前面我们和大家介绍了灵踪安全对风险等级的划分,有读者看了一定会好奇:每种风险分别都是什么样的呢?
在这篇文章里我们就每个等级的风险具体举出一些案例来说明致命风险、高危风险、中度风险和低风险分别是什么样的。
致命风险是所有风险中等级最高的、最危险的,它需要项目方即刻解决,不能拖延。
这类风险最常见的就是合约中一些明显可能导致编译无法成功、或者在逻辑中出现明显错误导致代码的运行逻辑无法正确完成的地方。这种风险不处理,项目方的合约几乎不可能通过编译运行或不可能正常运行。
独家 | AMPL流通市值升至第二:金色财经报道,据DappBirds DeFi Data专题数据显示,AMPL流通市值升至第二,仅次于cDAI,DeFi中锁定资产总价值达43.42亿美元,较昨日上涨1.32%,其中Maker,Compound,Aave,Synthetix,Curve分别以9.70亿美元,7.22亿美元,4.68亿美元,4.58亿美元,2.60亿美元位列前五名。[2020/7/27]
举例来说,在合约实现中,变量赋值类型的不匹配,编译器版本定义导致的编译问题等都属于这类风险。
由于灵踪安全在后期的报告中已经很少把这类风险写在报告中,而是一旦发现就要求项目方立即解决,所以在我们后期的报告中很难直接看到这类风险,只在我们早期的报告中有这类风险的罗列。
高危风险在危险程度上仅次于致命风险,它极有可能给项目带来严重问题,也需要项目方解决。
独家 | Block Value Fund夏厦:以太坊下跌只是暂时的:Block Value Fund夏厦在接受金色财经独家专访时表示,目前以太坊的行情主要对于项目方短期募资有较大影响,同时对于以太坊社区整个币圈的共识会产生一定负面影响,但是我相信这一切都是暂时的,对于整个区块链行业长期发展是好的,通过这次下跌,可以清洗掉一些信仰不坚定,以及只是想进来赚快钱的投机者,同时也可以刺激新技术的更新迭代。[2018/8/22]
这类风险最常见的就是合约实现中的逻辑错误,比如计算错误等。
独家 | RatingToken:未来的公链会在易用性、拓展性等方面实现突破 ?:近期,公私链、区块链技术地位、区块链如何赋能实体经济等相关问题都比较热。RatingToken的公链研究实验室在接受金色财经独家专访时表示:当前的公链不够成熟,还处于探索期。公链不够去中心化主要体现在两个方面:首先,设计理念虽去中心化,但结果不尽人意,例如比特币、以太坊存在算力过度集中的问题;其次,为了提升性能,部分公链在设计之初,就减少共识节点的数量,但并没有做到去中心化。
另外,无法在高性能和高安全性方面寻求平衡是公链的痛点,这也是公链在未来应该努力的方向,这些问题或许可以从软硬件的配合、更好的架构、更先进的共识算法等角度解决。
DApp生态是公链的核心,未来的公链会在易用性、拓展性等方面实现较大的突破,随着开发门槛的降低,公链本身将兼容更多的应用场景,并涌现更多的行业标准。因此,未来的公链一定会朝着轻而快的方向发展,在安全的基础上,链上将有更少的数据存储、更快的交易速度,并且更加契合移动端需求。[2018/7/19]
举例来说,质押挖矿是很多DeFi合约中都有的功能,质押挖矿的基本逻辑是用户将某个数字资产抵押进矿池,然后合约会根据用户抵押的资产占总抵押资产的比例来核算用户该拿到多少奖励。如果这个比例计算错误或者实现有误,用户无法拿到正确的奖励,就会严重影响项目的声誉。
金色独家 Stan Larimer:设计一种符合监管的系统何乐而不为:金色财经独家专访,日前Stan Larimer在谈到政府监管时指出:在加密市场,在正确的方式下,政府监管是必须的,其次,理想的方式是尽可能的让市场去发挥作用,让人们在这个区块链系统中自由的找到自己位置,因为现今世界上很多条条框框下人们有时不能决定自己怎么去使用自己的钱,有很多“人为的方式”判定你适不适合去做一些事情。要强调,我们必须在监管的允许下去做事情,在许可的领域去充分发挥。所以对于技术来讲,去设计一个监管认可的系统,何乐而不为——这对于市场和政府都是双赢的,我们应该保持与监管部门密切的沟通。[2018/6/18]
高危风险现在也很少会被我们罗列在报告中,而是我们一旦发现这类风险就会要求项目方立即修正。读者可以在我们早期出具的报告中看这类风险的详细举例。
中度风险相较于高危风险等级又次一级,它有可能给项目带来潜在问题,最终还是要项目方解决。
这类风险比较常见的有管理员权限控制的问题。
比如在DeFi协议中通常都会有发行代币的功能。而通常控制代币发行的地址就是管理员,所以在这类合约中,管理员的权限是相当大的。在一些代码实现中,由于项目功能复杂以及运维方面的需要,管理员不仅自己有权决定是否发行代币甚至还有权力决定是否赋予其它的地址这样的权力,让其它地址也能发行代币。
这就产生了安全隐患:如果项目管理员的权限被盗或者管理员自己出现道德风险、滥用这个权力,那代币的发行就不受控制了。
这类风险是由合约逻辑引入的,但逻辑的实现又不得不如此,并且有时在合约部署初期,为了让项目能高效运转,还要保持这种管理员权限运作一段时间,这都给项目带来了潜在的风险。
项目方带着这种风险进行操作也是小心翼翼、如履薄冰,它就像达摩克里斯剑一样悬在项目方和用户的头顶,随时有掉落的风险。
对这类风险我们会强烈建议项目方在运作一段时间后,将管理员权限转交社区或者多签钱包,以规避这类风险。
低风险是所有风险中级别最低的,通常它表现为一些细节问题、警告信息等,暂时来说这个等级的问题可以不用解决,但项目方最后在未来某个新版本中解决这类问题。
这类风险涉及的细节和具体问题比较零散和琐碎,我们常见的有函数或变量命名方面的问题。
对函数或变量的命名如何通常普通用户是不会感知的,但对项目方自己维护代码或其它合约调用这些函数在某些情况下会产生一定困扰。
通常函数或便令命名出现的问题就是“词不达意”,即命名和它实际在合约中起的逻辑作用不同,比如一个函数是要设置某个变量的值,我们通常会将这个函数命名为“setXXX”,但由于笔误或其它原因,项目方将其命名为“getXXX”,这就让函数的名字和它的真实作用读起来南辕北辙了。
这样的代码时间一久,当项目方自己再回头来维护或修改时,如果不仔细看代码就会误解函数的功能,从而错误地调用它。
因此灵踪安全对这类风险也建议项目方在方便的时间修改。
作者:
灵踪安全CEO谭粤飞
美国弗吉尼亚理工大学(VirginiaTech,Blacksburg,VA,USA)工业工程硕士(Master)。曾任美国硅谷半导体公司AIBTInc软件工程师,负责底层控制系统的开发、设备制程的程序实现、算法的设计,并负责与台积电的全面技术对接和交流。自2011至今,从事嵌入式,互联网及区块链技术的研究,深圳大学创业学院《区块链概论》课程教师,中山大学区块链与智能中心客座研究员,广东省金融创新研究会常务理事?。个人拥有4项区块链相关专利、3本出版著作。
关于灵踪安全:
灵踪安全科技有限公司是一家专注区块链生态安全的公司。灵踪安全科技主要通过“代码风险检测+逻辑风险检测“的一体化综合方案服务了诸多新兴知名项目。公司成立于2021年01月,团队由一支拥有丰富智能合约编程经验及网络安全经验的团队创建。
团队成员参与发起并提交了以太坊领域的多项标准草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊团队正式收入。
团队参与了多项以太坊项目的发起及构建,包括区块链平台、DAO组织、链上数据存储、去中心化交易所等项目,并参与了多个项目的安全审计工作,在此基础上基于团队丰富的经验构建了完善的漏洞追踪及安全防范系统。
波卡生态观察,是我们针对Polkadot生态内的项目,以不同生态位的视角来观察和分析的一个专题栏目.
1900/1/1 0:00:00吴说作者|谈叔 本期编辑|ColinWu近些天来,在许多交易所的场外交易平台,USDT兑换人民币的价格出现了溢价,以货币为例,4月4日,火币OTC上USDT的价格达到了6.79元,而美元的外汇牌价则为6.56元,出现了多达3%的溢价.
1900/1/1 0:00:00本文来自ether.cards,原文作者:ANDRASKRISTOFOdaily星球日报译者|Moni 对于EtherCards来说,上周真的很疯狂!19106枚ETH从匿名钱包地址转入Coinbase:金色财经报道.
1900/1/1 0:00:00作者:Ivans 来源:陀螺财经 编者按:九城虽然扭转四年来的亏损,不过并非通过主营业务来实现,加密货币业务才是其重头戏。昔日游戏圈的巨头,如今的加密货币概念股,第九城市(九城,NCTY)披露了2020年财报.
1900/1/1 0:00:00来源:每日经济新闻 每经编辑王晓波 北京时间4月7日晚间,数字货币遭遇集体下跌,其中比特币短线急挫超2400美元,跌幅达4.2%,暂报56105美元,此前盘中一度跌破56000美元关口.
1900/1/1 0:00:00目录一览 问题一:什么是非同质化代币?问题二:NFT有哪些特点?问题三:为什么要拥有NFT?问题四:如何购买NFT?问题五:如何参与NFT流动性挖矿?问题六:如何确定购买的NFT是真品?问题七:NFT是最新出现的吗?问题八:NFT有哪.
1900/1/1 0:00:00