買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > PEPE > Info

TOKE:獨家 | 如何讀審計報告之每個風險等級的實際案例_TOKEN

Author:

Time:1900/1/1 0:00:00

前面我們和大家介紹了靈蹤安全對風險等級的劃分,有讀者看了一定會好奇:每種風險分別都是什么樣的呢?

在這篇文章里我們就每個等級的風險具體舉出一些案例來說明致命風險、高危風險、中度風險和低風險分別是什么樣的。

致命風險是所有風險中等級最高的、最危險的,它需要項目方即刻解決,不能拖延。

這類風險最常見的就是合約中一些明顯可能導致編譯無法成功、或者在邏輯中出現明顯錯誤導致代碼的運行邏輯無法正確完成的地方。這種風險不處理,項目方的合約幾乎不可能通過編譯運行或不可能正常運行。

舉例來說,在合約實現中,變量賦值類型的不匹配,編譯器版本定義導致的編譯問題等都屬于這類風險。

獨家 | Bakkt期貨合約數據一覽:金色財經報道,Bakkt Volume Bot數據顯示,7月20日,Bakkt比特幣月度期貨合約日交易額為1561萬美元,同比上升55%,未平倉合約量為667萬美元,同比上升17%。[2020/7/21]

由于靈蹤安全在后期的報告中已經很少把這類風險寫在報告中,而是一旦發現就要求項目方立即解決,所以在我們后期的報告中很難直接看到這類風險,只在我們早期的報告中有這類風險的羅列。

高危風險在危險程度上僅次于致命風險,它極有可能給項目帶來嚴重問題,也需要項目方解決。

這類風險最常見的就是合約實現中的邏輯錯誤,比如計算錯誤等。

獨家 | 褚康:Bakkt交易量呈下降趨勢是比特幣期貨未平倉合約比例持續攀升的主要原因:金色財經報道,今日,犇睿資本創始人褚康接受采訪,面對“Bakkt比特幣月度期貨未平倉合約續刷歷史新高的主要原因有哪些?”問題時表示未平倉合約只是突出了買賣雙方在交易所已平倉合約的規模,一般結合比特幣價格進行綜合分析,如果未平倉合約和比特幣價格同向增長,則很可能被認為市場存在較強的增長趨勢,如果未平倉合約和比特幣價格趨勢相互矛盾,就可能得出相反的結論。

Bakkt比特幣期貨交易量自2019年12月以來一直呈現下降趨勢,是造成其比特幣期貨未平倉合約比例持續攀升的主要原因,一定程度上說明了Bakkt平臺用戶比特幣期貨買入和賣出出現交投疲軟的現象,也可以解讀為多空雙方都在等待更加明確的方向,特別是持倉未動的多方。[2020/2/7]

舉例來說,質押挖礦是很多DeFi合約中都有的功能,質押挖礦的基本邏輯是用戶將某個數字資產抵押進礦池,然后合約會根據用戶抵押的資產占總抵押資產的比例來核算用戶該拿到多少獎勵。如果這個比例計算錯誤或者實現有誤,用戶無法拿到正確的獎勵,就會嚴重影響項目的聲譽。

獨家 | BitRent創始人:區塊鏈可以明顯優化建筑項目工作流程:BitRent創始人Dmitriy在接受采訪時表示,區塊鏈可以明顯優化項目工作流程并改善團隊協作。使建筑項目更具分析性,提高施工過程的透明度。更進一步來說,施工流程的全透明,完善了建筑的問責制,并更好的控制整個項目管理,將建筑數據下放給投資者后,利益分配機制更加開放,減少了行業和客戶之間的爭議和投資風險。[2018/8/19]

高危風險現在也很少會被我們羅列在報告中,而是我們一旦發現這類風險就會要求項目方立即修正。讀者可以在我們早期出具的報告中看這類風險的詳細舉例。

中度風險相較于高危風險等級又次一級,它有可能給項目帶來潛在問題,最終還是要項目方解決。

這類風險比較常見的有管理員權限控制的問題。

獨家 | 印尼交易所FUTURAX用戶交易存在token“耗損”風險:第三方大數據評級機構RatingToken最新數據顯示,2018年8月12日全球共新增1418個合約地址,其中335個為代幣型智能合約。RatingToken安全審計團隊發現,近日上線的印尼加密貨幣交易平臺FUTURAX(FTXT),該合約代碼中存在除法類型強制轉換,在使用ETH購買Token的過程中,會將購買數量強制轉換為整數,該問題將導致部分ETH交易Token用戶產生損失。

此外,昨日新增合約風險榜TOP10的包括Vote Bhelp(Bhelp)、SuperCard(SPC)、FoMo3D Long Official(F3D)、OK3D(OK3D)、Airpay Tier 3、Tokensale、Q3 Token(Q3)、3)、Seacharters.com Da Dan和Rich peasant chain(RPC)。如需查看更多智能合約檢測結果,請查看原文鏈接。[2018/8/14]

比如在DeFi協議中通常都會有發行代幣的功能。而通常控制代幣發行的地址就是管理員,所以在這類合約中,管理員的權限是相當大的。在一些代碼實現中,由于項目功能復雜以及運維方面的需要,管理員不僅自己有權決定是否發行代幣甚至還有權力決定是否賦予其它的地址這樣的權力,讓其它地址也能發行代幣。

這就產生了安全隱患:如果項目管理員的權限被盜或者管理員自己出現道德風險、濫用這個權力,那代幣的發行就不受控制了。

這類風險是由合約邏輯引入的,但邏輯的實現又不得不如此,并且有時在合約部署初期,為了讓項目能高效運轉,還要保持這種管理員權限運作一段時間,這都給項目帶來了潛在的風險。

項目方帶著這種風險進行操作也是小心翼翼、如履薄冰,它就像達摩克里斯劍一樣懸在項目方和用戶的頭頂,隨時有掉落的風險。

對這類風險我們會強烈建議項目方在運作一段時間后,將管理員權限轉交社區或者多簽錢包,以規避這類風險。

低風險是所有風險中級別最低的,通常它表現為一些細節問題、警告信息等,暫時來說這個等級的問題可以不用解決,但項目方最后在未來某個新版本中解決這類問題。

這類風險涉及的細節和具體問題比較零散和瑣碎,我們常見的有函數或變量命名方面的問題。

對函數或變量的命名如何通常普通用戶是不會感知的,但對項目方自己維護代碼或其它合約調用這些函數在某些情況下會產生一定困擾。

通常函數或便令命名出現的問題就是“詞不達意”,即命名和它實際在合約中起的邏輯作用不同,比如一個函數是要設置某個變量的值,我們通常會將這個函數命名為“setXXX”,但由于筆誤或其它原因,項目方將其命名為“getXXX”,這就讓函數的名字和它的真實作用讀起來南轅北轍了。

這樣的代碼時間一久,當項目方自己再回頭來維護或修改時,如果不仔細看代碼就會誤解函數的功能,從而錯誤地調用它。

因此靈蹤安全對這類風險也建議項目方在方便的時間修改。

作者:

靈蹤安全CEO譚粵飛

美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。

關于靈蹤安全:

靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

Tags:比特幣區塊鏈TOKETOKEN比特幣今日價格行情英為財情ruff幣區塊鏈最新消息World Mobile TokenValencia CF Fan Token

PEPE
GNO:DeFi新玩法丨一文了解“IDO搶跑克星”Gnosis Auction_sis幣創始人團隊

GnosisAuction是一個進行公平、透明以及去中心化批量拍賣的平臺,它的誕生源于社區內部對去中心化、無需許可的價格發現平臺的需求,它受到了GnosisProtocolv1的啟發.

1900/1/1 0:00:00
STE:項目周刊 | Cardano創始人:預計到2025年正進行的升級工作將全部完成_LAR

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態。本文是項目周刊,帶您一覽本周主流項目以及明星項目的進展.

1900/1/1 0:00:00
ETH:數據:本月以太坊Gas均價下降43% 礦工日收入跌破7000ETH_以太坊

PAData?4月13日消息,近期,以太坊平均Gas價格持續走低。根據Etherescan的統計,4月11日,以太坊Gas均價約為85.2Gwei,創下近兩個月的低點.

1900/1/1 0:00:00
NFT:我可以把畢加索的畫燒掉 做成NFT嗎?_BER

在《奇葩說》曾經的一道辯題辯論中,李誕曾說,「比蒙娜麗莎更美的,是燃燒中的蒙娜麗莎。」李誕的話本來就是是舞臺上的演戲臺詞,沒人當真,但在NFT領域,燒畫這個動作,似乎真的成了某種流行.

1900/1/1 0:00:00
SWAP:全景式解讀DEX行業格局與發展趨勢:誰會是下一個王者?_DEX

本文來源于Messari,作者為RahulRai,并經由龔荃宇編譯。原標題:《全景式解讀DEX行業格局與發展趨勢》近日,知名加密研究機構Messari發布了一篇社區投稿,作者系加密貨幣對沖基金G.

1900/1/1 0:00:00
加密貨幣:新聞周刊 | 日本啟動央行數字貨幣試驗 美圖再入1000萬美金BTC_數字人

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、礦業信息、項目動態、技術進展等行業動態。本文是其中的新聞周刊,帶您一覽本周區塊鏈行業大事.

1900/1/1 0:00:00
ads