過去幾個月來,DeFi生態經歷了巨大的動蕩,數次攻擊之下,許多未被利用過的缺陷也被報道出來。
雖然代碼中無可避免會有bug,但還是有很多方法能降低缺陷發生的頻率,以及降低缺陷帶來的負面影響。
作為一個審計員,我們想要幫助DeFi用戶問一些比較尖銳的問題;問這些問題的目的,一方面是讓開發人員認真去考慮系統安全性的優先級,另一方面,讓用戶能分辨出回答得好的協議,然后把錢投入這些協議。
以下問題能幫助用戶了解DeFi開發團隊對于安全性的立場,答案不一定有對錯之分,而且也不是每個團隊都有資源全盤顧及所有方面。但不論如何,用戶有權利知道這些信息,來決定自己愿意承受的風險。
我們希望通過以下提問,促使后續開展更多正面的討論。
1.管理員權限
大部分的主流DeFi協議都存在一些中心化的機制——允許特定的“管理員”地址以強硬的手段干預協議的運行。
觀點:硅谷銀行等三家銀行的失敗或會限制加密行業的流動性:3月13日消息,數字資產公司Castle Island Ventures創始人Nic Carter表示,政府愿意為這硅谷銀行和Signature提供支持,意味著它回到了提供流動性的模式,而不是收緊,而寬松的貨幣政策在歷史上被證明是加密貨幣和其他投機資產類別的“福音”,但這種不穩定性再次顯示了穩定幣的脆弱性,不尋常的金融狀況可能導致它們跌破其固定價值。據悉,Signature和Silvergate是加密公司的兩家主要合作銀行,近一半的美國風險投資支持的初創公司將現金存放在硅谷銀行,包括對加密友好的風險投資基金和一些數字資產公司。
此外,Carter表示:“比特幣流動性和加密流動性總體上會受到一定程度的損害,因為Silvergate的SEN和Signature的Signet是加密公司在周末獲得法定貨幣的關鍵。現在加密公司的選擇很少,在新銀行介入之前,該行業的流動性將受到限制。”他補充說,他希望銀行能夠介入以填補SEN留下的空白。(CNBC)[2023/3/13 13:00:06]
這樣做雖然在安全上有好處,但這意味著你必須相信這些“管理員”不會濫用他們的特權;而且但凡這些管理員遭到黑客攻擊,他們的私鑰泄露所帶來的后果會更加嚴重。
觀點:從全球金融體系吞下價值后 比特幣達到穩定:比特幣金融公司River Financial發推稱,如果比特幣的波動性沒有吸引力,你可以一直等著,直到它從全球金融體系中吞下所有的價值后,達到穩定。[2020/8/9]
管理員賬戶可以是以下幾種形式:單一地址、多重簽名錢包,或是由DAO管理的投票過程。那么,
管理員能采取哪些措施?
暫停整個系統?
修改賬戶余額?
設置代幣/用戶的白名單/黑名單?
升級某個子系統?
升級整個系統?
其他權限?
如果采取上述行為,是否有延遲執行機制?
如果有延遲時間,那是多長?
多少人有管理員權限?
采取上述行為前,需要經過多少管理員同意?
觀點:超高凈值人士可能很快對比特幣產生興趣:加密貨幣分析師Plan B認為,超高凈值人士(凈資產超過3000萬美元)可能很快對比特幣產生興趣。他表示,目前有超過20萬名超高凈值人士,一旦他們對比特幣感興趣,不會只購買一兩枚而是更多。如果發生這種情況,比特幣的采用率和價格會發生根本性的轉變。即使這些投資者中有10%轉向比特幣并決定購買一些,也會對比特幣產生重大影響。(U.Today)[2020/5/20]
有哪些權限是由鏈上治理程序來掌控的嗎?
我該去哪里了解提議更新協議的提案?
以上某些問題的回答已經可以通過?
DefiWatch?跟蹤了解。
2.外部依賴
因為是公開的網絡,以太坊上充斥著不懷好意的攻擊者,因此開發者不能假設本系統外的合約一定會采取什么樣的行為。但在許多DeFi應用中又不得不作出這樣的假設,因為服務本身就是在已有的一些合約上建構出來的。
聲音 | 觀點:去中心化的加密貨幣不能代替法定貨幣:Cointelegraph對幾位專家就在加密貨幣存在的情況下是否還需要央行數字貨幣(CBDC)的原因進行了采訪。區塊鏈研究所聯合創始人Alex Tapscott對此表示,問題不在于我們是否需要數字法定貨幣,而在于政府是否會為控制其貨幣主權而采取行動,在未來10年內,預計世界上所有主要的法定貨幣都將成為區塊鏈上的數字貨幣。國際清算銀行支付與市場基礎設施委員會秘書處主任Morten Bech表示,去中心化的加密貨幣在大多數情況下并不適用,人們需要的是(數字)資金,該技術尚未解決。瑞典和烏拉圭都沒有選擇區塊鏈作為其數字貨幣試點計劃的基礎。 金l融創新與穩定中心執行董事Larry D. Wall表示,去中心化的加密貨幣不能代替法定貨幣,在挑戰政府發行的貨幣之前需要克服各種障礙。[2019/9/2]
這些問題能幫助用戶了解該項目在外部依賴上存在的風險。
你的系統依賴什么預言機?
你的系統依賴什么交易所?
你用什么第三方智能合約來建立系統?
你的系統支持哪些代幣,你對這些代幣的行為模式有怎樣的預期?
3.可靠的的披露系統和獎勵計劃
對于才華橫溢的黑客來說,攻擊DeFi協議對他們有著強大的金錢誘惑。制定獎勵計劃能激勵大家發現并揭露漏洞,而非鉆漏洞。對于白帽黑客來說,通過激勵系統揭露代碼漏洞也是提高自身聲譽的好方法——既有好處又不違法。
任何公司要運行DeFi協議,或是涉及在線托管金錢的業務,都應該設有獎勵系統。你可以就他們的獎勵計劃及披露流程提出以下問題:
你們的合約代碼能夠被所有人看到嗎?
從你們的網站和git代碼庫,能夠很容易找到安全的聯系方式嗎?
你們的合約有沒有設置獎勵計劃?
哪些合約在獎勵計劃內?
獎勵計劃具體金額是?
你們是否支付過獎勵計劃的獎金?
對于bug報告,你們是否曾拒絕支付過?
從你們的網站和git代碼庫,能夠很容易地找到獎勵計劃的詳細信息嗎?
理想情況下,這些信息應該放在“website.com/security”頁面下,而且能搭配Github的SECURITY.md功能使用。
4.應急預案
當面對某些安全突發狀況的時候,新消息如潮水般涌來,用戶持續在Twitter、Telegram、Discord上提出棘手的問題......,這時候開發者很難頭腦清楚地應對突發狀況。
所以如果有應急預案的話,就能證明項目正朝著安全方向發展。要求項目公開他們完整的計劃可能不太現實,但我們還是能提出以下基礎的問題去側面了解:
你們是否有處理突發安全事件的計劃提綱?
你們的應急預案適用于哪些緊急情況?
如果你們的系統是可升級的,這些升級步驟是否記錄在案?
如果你們發現某個系統漏洞可能讓資金面臨風險,你們是否能通過應急預案先發制人,保護資金安全?
5.審計與安全發展
審計并非萬靈丹,而且審計的內容總多多少少有點區別,但對于部署任何的DeFi合約之前,進行審計是至關重要的一步。
下面的問題不一定有“正確答案”,但學識淵博的社區群眾們,應該能從項目的回答中看出開發團隊對于安全性的立場。
你們最近一次審計是什么時候?
這次審計投入了多少精力?
哪個機構做的審計?
審計報告公開嗎?
你們系統中有任何部分是沒有被涵蓋在審計的范圍內嗎?
最近一次審計之后,你們有對合約進行更新嗎?如果有,更新了什么?
你們有和哪個安全團隊進行長期合作嗎?
在合并代碼之前,開發者會彼此做codereview嗎?
你們的合約代碼中,做過單元測試的比重是多少?
審計過程中,你們用過其他的安全分析工具嗎?
原文鏈接:?https://diligence.consensys.net/blog/2020/03/questions-defi-users-should-be-asking-defi-developers/作者:?JohnMardlin翻譯&校對:?IANLIU&阿劍
Tags:EFIDEFIDEF比特幣去中心化金融defi是干什么的PhoenixDefiSwapDEFI價格比特幣市值跌破5000億美元關口的原因
?作者:八萬火星人 1.引言 Steem事件仍在發酵,由于交易所挪用用戶資產進行投票,進而控制社區,使得中心化交易面臨前所未有的信任危機,如果說EOS被交易所控制還猶抱琵琶半遮面的話.
1900/1/1 0:00:00去年,以太坊去中心化應用的使用量猛增,這主要是由于人們對去中心化金融應用的興趣增加了。相比之下,區塊鏈平臺EOS和Tron在Dapp平臺方面的使用已經顯示出了崩潰跡象.
1900/1/1 0:00:00區塊鏈,是通往未來的「海盜船」它曾遭遇技術暗礁,穿越眾聲喧嘩因比特幣而魔幻,因以太坊而狂歡短短十多年,它從加密港灣悄悄出發在現實世界里,掀起狂風巨浪1 此時此刻.
1900/1/1 0:00:00文丨互鏈脈搏·金走車 3月18日消息,央企國家電網的子公司國網電子商務有限公司,在疫情期間,依托可信區塊鏈公共服務平臺,全面推進了區塊鏈技術在物資采購、金融服務和項目管理等場景的應用.
1900/1/1 0:00:002020年3月20日,莫干山研究院攜手莫干山大學聯合舉辦線上莫干山講堂。首期討論主題為王小魯新著《回首大蕭條與羅斯福新政》,由莫干山研究院學術委員會聯席主任朱嘉明對話王小魯.
1900/1/1 0:00:00在互聯網世界里,很多人都曾收到過一份中大獎郵件,獎金是58,000元與三星Q30?筆記本電腦一臺,一般人看到后都會喜出望外,感覺自己是全天下最幸運的人,但假使你去領獎的時候卻發現.
1900/1/1 0:00:00