如果你對區塊鏈技術感興趣的話,可能聽說過很多攻擊者利用程序代碼中的漏洞而導致的大量資金被盜事件。例如,2016 年臭名昭著的 DAO 攻擊事件,攻擊者利用一個名叫「重入」的漏洞超額提取了他們原本所能提取的資金。另一個更近期的事件是閃電貸攻擊,發生于 2022 年 4 月 17 日,造成 1.82 億美元的資金損失。雖然所有攻擊都源于底層源代碼的安全漏洞,但好消息是現在已經有能夠檢測此類漏洞的程序分析技術。在接下去的幾篇博文中,我們會解釋程序分析是什么,以及它如何幫助在部署前捕獲安全漏洞。
程序分析指的是一類用于檢測程序中安全漏洞的技術。程序分析有兩種主要形式,動態和靜態。動態程序分析的目標是通過執行程序來檢測問題,而靜態程序分析則無需運行程序本身就可以對源代碼進行分析。然而,在這些技術之中,只有靜態分析能夠確保程序中不存在漏洞。相反,不同于靜態分析,動態分析能證明問題的存在,它并不能夠證明漏洞并不存在。
Maker和NEAR Protocol或存在安全問題,以太坊核心開發者詢問用于報告的郵箱地址:9月8日消息,以太坊核心開發者、以太坊客戶端Geth開發者Péter Szilágyi在推特詢問,是否有人知道Maker和NEAR Protocol用于報告安全問題的郵箱地址。[2021/9/8 23:09:15]
乍一看,靜態分析聽起來似乎很神秘:表面看來,靜態分析似乎違反了一個被總結為萊斯定理「Rice's theorem」的基本原則,該定理聲稱程序的每一個非平凡性質都是不可判定的。在此,語義屬性是關于程序行為的屬性(與語法屬性不同),而非平凡性質是指只有某些程序擁有而其他程序沒有的性質。與我們手頭話題更相關的是,安全漏洞的存在是非平凡性質的一個典型例子。因此,關于「這個程序是否存在安全漏洞」這一問題,萊斯定理告訴我們沒有一個算法能夠終結并準確回答這一問題。
杜均:當前加密資產市場存在兩大問題:合規問題與用戶資產安全問題:新加坡時間12月6日,火幣聯合創始人杜均受邀出席2020硅谷高創會,在“爐邊對話:顛覆 VS 融合,人工智能如何通過區塊鏈技術改變傳統金融業”圓桌討論中,杜均表示當前加密資產市場主要存在兩大問題:合規問題和用戶資產安全問題。
杜均認為,加密資產交易平臺需要通過傳統的金融機構或信托機構來解決用戶資產安全問題,這將是未來加密貨幣市場發展的一大趨勢,火幣在未來很長一段時間內會朝著這個方向努力,加快全球合規化進程,爭取在更多國家和地區獲得數字資產交易合規牌照,以此來保證用戶的資產安全。[2020/12/6 14:16:10]
那么,靜態分析的可行性源自哪里呢?答案藏于以下的觀察:沒錯,沒有一個算法能夠準確地給出是或否,但可以有一個算法在程序有安全漏洞時總是會回答「是」,在程序沒有安全漏洞時算法有時可能也會回答「是」。換句話說,只要我們愿意容忍一些誤報,我們就可以繞過賴斯定理和不可判定性。
動態 | 越南部起草保護數據法令 涉及加密貨幣交易安全問題:越南部正在起草一項關于保護個人數據的政府法令,以保護個人和組織的合法權益。該部門表示,使用個人信息的新服務,如在線支付、電子商務、游戲、加密貨幣交易等多層次業務,已經引發了與國家安全、社會秩序和安全相關的問題,因此需要制定一項有關個人數據保護的法令。(越南日報)[2020/1/14]
讓我們以高一維度的視角來看看靜態分析是如何運作的。靜態分析的基本原理是將程序所處的狀態集合進行過近似「over-approximate」。我們將程序狀態視為從變量到值的映射。一般來說,不存在一個算法能夠明確也許是執行某一程序引起的確切程序狀態集。但可以近似該集合,如下圖所示:
動態 | 外媒:由于安全問題,Yubico替換YubiKey FIPS設備:據鯨交所6月14日消息,在發現可能嚴重的加密相關問題后,Yubico正在取代YubiKey FIPS(聯邦信息處理標準)安全密鑰,該問題可導致在這些設備上生成的RSA密鑰和ECDSA簽名的強度降低。 在周四發布的安全公告中,該公司告知客戶該問題會影響YubiKey FIPS系列設備運行固件版本4.4.2和4.4.4(版本4.4.3不存在),包括Nano FIPS,C FIPS和C納米FIPS設備。沒有其他Yubico產品似乎受到影響。 在一些YubiKey FIPS應用程序中利用的隨機值包含在YubiKey FIPS啟動后執行的第一個操作的隨機性降低。保持隨機值的緩沖區包含FIPS上電自檢遺留的一些可預測內容,這可能會影響需要隨機數據的加密操作,直到可預測內容耗盡為止。[2019/6/15]
此處,藍色的不規則形狀對應在執行某些程序時可能出現的實際狀態集,紅色區域對應預示錯誤或安全漏洞的「壞狀態」。由于不可判定性,永遠沒有一個算法能夠準確表明藍色區域到底是什么,但是我們能設計一個算法以系統性的方式過近似這個藍色區域,如上面常規綠色區域所示。只要綠色和紅色的交集為空,我們就有證據證明程序沒有做壞事。然而,如果我們的過近似不夠不準確,可能會使得紅色區域重疊,即使藍色和紅色區域的交集依舊為空,如下圖所示:
這種情況會導致所謂的「誤報」,由于分析與真實問題不相應而報告的虛假錯誤。一般而言,靜態分析的圣杯是構造過近似,即 (1)過近似足夠準確因此我們在實際中不會獲得很誤報 (2)過近似的計算足夠有效率,因此分析可擴展到我們所關心的現實世界的程序。
附帶說明一下,還可以設計靜態分析算法來近似如下所示的程序行為:
在此情況下,綠色區域(通過靜態分析計算)包含在藍色區域內(表示實際狀態),和另一種方式正好相反。這種分析是不可靠的,意味著可能會漏掉真正的程序錯誤:正如我們在上圖所看到的那樣,綠色和紅色的交集為空,因此即使程序真的存在漏洞,分析也不會報告問題。這會導致所謂的假陰性,真正的漏洞被靜態分析給遺漏了。
大體來說,如果我們想獲得可證明的安全性,我們會想要可靠的從來不會有誤報的靜態分析器,同時還需要足夠精確,在實踐時不會報告太多誤報。然而,好消息是,幾十年的正統研究表明設計這樣的靜態分析器有可能的。下篇博文,我們會更詳細地介紹靜態分析器具體是如何運作的!
程序分析是一種有效的能夠捕捉各種程序中安全漏洞的技術,包括區塊鏈應用程序。此外,可靠的靜態分析器的過近似程序行為能確保整個類別中不存在漏洞。
撰文:Veridise
編譯:CCC
元宇宙在2021年得到許多人的關注。許多大企業爭相想成為第一個吃蛋糕的人。Meta、英偉達、谷歌、蘋果、微軟等企業都有不同程度的布局。而國內則是有騰訊、百度、字節跳動、阿里巴巴等玩家.
1900/1/1 0:00:00概要 在對 BAYC 土地——Otherside NFT 的旺盛需求中,Yuga Labs 提出 ApeCoin 將需要自己的區塊鏈、第二層網絡/Subnet 或其他側鏈解決方案.
1900/1/1 0:00:00不管準備好與否,Web3已經到來,它需要我們的共同關注。對一些人來說,這是晚期資本主義地獄圖景的最新篇章,而對另一些人來說,它將重塑這個世界.
1900/1/1 0:00:00“猿宇宙”來勢洶洶,中國的投資人也坐不住了。5月2日消息,繼朱嘯虎、蔡文勝之后,LinkVC 創始人林嘉鵬和同舟資本創始合伙人張了了分別購入一枚“無聊猿”NFT,加入了“無聊猿游艇俱樂部”.
1900/1/1 0:00:00“大多數 P2E 游戲都被過度炒作了,并且這些游戲并不好玩。”這樣的觀點在當前的 crypto 行業里是普遍存在的,也因此,很多傳統游戲玩家對 Gamefi 依舊抱著懷疑的態度,而目前市場上可玩.
1900/1/1 0:00:00報告前言 開門見山,我們團隊在NFT法律服務行業一直處于龍頭地位,服務頭部客戶,積累了豐富的實戰經驗,為反哺行業,避免數字藏品步網貸等曇花一現行業的后塵,特撰寫40000字+法律風險研究報告.
1900/1/1 0:00:00