在 DeFi 应用程序 Fei Protocol 的联合创始人 Joey Santoro 的领导下,最近提出了一个 EIP,用于为代币化保险库创建新的代币标准。它是 EIP-4626。
尽管它刚刚在 2021 年 12 月提出,但很快就获得了以太坊社区的极大关注和大力支持,并据报道已被包括 Tribe DAO 和 Rari Capital DAO 在内的一些 DAO 采用。
该 EIP 旨在解决代币化保险库现有实现中的一个痛点,即“代币化保险库缺乏标准化,导致实现细节多样化”。这个痛点使得标记化保险库的集成“在聚合器或插件层对于需要符合许多标准的协议很困难,并迫使每个协议实现自己的适配器,这些适配器容易出错并浪费开发资源”。
该 EIP 基于 ERC-20,这是以太坊 DeFi 应用程序中广泛采用的标准,存在相当大的安全问题或风险,需要智能合约开发人员了解。
zkSync的Fair Onboarding Alpha主网上线,zkSync 2.0更名为zkSync Era?:据官方消息,以太坊二层网络zkSync宣布Fair Onboarding Alpha主网上线,在此阶段,主网对最终用户保持关闭,注册项目可以在系统向外部用户开放之前在封闭环境中部署和测试应用程序。同时,zkSync 2.0更名为zkSync Era?,zkSync 1.0更名为zkSync Lite。zkSync Era?完全开源,开发者可自由查看、修改和分叉代码。
此外,zkSync表示将推出新路线图,更新协议下一个里程碑的概述。[2023/2/16 12:11:42]
作为一家区块链安全公司,Fairyproof 的研究团队对 ERC-20 实施的问题或风险是否也可能引入 ERC-4626 非常感兴趣。我们研究了这个 EIP,探索了可能的安全检查点,并想分享一些关于这些检查点的想法。
FairySwap公布Q2路线图,将建设NFT交易平台:据官方消息,FairySwap近日公布其Q2 路线图,路线图显示FairySwap将在Q2期间内建立NFT交易平台、发布PixiePower 系列NFT、开启交易挖矿与DAO治理模式。并且FairySwap表示已经成功获得Polygon生态支持,双方将合作打造多链生态发展。路线图中还提到FairySwap目前的重点是构建Findora生态的交易系统,未来将与更多的项目合作,为FAIRY代币创造更多的玩法用途。其中包括:借贷平台、衍生品服务、预言机等。FairySwap目前也已开启FairySwap大使招募计划为其培育繁荣的社区生态。
据悉,FairySwap是构建在Findora上的自动做市商(AMM)去中心化交易所。[2022/4/7 14:09:48]
此 EIP 要求代币化保险库必须实现 ERC-20 来表示股份,并添加新接口以将股份转换为代币或将代币转换为可查看函数和传输函数中的股份。而这些新增的功能引入了需要我们注意的安全注意事项。
FairySwap平台权益凭证FAIRY计划于3月29日进行首次减半:官方消息,FairySwap将于2022年3月29日进行首次减产,距今约4天,减产规模为50%,减产执行后,日产量奖励将从50,000 FAIRY下降到25,000 FAIRY,现产出总量为 465,253.037 FAIRY。据悉,FAIRY本次减半后将间隔14天进行第二次减半。
FairySwap是构建在Findora上的首个自动做市商(AMM)去中心化交易所(DEX),是提供链上保密性和可编程隐私的新型区块链。利用Findora的EVM,为用户提供与以太坊和币安智能链等L1链的极速跨链交换。[2022/3/25 14:17:47]
以下是基于此 EIP 实施标记化保管库时的安全注意事项列表:
恶意功能的实施
DeFi保险协议FairSide完成420万美元融资,Alameda Research等参投:11月18日消息,分散风险型DeFi保险协议FairSide 完成420万美元融资,Alameda Research、Dominance Ventures、Jump Capital、Figment Capital和Daedalus等参投,所筹资金将用于进一步开发其DeFi保险协议。
注:FairSide 旨在为成员提供全面保险,涵盖多个区块链、项目和损失类型,加密货币持有者将不再需要管理多个保单、支付大量保费或等待创建池以获得保险,通过FairSide独特的产品,成员无需购买特定的项目保单即可自动获得保险。[2021/11/18 22:01:58]
考虑一个符合此 EIP 定义的接口但不符合规范的保险库实现。这种情况经常发生在使用代理机制的 rug-pulls 中,并且代理接口似乎符合令牌标准,但实际上,真正的实现是恶意合约。
动态 | 慢雾发布针对 EOS 交易 hard_fail 状态的新型攻击说明:据 IMEOS 报道,慢雾发文解析了 hard_fail 状态攻击,根据其的情报捕获与分析,慢雾意识到针对 EOS hard_faild 状态的新型攻击手法可能会造成更大范围的影响,本次手法成因为项目方未对交易状态进行严格且完备的检验导致攻击发生,属于“假充值”攻击类型的一种。在此,慢雾安全团队建议交易所和钱包要对发送给自己的转账交易在不可逆的区块前提下检测以下几点:1. 判断 status 是否为 executed2. 判断 action 是否为 transfer3. 判断合约账号是否为 eosio.token 或其它 token 的官方合约4. 判断代币名称及精度5. 判断金额6. 判断 to 是否是自己平台的充币账号补充说明:本次攻击可绕过节点 read-only 模式,开启 read-only 模式仍然会受到攻击。因为交易的状态为:未执行->已经执行但执行失败,并不是回滚所以即使开启了 read-only 模式,依然会受到攻击。[2019/3/12]
因此,审计人员或用户需要在采取进一步行动之前仔细检查其实际实施情况。
支持 EOA 账户
EIP 指出“如果实施者打算直接支持 EOA 账户访问,他们应该考虑添加额外的存款/铸币/提款/赎回函数调用,以适应滑点损失或意外的存款/提款限制”。
除了滑点损失和意外的存款/取款限制外,还有另一种常见的情况:代币在转账时被烧毁。一些 DeFi 应用程序使用这种机制来减少其代币的流通供应量并抬高代币的价格。
我们建议 ERC-4626 保险库不允许将此类代币存入保险库。
使用接口作为预言机
EIP 声明“预览方法返回的值尽可能接近精确。出于这个原因,它们可以通过改变链上条件来操纵,并且并不总是可以安全地用作价格预言机。”?,并且“将转换方法实施为使用时间加权平均价格在资产和股票之间转换是正确的。”?
加密空间中预言机最流行的用例是使用它们来获取代币的价格,但智能合约需要的任何信息都可能依赖于预言机。因此,返回信息的预览方法也可以用作预言机。尽管这似乎没有重要的用例,但就目前而言,这个列出的潜在问题需要我们注意。减轻链上信息被操纵风险的一种流行方法是使用 Uniswap 引入的时间加权平均算法。
舍入问题
Vault 实施者需要仔细处理计算 Vault 份额或代币数量以及将份额转换为资产或将资产转换为份额的接口的舍入方向。
规范建议,在计算向用户发行的股份的标的代币数量时,他/她为他/她返回的一定数量的股份提供或发送给他/她的标的代币的数量,它应该向下舍入。
在计算用户必须提供以接收特定数量的基础代币的数量或用户必须提供以接收特定数量的股份的基础代币数量时,它应该四舍五入。
在计算 converTo 函数中的股份数量或基础令牌时,规范要求保险库实施者向下舍入以确保所有 ERC-4626 保险库实施的一致性。
这些建议和要求确保始终有足够数量的底层代币用于转移。这是审计人员在审计基于此 EIP 的保险库实施时需要注意的事项。
- 代币兼容性问题
该 EIP 特别提到了 ERC-20 代币标准。它是实现可替代代币的最广泛采用的代币标准。然而,在我们过去的审计经验中,我们也审计了一些基于替代以太坊代币标准(如 EIP-777)实施的可替代代币。
这些替代代币标准与 ERC-20 代币兼容,但存在一些差异。
让我们以 EIP-777 令牌标准为例。令牌标准允许实现者使用注册表来查找接口。如果注册表有错误,任何依赖它的东西都会产生不利影响。此功能引入的一个常见问题是重入风险 。
因此,可能存在两种我们需要注意的场景。
第一种情况是基于 ERC-20 兼容但替代标准实施的保险库。第二个是 ERC-4626 值,它与与 ERC-20 兼容但基于替代令牌标准实施的令牌交互。
在这两种情况下,替代代币标准都可能带来问题或风险。并且应仔细审查和审核基于替代标准的实施。
结束语:
在本文中,我们列出了在审核基于 ERC-4626 的保险库时的一些可能的安全注意事项。其中一些考虑因素已在 EIP 中提及,其他考虑因素是根据我们的审计经验列出的。
我们希望我们的初步建议能给实施者、用户和审计员一些关于如何安全和安全地处理 ERC-4626 保险库的粗略想法。
参考:
EIP-4626:代币化保险库标准,https?://eips.ethereum.org/EIPS/eip-4626 2021 年 12 月 22 日
去中心化自治组织,https://ethereum.org/en/dao/
部落,https://docs.fei.money/governance/tribe
瑞瑞资本,http: //rari.capital/
ERC-20 代币标准,https://ethereum.org/en/developers/docs/standards/tokens/erc-20/
Uniswap,https: //uniswap.org/
EIP-777:代币标准,https ://eips.ethereum.org/EIPS/eip-777
Samreen NF, Alalfi M H. 以太坊智能合约中的重入漏洞识别[C]//2020 IEEE 面向区块链的软件工程国际研讨会(IWBOSE)。IEEE,2020:22-29。
这是中国制造样本式的典型案例,它本可载入史册;却囿于创始人局限性,错过一个时代。它的前身起于九十年代,是那个时代典型的下海浪潮的产物;它经历过完整的经济周期,见识过大萧条和大危机;它有着那个时代大多数制造业尚不具备的眼界和胆识,放弃低.
1900/1/1 0:00:001.DeFi代币总市值:1251.3亿美元 DeFi总市值 数据来源:coingecko2.过去24小时去中心化交易所的交易量:449.3亿美元 过去24小时去中心化交易所的交易量 数据来源:coingecko3.
1900/1/1 0:00:00NFT(Non-FungibleToken,非同质化通证)潜藏的金融风险正备受重视。日前,中国互联网金融协会、中国银行业协会、中国证券业协会联合发布了“关于防范NFT相关金融风险的倡议”(以下简称“倡议书”).
1900/1/1 0:00:00头条 ▌人民日报:阿联酋央行筹备发行数字货币金色财经报道,据人民日报4月19日第17版消息,阿联酋积极推动金融科技发展和银行业的数字化转型。今年2月,阿联酋中央银行批准成立了新数字银行,总投资23亿迪拉姆(1美元约合3.67迪拉姆).
1900/1/1 0:00:00迈入 NFT 领域有点像冒险进入飓风中心。DeFi、加密、Web3 等等一系列缩略词从四面八方涌来。更糟糕的是,不怀好意的者正在利用这些新事物,窃取秘钥、洗劫钱包的虚假网站、钓鱼链接等是加密采用的严重障碍.
1900/1/1 0:00:00前言 进入2022年,关于元宇宙的讨论从质疑转变为认可,无论是技术、市场,还是政策,都逐渐形成合力,积极推动元宇宙走向成熟。在拥有多方加持的基础上,元宇宙想要实现真正的长足发展还需要一个不容或缺的条件--人才.
1900/1/1 0:00:00