宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 火币下载 > 正文

借着Euler黑客事件 聊聊DeFi的安全审计和安全

作者:

时间:1900/1/1 0:00:00

大的DeFi协议基本上都经过多轮审计,我们前前后后5次审计费用百万刀级别大的协议常规审计每年都百万刀,但蓝筹DeFi没哪个没被黑过?这里原因很简单,简单的数学问题从攻防来看,所有静态审计的输入和输出(发现bug)都是有限的。

除了常规审计,Euler还用了Certora做形式化验证,这个我们之前也用过,形式化验证能帮助穷尽“已知”路径的覆盖范围,但是无法穷尽“未知的未知”。DeFi是一个开放系统,对于黑客来说,它的输入是无限的,输出也是无限的。假设把安全攻防看成挖矿,你守方用三五台机器算哈希挖矿攻方无数机器时刻在算哈希,只要算对一次就赢了;这个输赢面对比是明显的。静态的安全审计,由于输入输出固定,无法覆盖已知的未知,更无法覆盖未知之未知。

持有超32枚ETH的地址数量创1个月新低:金色财经报道,据Glassnodes数据显示,持有超过32枚ETH的地址数量刚刚达129,609个,创1个月新低。[2023/2/6 11:49:24]

所以出现另一种审计,叫开发式竞争型审计,如Code4rena,审计奖金池固定,但是输入在一定时间内是弹性的,所有人都可以参加,谁发现bug按照严重程度,分奖金,这个方式是让审计师/白帽去卷,可以扩大覆盖面,但总体输入依然固定,远远不够。最后是完全开放的模式,那就是赏金网络,DeFi里最出名的Immunefy,云集最多DeFi白帽高手的平台,我建议每个DeFi在上面发bounty,亲测效果十分明显。Immunefy的奖金项目方会给非常高。比如最高已支付的是Warmhole的千万美金。这次出事的Euler也曾放出100w刀赏金,但依旧没发现这次的漏洞。赏金模式在输入输出上也是开放式的,这个类似于黑客的攻击模式。

联邦法官裁定加密企业LBRY未注册情况下将代币作为证券出售:金色财经报道,新罕布什尔州的一名法官周一裁定,加密货币初创企业LBRY在未向美国证券交易委员会(SEC)注册的情况下销售其原生LBC代币,违反了证券法。美国证券交易委员会在2021年3月起诉LBRY,称LBC代币是证券,该初创公司在未向该机构注册的情况下销售这些代币,违反了证券法。LBRY进行了反击,声称LBC代币不是证券,而且美国证券交易委员会没有给它公平的通知,说它出售LBC要遵守证券法,因此侵犯了该公司的正当程序权利。法官周一的裁决意味着该案将不会进行审判。定于11月21日举行状态听证会,以确定下一步行动。(coindesk)[2022/11/8 12:29:34]

但两者激励模式很大区别。假如把两者当成是抽奖,同样1000w奖金池,赏金模式奖金一般都会在10w-30w刀封顶,黑客模式是100%奖金全拿走。这两种模式,同等投入,同样中奖概率,假设没有犯罪成本,毫无疑问黑客池输入/输出会跑赢。赏金模式就算加到10%,也跑不赢黑客池,除非把犯罪成本加入等式,有人建议把赏金比例和TVL挂钩,比如10%,是否会激励更多黑客转白帽??

以太坊Gas费连续38天创下2020年以来的最低水平:金色财经消息,以太坊Gas费连续38天创下2020年以来的最低水平。[2022/8/8 12:08:28]

?首先,没哪个defi协议能支付10%TVL的赏金,其次,遇到真黑客,他大概率还是愿意一黑到底而不会止步要10%。DeFi的安全更复杂问题在于除了代码层面,还有可组合风险攻击面上,DeFi本身随着整合增加,攻击面是四维增长的,定期静态安全审计加长期赏金,也无法覆盖不断扩大的攻击面DeFi安全是无限游戏,唯一靠谱的是在协议上减少外部依赖,最小化攻击面,尽量待在“自己的舒适区”,不乱做扩展。对开放系统来说,安全代价就是自由的代价

标签:DEFDEFIEFIBRYDeFi on MCWdefi币是什么币My DeFi PetCRNBRY币

火币下载热门资讯
SocialFi升温 WGF社交如何破局?

SocialFi市场持续升温,WGFdeSocial完成2000w美元种子轮融资。WGFdeSocial是一个搭建以太坊Layer2网络作为基础设施的社交网络平台,日前完成刚刚完成2000w美元的融资,由DaoVentureCapit.

1900/1/1 0:00:00
3月加密叙事展望:LSD仍为核心事件 关注ZK发展趋势

将3月将到来的加密事件分为S、A、B、C四个等级,以方便提前做出埋伏。文章将会呈现S级和A级两个板块。这个展望是每个月初都会写一篇,谢谢大家的关注,我也就不多说客套话了.

1900/1/1 0:00:00
金色早报 | 去中心化交易所Orca将从3月31日开始限制美国访问

头条 ▌?去中心化交易所Orca将从3月31日开始限制美国访问金色财经报道,据官方公告,Solana生态去中心化加密货币交易所Orca从3月31日开始限制美国交易员访问.

1900/1/1 0:00:00
GPT-4 上线 这 10 个 AI 工具你必须收藏

最近团队小伙伴系统研究了市面上所有的AI工具,得出?2?个结论:1、无需焦虑,AI?工具虽多,但目前好用的不多;2、必须敬畏,人类不会被?AI?淘汰,但会被优先使用?AI?工具的人淘汰;以下为近1个月时间里.

1900/1/1 0:00:00
“元宇宙”之父:不存在“一个”元宇宙 AI替代不了艺术家

来源:极客公园 作者:TimBradshaw尼尔·斯蒂芬森的科幻小说,预测并启发了从加密货币到AI语音助手Alexa一系列的创新。他在1992年出版的突破性小说《雪崩》中,描述了一个企业城邦的乌托邦式的未来.

1900/1/1 0:00:00
听ETHDenver大佬们详解“账户抽象”的未来

本文来自?Cointelegraph,原文作者:AndrewFenton,由Odaily星球日报译者Katie辜编译。多年来,比特币支持者一直在重复“做自己的银行”这句话.

1900/1/1 0:00:00