宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > ADA > 正文

独家 | 如何读审计报告之每个风险等级的实际案例

作者:

时间:1900/1/1 0:00:00

前面我们和大家介绍了灵踪安全对风险等级的划分,有读者看了一定会好奇:每种风险分别都是什么样的呢?

在这篇文章里我们就每个等级的风险具体举出一些案例来说明致命风险、高危风险、中度风险和低风险分别是什么样的。

致命风险是所有风险中等级最高的、最危险的,它需要项目方即刻解决,不能拖延。

这类风险最常见的就是合约中一些明显可能导致编译无法成功、或者在逻辑中出现明显错误导致代码的运行逻辑无法正确完成的地方。这种风险不处理,项目方的合约几乎不可能通过编译运行或不可能正常运行。

举例来说,在合约实现中,变量赋值类型的不匹配,编译器版本定义导致的编译问题等都属于这类风险。

由于灵踪安全在后期的报告中已经很少把这类风险写在报告中,而是一旦发现就要求项目方立即解决,所以在我们后期的报告中很难直接看到这类风险,只在我们早期的报告中有这类风险的罗列。

独家 | Bakkt期货合约数据一览:金色财经报道,BakktVolumeBot数据显示,9月22日,Bakkt比特币月度期货合约日交易额为8704万美元,同比上升13%,未平仓合约量为1141万美元,同比上涨4%。[2020/9/23]

高危风险在危险程度上仅次于致命风险,它极有可能给项目带来严重问题,也需要项目方解决。

这类风险最常见的就是合约实现中的逻辑错误,比如计算错误等。

举例来说,质押挖矿是很多DeFi合约中都有的功能,质押挖矿的基本逻辑是用户将某个数字资产抵押进矿池,然后合约会根据用户抵押的资产占总抵押资产的比例来核算用户该拿到多少奖励。如果这个比例计算错误或者实现有误,用户无法拿到正确的奖励,就会严重影响项目的声誉。

独家 | Bakkt期货合约数据一览:金色财经报道,Bakkt Volume Bot数据显示,3月26日,Bakkt比特币月度期货合约单日交易额为609万美元,环比下降21%,未平仓合约量为420万美元,环比上升1%。[2020/3/27]

高危风险现在也很少会被我们罗列在报告中,而是我们一旦发现这类风险就会要求项目方立即修正。读者可以在我们早期出具的报告中看这类风险的详细举例。

中度风险相较于高危风险等级又次一级,它有可能给项目带来潜在问题,最终还是要项目方解决。

这类风险比较常见的有管理员权限控制的问题。

比如在DeFi协议中通常都会有发行代币的功能。而通常控制代币发行的地址就是管理员,所以在这类合约中,管理员的权限是相当大的。在一些代码实现中,由于项目功能复杂以及运维方面的需要,管理员不仅自己有权决定是否发行代币甚至还有权力决定是否赋予其它的地址这样的权力,让其它地址也能发行代币。

独家 | 币圈惊现“老鼠会” RatScam敛财比F3D更简单粗暴:继区块链项目评级机构RatingToken对庞氏游戏Fomo 3D(以下简称F3D)进行跟踪报道之后,目前市面上又出现了一系列以“Rat(老鼠)”命名的山寨合约。

与其他山寨合约一样,Rats系列也隐藏着不少安全隐患。以RatScam为例,RatingToken智能合约机器检测得分仅为2分,共存在16个可疑风险漏洞。而且从游戏主体部分的规则来看,RatScam几乎是F3D的“阉割版”:游戏只有1轮,而不像F3D理论上会一直进行下去;RatScam中团队分成高达10%,而F3D仅为2%。

另据RatingToken团队深入调研发现,RatScam还在Facebook上进行了广告投放,可见团队资金实力雄厚,是一次有备而来的圈钱行动。目前官网显示RatScam奖金池已有567.5348 ETH,RatingToken在此提醒各位注意防范风险,谨慎投资。[2018/7/27]

这就产生了安全隐患:如果项目管理员的权限被盗或者管理员自己出现道德风险、滥用这个权力,那代币的发行就不受控制了。

独家 | 冉小波:马太效应在POW机制中逐步体现:POW共识机制近日遭V神质疑能耗大、易形成算力集中。对此,NULS联合发起人冉小波在接受金色财经独家采访时指出:“中本聪创造了POW机制,目的是为了规避人性,所以让机器来参与工作量的竞争,追求一个公平财富分配方式。他提出的点对点电子现金系统使得众多的自由主义极客被这种理念吸引,形成了庞大的社区。POW机制是最早的区块链共识机制,有很大的魅力和价值所在,现在依然是区块链项目中共识最大的一种机制。但是现阶段来看,人依然在金字塔的顶端,所以人性是不可规避的,POW并不能规避人性,随着矿池的发展,使得POW机制开始变得中心化,马太效应在POW机制中也体现了出来。其次,POW机制的算力并未对网络做出多大的贡献,大量的算力都在计算一个毫无意义的方程式去争夺记账权,使得大量的能源和资源的浪费,这些资源都可以通过改进共识机制让其产生更大的价值。再者,随着区块链的发展,区块链应用场景越来越广泛,使用频率不断上升,对区块链的性能要求不断提升,所以POW已经不能支撑大量的应用需求,当然也有很多的解决方案在探索中,例如以太坊的分片技术等。

以太坊最早使用POW机制,有着和中本聪一样的愿景和目标,然而以太坊提供了智能合约环境,面对的是一个更大的生态,而不是单一的数字货币系统,这使得对区块链性能的要求必然要高得多。当Vitalik看到现如今以太坊面临的困难时,他提出了更改共识机制,但是想要更改共识机制是一件非常难的事情,以太坊有一个庞大的社区,更改共识机制使得社区中充当生产者的矿工部分的利益并不一致,然而POW机制的以太坊中,矿工才是区块链的决策者,所以以太坊基本上从POW直接过渡到POS是非常困难的。以太坊的升级并不是技术的问题,而是社区难以达成共识,如果直接升级做硬分叉,则可能造成社区的分裂,大部分以太坊上的生态也会分裂。[2018/7/12]

这类风险是由合约逻辑引入的,但逻辑的实现又不得不如此,并且有时在合约部署初期,为了让项目能高效运转,还要保持这种管理员权限运作一段时间,这都给项目带来了潜在的风险。

项目方带着这种风险进行操作也是小心翼翼、如履薄冰,它就像达摩克里斯剑一样悬在项目方和用户的头顶,随时有掉落的风险。

对这类风险我们会强烈建议项目方在运作一段时间后,将管理员权限转交社区或者多签钱包,以规避这类风险。

低风险是所有风险中级别最低的,通常它表现为一些细节问题、警告信息等,暂时来说这个等级的问题可以不用解决,但项目方最后在未来某个新版本中解决这类问题。

这类风险涉及的细节和具体问题比较零散和琐碎,我们常见的有函数或变量命名方面的问题。

对函数或变量的命名如何通常普通用户是不会感知的,但对项目方自己维护代码或其它合约调用这些函数在某些情况下会产生一定困扰。

通常函数或便令命名出现的问题就是“词不达意”,即命名和它实际在合约中起的逻辑作用不同,比如一个函数是要设置某个变量的值,我们通常会将这个函数命名为“setXXX”,但由于笔误或其它原因,项目方将其命名为“getXXX”,这就让函数的名字和它的真实作用读起来南辕北辙了。

这样的代码时间一久,当项目方自己再回头来维护或修改时,如果不仔细看代码就会误解函数的功能,从而错误地调用它。

因此灵踪安全对这类风险也建议项目方在方便的时间修改。

作者:

灵踪安全CEO谭粤飞

美国弗吉尼亚理工大学(VirginiaTech,Blacksburg,VA,USA)工业工程硕士(Master)。曾任美国硅谷半导体公司AIBTInc软件工程师,负责底层控制系统的开发、设备制程的程序实现、算法的设计,并负责与台积电的全面技术对接和交流。自2011至今,从事嵌入式,互联网及区块链技术的研究,深圳大学创业学院《区块链概论》课程教师,中山大学区块链与智能中心客座研究员,广东省金融创新研究会常务理事?。个人拥有4项区块链相关专利、3本出版著作。

关于灵踪安全:

灵踪安全科技有限公司是一家专注区块链生态安全的公司。灵踪安全科技主要通过“代码风险检测逻辑风险检测“的一体化综合方案服务了诸多新兴知名项目。公司成立于2021年01月,团队由一支拥有丰富智能合约编程经验及网络安全经验的团队创建。

团队成员参与发起并提交了以太坊领域的多项标准草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊团队正式收入。

团队参与了多项以太坊项目的发起及构建,包括区块链平台、DAO组织、链上数据存储、去中心化交易所等项目,并参与了多个项目的安全审计工作,在此基础上基于团队丰富的经验构建了完善的漏洞追踪及安全防范系统。

标签:区块链RATPOW以太坊区块链最新应用HOODRATOver Powered Coin以太坊官网公告

ADA热门资讯
Gate.io 今日智能量化收益排行,最高总收益37780.88 USDT

Gate.io智能量化策略中心2020年9月上线以来,为广大新手及专业用户提供庞大的量化策略库,目前已上线多种量化策略以及回测、一键跟单、排行榜等功能,总投资额突破3亿美元!我们将每天为您播报最新收益排行,欢迎查看及复制跟单.

1900/1/1 0:00:00
XT关于暂停 XLM 提币的公告

尊敬的XT用户: XLM钱包升级维护,XT现已暂停XLM提币业务。给您带来的不便。敬请谅解!感谢您对XT.COM的支持与信任.

1900/1/1 0:00:00
Gate.io投票上币空投福利第111期—Blocery (BLY),$30,000美元BLY空投福利开启

4月7日16:00—4月14日16:00我们将开启Blocery(BLY)超级空投福利,$30,000美元BLY等你来拿!新用户请点击注册Gate.io并参与活动.

1900/1/1 0:00:00
Bitmec关于TRX5S等部分ETF产品份额合并公告

尊敬的用户: 由于当前部分ETF产品的单价均低于0.01USDT,为提高其价格变化的灵敏度,优化交易体验,BitMec将在2021年4月7日15:00-17:00期间,对这部分ETF产品进行份额合并操作.

1900/1/1 0:00:00
冯楚昊:BTC、ETH双双遇阻 多头将背水一战

比特币随着牛市续扬,传统大型基金也慢慢转变了态度。摩根大通继三月申请推出比特币概念股后,预测比特币目标价将达到13万美元;本就对比特币持开放态度的ARK基金,更认为比特币市值终将比肩甚至超越黄金.

1900/1/1 0:00:00
隐私项目Iron Fish宣布启动公测阶段

隐私项目IronFish宣布启动公测阶段,目前任何人均可运行完整的IronFish节点。同时,IronFish还公布从成立以来已从多位天使投资人和机构融资530万美元,包括ElectricCapital、EladGil、Metasta.

1900/1/1 0:00:00