宇宙链 宇宙链
Ctrl+D收藏宇宙链

观点 | DeFi 用户应该向开发者提出的质询

作者:

时间:1900/1/1 0:00:00

过去几个月来,DeFi生态经历了巨大的动荡,数次攻击之下,许多未被利用过的缺陷也被报道出来。

虽然代码中无可避免会有bug,但还是有很多方法能降低缺陷发生的频率,以及降低缺陷带来的负面影响。

作为一个审计员,我们想要帮助DeFi用户问一些比较尖锐的问题;问这些问题的目的,一方面是让开发人员认真去考虑系统安全性的优先级,另一方面,让用户能分辨出回答得好的协议,然后把钱投入这些协议。

以下问题能帮助用户了解DeFi开发团队对于安全性的立场,答案不一定有对错之分,而且也不是每个团队都有资源全盘顾及所有方面。但不论如何,用户有权利知道这些信息,来决定自己愿意承受的风险。

我们希望通过以下提问,促使后续开展更多正面的讨论。

1.管理员权限

大部分的主流DeFi协议都存在一些中心化的机制——允许特定的“管理员”地址以强硬的手段干预协议的运行。

观点:随着DeFi对比特币需求爆炸式增加,WBTC将保持强劲增长趋势:自周日以来,比特币被标记的数量比矿工实际挖出的比特币数量多了1043枚,因为基于以太坊的DeFi热潮没有减弱的迹象。根据Dune Analytics最新统计数据,以太坊上已经有近31000个比特币被标记,其中75%是由WBTC铸造的。在5月中旬新代币的数量激增之前,以太坊代币化比特币供应量一直徘徊在3000以下。比特币标记化的速度表明,在新兴的基于以太坊的DeFi应用网络中使用比特币的需求激增。三箭资本联合创始人Kyle Davies表示:“随着DeFi对比特币的需求爆炸式增加,WBTC将继续保持强劲增长,我预计这一趋势将持续下去。”(Coindesk)[2020/8/15]

这样做虽然在安全上有好处,但这意味着你必须相信这些“管理员”不会滥用他们的特权;而且但凡这些管理员遭到黑客攻击,他们的私钥泄露所带来的后果会更加严重。

观点:IPFS是底层互联网协议的创新,对标HTTP:据官方消息,以“Web3.0新基建-挖矿热潮下的IPFS与Filecoin”为主题的线上论坛已于今日14:00开启。

在关于IPFS落地应用与矿业生态的话题讨论中,针对主持人BiKi商务VP唐诗的问题,星际视界IPFSNEWS联合创始人Nancy表示IPFS是底层互联网协议的创新,对标HTTP,可以护航数据隐私安全,使数据传输高效;星际大陆董事长、深圳商会副会长李彦东认为Filecoin初期面向边缘市场,被主流企业采用需要一个过程;麦客存储创始人、董事长侯峰表示IPFS要在中国落地必然要进行本土化,本土化特征之一是可审计性,风险与必要性需时间来评估;科极星球联合创始人兼COO Crystal认为行业要做好挑战巨人的困难准备,跟紧官方步伐,未来可期;IPFS中国社区主编、时空云科技COO矿哥表示IPFS被接纳和开发的根本原因在于如今的中心化存储弊端愈加明显,IPFS或将改变整个互联网的格局。[2020/5/22]

管理员账户可以是以下几种形式:单一地址、多重签名钱包,或是由DAO管理的投票过程。那么,

观点:稳定币是全球投资者寻求美元敞口的创新机制:加密谷发布文章《数据丨 2020年稳定币的爆发式增长》显示,近几天,稳定币的规模增长了近30亿美元,总计超过了90亿美元,达到历史高点。文章认为这是因为稳定币是全球投资者寻求美元敞口的创新机制,同时还承担了加密货币波动对冲的作用,充当了交易平台之间桥梁。

文章显示,《华尔街日报》3月份的一篇文章《世界对美元的渴望》称,全球投资者正在抛售资产,并花大价钱将当地货币换成美元。在金融危机期间,美元的需求在“逃亡到安全地带”的情况下历来都会增加。稳定币是全球投资者寻求美元敞口的创新机制。24小时不间断地转移到无数的个人加密货币钱包或全球交易平台。

而且没有任何国界的概念,全球加密货币生态系统中的任何人都可以获得并持有。文章还认为,与传统银行业务相比,稳定币保持了多种优势:一是设立加密货币钱包比设立银行账户要容易,特别是对于美国境外的人来说。二是DeFi让稳定币可以被程序化地借入、借出和作为抵押品使用。[2020/4/28]

管理员能采取哪些措施?

观点:BTC在数年内达到100万美元意味着货币体系发生灾难性崩溃:Facebook前高管Chamath Palihapitiya此前曾表示,目前的全球经济危机对比特币而言将是一大利好,未来几年它可能会以数百万美元的价格进行交易。然而行业投资者Ceteris Paribus就此表示,尽管这种观点可能是正确的,但这是一种危险的情绪。他表示,“甚至不知道自己是否想”看到在未来几年里出现100万美元的比特币。Paribus解释称,从他的角度来看,这需要“当前货币体系发生灾难性崩溃”时才能发生,而届时法定货币将在短期内失去所有价值。如果比特币价格真正达到100万美元,即比目前的市场价格高出13000%,“如果这来得太快”,转变过程不会很愉快。(NewsBTC)[2020/4/24]

暂停整个系统?

修改账户余额?

设置代币/用户的白名单/黑名单?

升级某个子系统?

升级整个系统?

其他权限?

如果采取上述行为,是否有延迟执行机制?

如果有延迟时间,那是多长?

多少人有管理员权限?

采取上述行为前,需要经过多少管理员同意?

有哪些权限是由链上治理程序来掌控的吗?

我该去哪里了解提议更新协议的提案?

以上某些问题的回答已经可以通过?

DefiWatch?跟踪了解。

2.外部依赖

因为是公开的网络,以太坊上充斥着不怀好意的攻击者,因此开发者不能假设本系统外的合约一定会采取什么样的行为。但在许多DeFi应用中又不得不作出这样的假设,因为服务本身就是在已有的一些合约上建构出来的。

这些问题能帮助用户了解该项目在外部依赖上存在的风险。

你的系统依赖什么预言机?

你的系统依赖什么交易所?

你用什么第三方智能合约来建立系统?

你的系统支持哪些代币,你对这些代币的行为模式有怎样的预期?

3.可靠的的披露系统和奖励计划

对于才华横溢的黑客来说,攻击DeFi协议对他们有着强大的金钱诱惑。制定奖励计划能激励大家发现并揭露漏洞,而非钻漏洞。对于白帽黑客来说,通过激励系统揭露代码漏洞也是提高自身声誉的好方法——既有好处又不违法。

任何公司要运行DeFi协议,或是涉及在线托管金钱的业务,都应该设有奖励系统。你可以就他们的奖励计划及披露流程提出以下问题:

你们的合约代码能够被所有人看到吗?

从你们的网站和git代码库,能够很容易找到安全的联系方式吗?

你们的合约有没有设置奖励计划?

哪些合约在奖励计划内?

奖励计划具体金额是?

你们是否支付过奖励计划的奖金?

对于bug报告,你们是否曾拒绝支付过?

从你们的网站和git代码库,能够很容易地找到奖励计划的详细信息吗?

理想情况下,这些信息应该放在“website.com/security”页面下,而且能搭配Github的SECURITY.md功能使用。

4.应急预案

当面对某些安全突发状况的时候,新消息如潮水般涌来,用户持续在Twitter、Telegram、Discord上提出棘手的问题......,这时候开发者很难头脑清楚地应对突发状况。

所以如果有应急预案的话,就能证明项目正朝着安全方向发展。要求项目公开他们完整的计划可能不太现实,但我们还是能提出以下基础的问题去侧面了解:

你们是否有处理突发安全事件的计划提纲?

你们的应急预案适用于哪些紧急情况?

如果你们的系统是可升级的,这些升级步骤是否记录在案?

如果你们发现某个系统漏洞可能让资金面临风险,你们是否能通过应急预案先发制人,保护资金安全?

5.审计与安全发展

审计并非万灵丹,而且审计的内容总多多少少有点区别,但对于部署任何的DeFi合约之前,进行审计是至关重要的一步。

下面的问题不一定有“正确答案”,但学识渊博的社区群众们,应该能从项目的回答中看出开发团队对于安全性的立场。

你们最近一次审计是什么时候?

这次审计投入了多少精力?

哪个机构做的审计?

审计报告公开吗?

你们系统中有任何部分是没有被涵盖在审计的范围内吗?

最近一次审计之后,你们有对合约进行更新吗?如果有,更新了什么?

你们有和哪个安全团队进行长期合作吗?

在合并代码之前,开发者会彼此做codereview吗?

你们的合约代码中,做过单元测试的比重是多少?

审计过程中,你们用过其他的安全分析工具吗?

原文链接:?https://diligence.consensys.net/blog/2020/03/questions-defi-users-should-be-asking-defi-developers/作者:?JohnMardlin翻译&校对:?IANLIU&阿剑

标签:DEFDEFIEFI比特币pinetworkdefi币怎么退出热门了Phoenix Defi FinanceDefigram特比特币什么卖

以太坊交易热门资讯
Bakkt宣布完成3亿美元B轮融资,微软、洲际交易所等参投

原文作者是BakktCEOMikeBlandina,原文发布于Bakkt官方Medium博客。Bakkt成立于2018年,由洲际交易所与微软、星巴克、BCG和其他企业联合成立.

1900/1/1 0:00:00
如果世界发生通货收缩,比特币会怎么样?

在写这篇文章之前,我看了看收盘的美股表现:美股再次大跌,道琼斯指数跌了将近6%,标准普尔指数和纳斯达克指数双双跌了将近5%,至此标准普尔指数已经自高点跌了20%,在技术上已经正式进入熊市.

1900/1/1 0:00:00
观点 | 闪电贷的风险可能比预期更高,安全性是DeFi繁荣所必须解决的问题

对于全球第二大加密货币——以太坊来说,金融似乎是其最重要的用例。以太坊智能合约区块链支持的去中心化金融可以为那些目前无法使用传统金融形式的人们提供宝贵的好处.

1900/1/1 0:00:00
美国进入直升机撒钱时代,比特币的时代也将来临,不要错过

据一些人说,比特币正面临着它的第一个巨大考验——它是否可以在更广泛的市场崩溃中充当价值存储的角色。 图片来源:Pixabay从这个角度来看,比特币失败了.

1900/1/1 0:00:00
巴比特专栏 | 从微信扫一扫,看未来的资产交易

一、扫一扫很方便 自从有了微信和支付宝之后,我们的生活方便了很多,要买什么东西就直接扫一扫就行了,要给别人转账也只要扫一扫就行了.

1900/1/1 0:00:00
观察 | 区块链+医疗用品的探索,打造产业新生态

近日,据新浪网报道,口罩被充当为地摊货售卖。售卖口罩的商户在接受记者采访时,一会儿说卖4块一个,一会儿又说是自己用,而无证经营售卖口罩成为不争的事实.

1900/1/1 0:00:00