况下,这些信息应该放在“website.com/security”页面下,而且能搭配Github的SECURITY.md功能使用。4.应急预案
观点:全球货币市场大幅波动极大有利于比特币价格:在Coinbase的机构覆盖团队工作的Max Bronstein称,“人们对比特币在股市波动期间的表现谈了很多,但对比特币在外汇/货币波动期间的表现却谈得不多。
随着全球货币从历史低点反弹,以及一波巨大的新债务浪潮,外汇市场将迎来焰火。更重要的是,货币的大幅波动可能极大地有利于比特币的价格。”(Cointelegraph)[2020/7/8]
当面对某些安全突发状况的时候,新消息如潮水般涌来,用户持续在Twitter、Telegram、Discord上提出棘手的问题......,这时候开发者很难头脑清楚地应对突发状况。所以如果有应急预案的话,就能证明项目正朝着安全方向发展。要求项目公开他们完整的计划可能不太现实,但我们还是能提出以下基础的问题去侧面了解:你们是否有处理突发安全事件的计划提纲?你们的应急预案适用于哪些紧急情况?如果你们的系统是可升级的,这些升级步骤是否记录在案?如果你们发现某个系统漏洞可能让资金面临风险,你们是否能通过应急预案先发制人,保护资金安全?5.审计与安全发展
审计并非万灵丹,而且审计的内容总多多少少有点区别,但对于部署任何的DeFi合约之前,进行审计是至关重要的一步。下面的问题不一定有“正确答案”,但学识渊博的社区群众们,应该能从项目的回答中看出开发团队对于安全性的立场。你们最近一次审计是什么时候?这次审计投入了多少精力?哪个机构做的审计?审计报告公开吗?你们系统中有任何部分是没有被涵盖在审计的范围内吗?最近一次审计之后,你们有对合约进行更新吗?如果有,更新了什么?你们有和哪个安全团队进行长期合作吗?在合并代码之前,开发者会彼此做codereview吗?你们的合约代码中,做过单元测试的比重是多少?审计过程中,你们用过其他的安全分析工具吗?
本周大事记 在经历了网络重大的通胀调整后,EOS网络迎来了比较平静的一周。上周,币价上,EOS在3月8日迎来下探行情,下跌至3美元附近,周内跌幅达12%,现报3.08美元。Steemit事件发生后,DPOS等POS类共识方式遭遇质疑.
1900/1/1 0:00:00编者按:本文来自碳链价值,作者:碳14,Odaily星球日报经授权转载。「终于爆仓了。」当向天看到那份本金为1.2BTC的季度合约被强平时,他有一种瘫倒在地的感觉。自从在10200美元以5倍杠杆开多比特币后,他的心就日复一日沉痛下去.
1900/1/1 0:00:00北京链安,聚焦区块链安全与数据服务,以下是基于北京链安ChainsMap链上数据监测系统,就上周数据发布的比特币链上数据周报。从过去一周数据来看,伴随比特币价格的向下调整,链上各项数据与前一周相比大都略有下降,但是整体走势差异不大.
1900/1/1 0:00:00正文共:614字预计阅读时间:3分钟昨天上午,一笔略显奇特的大额转账引起了我们的注意。 这笔发生在3月11日上午的交易在输入侧有28笔输入,总金额为1000BTC,输出地址为3CU4AYJH23ePNnKsycinP5TSogCNGs.
1900/1/1 0:00:003月10日晚,有消息称FCoin案已通过温州市永嘉县局上塘派出所立案。随后贝数区块链对此进行了解,温州市上塘派出所表示,目前还没有立案,仍在受理调查阶段。律师表示,非法经营案管辖范围广,认定难度低,在实际操作中立案难度较低.
1900/1/1 0:00:00编者按:本文来自Cointelegraph中文,作者:BenjaminPirus,Odaily星球日报经授权转载。在又一轮审查中,YouTube从两个独立的加密货币频道中删除了两段视频.
1900/1/1 0:00:00