在剛剛結束的鯨交所見面會廈門站活動現場,特邀演講嘉賓慢霧科技創始人余弦面對主持人和觀眾的“靈魂拷問”,以代碼審計方、黑客的視角,用專業、有力、幽默的方式,給予了精彩的解答。
以下摘取了慢霧科技創始人余弦與鯨交所CEO俊晶在提問環節時的精彩言論,讓我們換個視角來看鯨交所。
提問:鯨交所的代碼在你們審計的500多個項目中處于怎樣的水平?
余弦:我們合作的時候也很看重項目方的研發實力。在對鯨交所的審計過程中,會特別去看用戶資產相關的管理,還有關于簽名數據驗證等。這些如果做不好,會直接危害到用戶資產。還有風控方面,在代碼審計上主要指數據或者資產,因為攻防是一個系統化的整體。
鯨交所的審計重點在合約。當時在審計的時候,其實考驗還是很大的,單靠一些工具或者算法,比如像現在比較流行的形式化驗證,是不夠的,還要滿足具體的業務場景需求,這是關鍵。
慢霧:Multichain(AnySwap)被黑由于anySwapOutUnderlyingWithPermit函數相關問題:據Multichain(AnySwap)早前消息,2022年01月18日,一個影響6個跨鏈Token的關鍵漏洞正在被利用。慢霧安全團隊進行分析后表示,此次主要是由于anySwapOutUnderlyingWithPermit函數為檢查用戶傳入的Token的合法性,且未考慮并非所有underlying代幣都有實現permit函數,導致用戶資產被未授權轉出。慢霧安全團隊建議:應對用戶傳入的參數是否符合預期進行檢查,且在與其他合約進行對接時應考慮好兼容性問題。[2022/1/19 8:57:49]
所以,我們特別在意整個合約的邏輯性,這也是鯨交所合約復雜之處。基本上,用戶從授權、充值、提現,包括一些管理和操作,我們都會看,還有一些外部接口等。因為這些接口在合約上,合約在鏈上,有些工具可以直接標準化。如果這部分風控沒有做好的話,我們審計中也會發現。
動態 | 慢霧關于 BSV 區塊異常的進一步說明:此前慢霧安全團隊披露“昨晚 BSV 區塊連續出現多次回滾(高度 578640-578645),異常區塊的交易數超多,通過慢霧安全團隊的持續監測與分析,雖然 BSV 主網之后恢復正常且這次回滾行為和之前慢霧安全團隊披露的 ETC 51% 雙花盜幣攻擊行為不一樣,出于謹慎目的,建議對接了 BSV 的交易所暫停 BSV 充提或提高確認數。”之后,通過與 BSV 社區的溝通,BSV 社區指出這是一位開發者在主網進行的一次短時生成大量交易的壓力測試,該測試導致了本次區塊深度重組事件,這種事件不會導致雙花攻擊,不會造成交易損失。通過慢霧安全團隊的進一步分析來看,慢霧安全團隊傾向認同這種“區塊重組”說法。[2019/4/19]
我們審鯨交所合約花了很長時間,我們拿到審計文檔,然后鯨交所團隊過來我們這里密切交流,了解業務層的一些設計考慮,即使這樣,我們還算是花了一個月的時間,這只是第一期上線前的審計。
聲音 | 慢霧:ETC 51%雙花攻擊所得的所有ETC已歸還完畢:據慢霧區消息,ETC 51%攻擊后續:繼Gate.io宣稱攻擊者歸還了價值10萬美金的ETC后,另一家被成功攻擊的交易所Yobit近日也宣稱收到了攻擊者歸還的122735 枚 ETC。根據慢霧威脅情報系統的深度關聯分析發現:攻擊者于UTC時間2019年1月10日11點多完成了攻擊所獲的所有ETC的歸還工作,至此,持續近一周的 ETC 51% 陰云已散。[2019/1/16]
現在鯨交所合約多簽,我們是有一票否決權,如果我們發現更新后有安全問題,我們就會否定,不通過。
提問:鯨交所的合約在不斷迭代更新,慢霧團隊日常是如何監看合約變動的呢?
余弦:我們開發了EOS天眼這個產品,用來監測鏈上合約的變動,任何用戶都可以到我們平臺上,訂閱你關注的合約,這個合約如果有更新,我們會自動發郵件給你提示。
聲音 | 慢霧預警:一新私有礦池今日出現算力暴增跡象:慢霧安全團隊對 ETC 51% 攻擊持續監控中發現:一個新私有礦池(0x58b3cabd0c5c777da2c1c4d4f7ecc8afe5674f20)正在迅速獲得更大的總網絡算力份額,這個新私有礦池雖然在 ETC 51% 攻擊之前就已經存在,但在攻擊后,隨著發動 51% 攻擊的私有礦池(0x3ccc8f7415e09bead930dc2b23617bd39ced2c06)的消失,這個新的私有礦池的算力開始逐日增加,今天出現暴增跡象。
出于謹慎目的,慢霧安全團隊建議任何人進行 ETC 交易時必須等待至少 400 個區塊確認(這個值甚至需要更高),相關數字貨幣交易平臺繼續保持警惕狀態。[2019/1/11]
提問:跨鏈進展如何?跨鏈后鯨交所還安全嗎?
俊晶:已經全部開發完成!很快將有獨家跨鏈資產首發鯨交所!
聲音 | 慢霧科技余弦:數字貨幣暴跌是資產重新分配的好時候:今日慢霧科技聯合創始人余弦對數字貨幣暴跌發表看法:數字貨幣暴跌也確實是個好事,一來可以洗掉一批不干實事的人;二來又是一次資產重新分配的好時候。[2018/11/24]
余弦:有我們在,當然安全了!
提問:曾有一個關于交易所安全的評分,其中安全最高的是Coinbase,大概80多分,第二名好像是幣安40-50分。余弦怎么看這個評分?鯨交所自評有多少分?
余弦:這些評分基本都不靠譜的,考量的指標都比較簡單。因為你真的要去評估交易所,如果沒有和團隊或內部核心開發緊密交流的話,都很難做出客觀的評價。
俊晶:打分不太合適,還是請慢霧來評價。對于安全,我認為,一方面是成本投入,一方面是意識。交易所從上之下都要重視。鯨交所與慢霧有過非常深度和密切的交流。
余弦:我們評價,就不按照分數來了,按照對抗的級別來,可以分為國家級、省級、縣級、村級等,很遺憾,沒有一家能擋住國家級的。鯨交所至少在省級。
俊晶:關于“國家級”,再補充一句:如果是國家需要,我們捐給國家!不過,大家的資產鯨交所無法觸碰,用戶自己掌控資產權限,所以用戶資產是無法捐出去的啊!
余弦:慢霧也一樣!
提問:今天現場很多都是鯨東,他們都很關心團隊的情況。慢霧團隊和鯨交所團隊有著較長時間合作,應該說是最緊密的伙伴了,因為要去同步審計他們的合約情況。從你的角度來評價,鯨交所是怎樣的一個團隊?
余弦:我們拜訪過鯨交所,之前主要在上海,現在在杭州,對團隊感覺戰斗力非常強,能力非常強,戰略戰術的打法很清晰。去鯨交所去看下就能感受到“996”了!
提問:你們審計后一般都會給項目方一個證書進行評價。給鯨交所審計完,你們證書上給的評價是什么?
余弦:那肯定是優秀了!
提問:鯨交所是基于EOS開發的,假如有一條新的公鏈出來,超越了EOS,你們會怎么做?
俊晶:EOS是當時我們的最優選擇,EOS交易免費和TPS高,我們在以太坊根本沒法用。我認為,目前的公鏈中,都不足以支持WEB3.0。
鯨交所從設計之初到現在,我們都保留了遷移的能力。如果有更好的公鏈,我們會考慮的。我們目前已經有多鏈資產,不會局限在一個鏈上。我們的原則是,選擇最合適的鏈,做去中心化的交易所。
提問:關于去中心化交易所的定義,有不同的說法。有的去中心化交易所不碰用戶資產,也不通過合約托管。相比現在鯨交所目前的形態來說,哪個更好?
俊晶:從交易所的業務來看,不托管用戶資產的這種去中心化交易所,在以太坊上就有的——以德。但以德最終還是小水洼里面的DEX。為什么?
交易所到底是為了去中心化而去中心化?還是一門運營的生意?剛你提到的這種DEX,合約其實很容易,直接部署在EOS上,目前國內外都有。
但交易所是強運營的事情,無法單純的應用去中心化的技術來實現平臺的高速運轉和成長。再有,用戶使用EOS需要處理CPU、RAM等,這些與用戶間的摩擦,是無法讓用戶留存的。
我們舉例鯨礦池,鯨礦池你投入后什么都不用管。其實,在EOS中投票權是隨著時間有衰減的,如果是你個人,就需要自己去處理這些來實現利益最大化,而目前我們是平臺來做的。一種是放在那不用管的躺賺,一種是需要自己處理操作,你會選擇哪個?
這只是DEX的一個細節,還有很多。用戶體驗好,才能讓DEX流行起來。我們選擇這種模式,也與愿景有關。
余弦:兩個團隊互相交流很多,我們審計除了合約外,還有非合約層的代碼,包括業務層、風控等。比較驚訝地是,鯨交所對安全的細節很在意。“在意”分為兩種,一種是不懂,一種是很懂,知道敬畏,鯨交所屬于后者。
合約多簽是鯨交所第一個做的,每個版本都需要我們審計的,很少有項目這樣做。當然,同時也能看出他們996挺瘋狂的。后來我跟他們說,你們也不用不好意思找我們,因為我們是7*24小時的。
在安全方面,鯨交所做的很多,很確定的是,用戶的資產絕對是在你們自己這里的。鯨交所官方是沒法作惡的,內部出問題也沒法作惡,好幾個角色在把關。比如說私鑰,有人可能擔心用鯨交所App私鑰在本地保存的,是否能提取出來?這些我們有驗證,他們做了很多密碼學的加密,破解很難。
還有離線保險箱,他們首創的,防止蘋果企業證書掉簽,很多安全上的做法,都走在行業最前面,會給同業或其他產品很多啟發。慢霧內部有獨立團隊專門響應鯨交所。
回到提問,關于多少比例是去中心化的,這個意義不大,重要看兩點:一是用戶資產的權限一定要在你自己這里。二是誤操作你的權限丟了怎么處理。這兩點上,鯨交所是我們看到做的最好的。至于業務層的平衡,這是很好理解的。
提問:假設鯨交所CEO俊晶有一天要是跑路了,鯨交所的合約、用戶資產是否會出問題?
余弦:大家都知道Google有句話:don'tbeevil,鯨交所已經做到了can'tbeevil。
結語
去中心化交易所一定是未來的趨勢,而鯨交所已經走在了前列,正在邁向星辰大海,讓我們拭目以待!
在消息的情況下,價格上漲需要的不是時間,而是投資者的追漲信心。從利好發出后BTC的實盤反映看,2個交易日最大漲幅40%,出現在調整階段的強勢反彈實屬不易.
1900/1/1 0:00:00親愛的KuCoin用戶,KuCoin推出KCS鎖倉抽獎活動,一等獎獨享100,000KCS獎金。該活動將于2019年10月29日(UTC8)上線,具體規則如下.
1900/1/1 0:00:0010月30日,遠望資本創始合伙人田鴻飛撰文指出,現代化的政府管理卻基于透明管理,需要群眾的監督和參與,因此區塊鏈技術更容易在政府治理領域找到應用場景.
1900/1/1 0:00:00親愛的用戶: 為了更好的服務用戶,幣安合約將為高頻交易用戶提供最低5ms的低延遲服務。由于總體流量限制,為保障更好的使用體驗,初期僅邀請部分做市商體驗,待服務穩定后將開放給更多高頻交易用戶使用.
1900/1/1 0:00:00尊敬的ZG.TOP用戶:按照ZGBlockchainToken(ZGT)白皮書內規定的回購計劃,ZG.top每季度將拿出平臺生態系統總利潤的20%用于回購ZGT.
1900/1/1 0:00:00OKEx平臺BTC價格指數在上周上漲18.9%,收獲了六月中旬以來最大的周漲幅;周振幅也達到39.34%,為2018年11月中旬以來最大值.
1900/1/1 0:00:00