借著Euler黑客事件,聊聊DeFi的安全審計和安全。
大的DeFi協議基本上都經過多輪審計,我們前前后后5次審計費用百萬刀級別大的協議常規審計每年都百萬刀,但藍籌DeFi沒哪個沒被黑過這里原因很簡單,簡單的數學問題從攻防來看,所有靜態審計的輸入和輸出(發現bug)都是有限的。
除了常規審計,Euler還用了Certora做形式化驗證,這個我們之前也用過,形式化驗證能幫助窮盡“已知”路徑的覆蓋范圍,但是無法窮盡“未知的未知”。DeFi是一個開放系統,對于黑客來說,它的輸入是無限的,輸出也是無限的。假設把安全攻防看成挖礦,你守方用三五臺機器算哈希挖礦。
數據:衍生品協議GMX在Arbitrum鏈上總費用超1億美元:1月5日消息,據官方統計數據,衍生品協議GMX自2021年9月1日上線Arbitrum以來,其在Arbitrum鏈上總費用已超1億美元,總交易額達749.9億美元。[2023/1/5 10:23:00]
攻方無數機器時刻在算哈希,只要算對一次就贏了;這個輸贏面對比是明顯的。靜態的安全審計,由于輸入輸出固定,無法覆蓋已知的未知,更無法覆蓋未知之未知。所以出現另一種審計,叫開發式競爭型審計,如Code4rena,審計獎金池固定,但是輸入在一定時間內是彈性的,所有人都可以參加,誰發現bug。
Whale Alert:未知地址向火幣轉入7.4萬ETH:9月7日消息,據Whale Alert數據顯示,北京時間9月7日11點49分,73,840枚ETH (價值約1.11億美元) 從未知錢包轉移到火幣。[2022/9/7 13:14:09]
按照嚴重程度,分獎金,這個方式是讓審計師/白帽去卷,可以擴大覆蓋面,但總體輸入依然固定,遠遠不夠。最后是完全開放的模式,那就是賞金網絡,DeFi里最出名的Immunefy,云集最多DeFi白帽高手的平臺,我建議每個DeFi在上面發bounty,親測效果十分明顯。Immunefy的獎金項目方會給非常高。
Hodlnaut可能因Terra崩盤造成巨大的未披露損失:金色財經報道,Dirty Bubble Media發文稱,加密借貸平臺Hodlnaut在Terra協議崩盤后似乎承受了巨大損失。根據Nansen驗證的區塊鏈數據,該公司于2022年5月11日向FTX發送了1.71億美元的UST,因為穩定幣的脫鉤正在通過以太坊鏈加速。根據消息來源進行整理發現,Hodlnaut通過Terra鏈向FTX發送了額外的1.38億UST。通過交易匹配識別出這個Terra錢包是Hodlnaut 的。在此退出期間,UST的價格從0.69美元跌至0.19美元。由于交易的規模,Hodlnaut離開Terra加速了脫鉤似乎是合理的。Hodlnaut持有的大部分UST似乎是通過Tether和USDC的互換購買的。
我們還發現,這個錢包是UST對Curve上UST與3crv池的最大流動性提供者之一。如此看來,Hodlnaut也是Anchor上最大的存款人之一,他們于2022年1月21日開始在那里部署,在其高峰期存款高達2-3億美元,收益為1110萬美元。而因Terra協議崩盤,我們估計Hodlnaut在這次事件中可能遭受了數千萬美元的損失。然而,該公司似乎沒有披露這一損失。[2022/6/27 1:33:16]
比如最高已支付的是Warmhole的千萬美金。這次出事的Euler也曾放出100w刀賞金,但依舊沒發現這次的漏洞。賞金模式在輸入輸出上也是開放式的,這個類似于黑客的攻擊模式。
但兩者激勵模式很大區別。假如把兩者當成是抽獎,同樣1000w獎金池,賞金模式獎金一般都會在10w-30w刀封頂黑客模式是100%獎金全拿走這兩種模式,同等投入,同樣中獎概率,假設沒有犯罪成本,毫無疑問黑客池輸入/輸出會跑贏。賞金模式就算加到10%,也跑不贏黑客池,除非把犯罪成本加入等式。
有人建議把賞金比例和TVL掛鉤,比如10%,是否會激勵更多黑客轉白帽?首先,沒哪個defi協議能支付10%TVL的賞金,其次,遇到真黑客,他大概率還是愿意一黑到底而不會止步要10%。DeFi的安全更復雜問題在于除了代碼層面,還有可組合風險。
攻擊面上,DeFi本身隨著整合增加,攻擊面是四維增長的,定期靜態安全審計加長期賞金,也無法覆蓋不斷擴大的攻擊面DeFi安全是無限游戲,唯一靠譜的是在協議上減少外部依賴,最小化攻擊面,盡量待在“自己的舒適區”,不亂做擴展對開放系統來說,安全代價就是自由的代價。
Tags:EFIDEFIDEFHODLDOGDEFI幣Defi Shopping StakeDeFi LandHODL Vault Token
美國正在打擊加密貨幣,而亞洲卻開始對加密貨幣進行放開。這篇文章我將介紹香港有關加密貨幣的最新消息。 01加密禁令 香港很早就是加密貨幣中心——Bitmex、Amber和FTX之前的所在地.
1900/1/1 0:00:00今天,「ChatGPT之父」SamAltman在社交媒體稱,一個全新的摩爾定律可能很快就會出現,即宇宙中的智能數量每18個月翻一番。 觀點一出,直接炸了一波.
1900/1/1 0:00:00在加密貨幣領域,DeFi成為了一個重要的發展方向。然而,隨著其市場份額的增長,DeFi平臺也面臨著越來越多的安全威脅.
1900/1/1 0:00:00MarsBitCryptoDaily2023年3月3日 一、?今日要聞 美參議員要求Binance及Binance.US提供資產負債表等更多運營信息據TheBlock報道.
1900/1/1 0:00:00如果沒有交易所,你會如何購買加密貨幣?如果你希望加密貨幣現金交易不受追蹤,你會選擇什么方式?前者,你的選擇一定是OTC。如果結合后者,你一定會想到線下現金交易的OTC.
1900/1/1 0:00:00今天,Filecoin社區很高興宣布,Filecoin虛擬機成功啟動。從epoch2,683,348開始,Filecoin區塊鏈已經可以通過FVM支持智能合約和用戶可編程性.
1900/1/1 0:00:00