以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > SHIB > Info

慢霧余弦談鯨交所:安全走在行業最前端_去中心化交易所:影子去中心化交易所網址

Author:

Time:1900/1/1 0:00:00

在剛剛結束的鯨交所見面會廈門站活動現場,特邀演講嘉賓慢霧科技創始人余弦面對主持人和觀眾的“靈魂拷問”,以代碼審計方、黑客的視角,用專業、有力、幽默的方式,給予了精彩的解答。

以下摘取了慢霧科技創始人余弦與鯨交所CEO俊晶在提問環節時的精彩言論,讓我們換個視角來看鯨交所。

提問:鯨交所的代碼在你們審計的500多個項目中處于怎樣的水平?

余弦:我們合作的時候也很看重項目方的研發實力。在對鯨交所的審計過程中,會特別去看用戶資產相關的管理,還有關于簽名數據驗證等。這些如果做不好,會直接危害到用戶資產。還有風控方面,在代碼審計上主要指數據或者資產,因為攻防是一個系統化的整體。

鯨交所的審計重點在合約。當時在審計的時候,其實考驗還是很大的,單靠一些工具或者算法,比如像現在比較流行的形式化驗證,是不夠的,還要滿足具體的業務場景需求,這是關鍵。

慢霧余弦:SushiSwap仿盤項目KIMCHI項目方權限過大可任意鑄幣:9月2日消息,慢霧創始人余弦發微博分析,SushiSwap仿盤項目KIMCHI(泡菜)項目方確實擁有任意鑄幣的權限,只是如果項目方要任意鑄幣,至少需要等待2天時間。對接泡菜的平臺可以觀測泡菜廚師的devaddr地址是否變更為泡菜廚師的當前owner地址。[2020/9/2]

所以,我們特別在意整個合約的邏輯性,這也是鯨交所合約復雜之處。基本上,用戶從授權、充值、提現,包括一些管理和操作,我們都會看,還有一些外部接口等。因為這些接口在合約上,合約在鏈上,有些工具可以直接標準化。如果這部分風控沒有做好的話,我們審計中也會發現。

我們審鯨交所合約花了很長時間,我們拿到審計文檔,然后鯨交所團隊過來我們這里密切交流,了解業務層的一些設計考慮,即使這樣,我們還算是花了一個月的時間,這只是第一期上線前的審計。

聲音 | 慢霧余弦:研究加密貨幣是出于技術熱愛:區塊鏈安全公司慢霧創始人余弦發微博稱,研究加密貨幣是出于技術熱愛,這些年其實研究了不少主流幣種還有些小幣種,多少都發現了些問題,其中有不少是安全問題。后來聯合創建了慢霧科技 ,致力于做好區塊鏈生態的安全。我提 MimbleWimble 的隱私與安全問題,不代表我不喜歡 Grin 和 BEAM,反而我在持續持有,就好像我很早就研究門羅幣、Zcash 的安全問題,我也在持續持有它們。有漏洞根本不是什么大問題,不改進不進化才是大問題。我盡量客觀做好安全技術研究,輸出的觀點千萬不要過度解讀,尤其不要解讀出“做多做空”,投資加密貨幣的討論,我一概不參與、不站臺、不背書。[2019/3/24]

現在鯨交所合約多簽,我們是有一票否決權,如果我們發現更新后有安全問題,我們就會否定,不通過。

提問:鯨交所的合約在不斷迭代更新,慢霧團隊日常是如何監看合約變動的呢?

聲音 | 慢霧聯合創始人余弦:警惕錢包助記詞截圖、私鑰剪切板被作惡App盜取:慢霧聯合創始人余弦今日發布微博稱,安卓的App權限控制確實很坑,一個不小心你的錢包助記詞截圖、私鑰剪切板就可能被作惡App盜取,不需要root,攻擊場景很廣、很容易。iPhone做得相對好,但也要小心剪貼板竊取。剪切板用完就應該釋放,自動釋放機制沒有,就養成個手動替換的習慣。[2019/2/16]

余弦:我們開發了EOS天眼這個產品,用來監測鏈上合約的變動,任何用戶都可以到我們平臺上,訂閱你關注的合約,這個合約如果有更新,我們會自動發郵件給你提示。

提問:跨鏈進展如何?跨鏈后鯨交所還安全嗎?

俊晶:已經全部開發完成!很快將有獨家跨鏈資產首發鯨交所!

余弦:有我們在,當然安全了!

提問:曾有一個關于交易所安全的評分,其中安全最高的是Coinbase,大概80多分,第二名好像是幣安40-50分。余弦怎么看這個評分?鯨交所自評有多少分?

聲音 | 慢霧科技聯合創始人:如果算上惡意挖礦 門羅幣是暗網第一幣王:慢霧科技聯合創始人余弦發微博表示:如果只是支付和結算,門羅幣是暗網第二大數字貨幣,如果加上惡意挖礦這類黑暗生態,門羅幣是暗網第一幣王。 ????之后有網友評論稱,“門羅社區也在努力區分惡意的僵尸挖礦。前一陣好像有做過一個幫助用戶區別自己是否被木馬程序植入挖礦的軟件。注重隱私并不代表門羅幣社區鼓勵你使用門羅幣進行違法活動。”余弦回復表示同意。[2018/12/9]

余弦:這些評分基本都不靠譜的,考量的指標都比較簡單。因為你真的要去評估交易所,如果沒有和團隊或內部核心開發緊密交流的話,都很難做出客觀的評價。

俊晶:打分不太合適,還是請慢霧來評價。對于安全,我認為,一方面是成本投入,一方面是意識。交易所從上之下都要重視。鯨交所與慢霧有過非常深度和密切的交流。

余弦:我們評價,就不按照分數來了,按照對抗的級別來,可以分為國家級、省級、縣級、村級等,很遺憾,沒有一家能擋住國家級的。鯨交所至少在省級。

金色獨家 慢霧安全團隊:有至少6種途徑導致 EOS 私鑰被盜:針對 EOS 私鑰被盜事件,金色財經特邀請慢霧安全團隊對此事進行解讀,慢霧安全團隊表示:EOS 投票關鍵期頻發私鑰被盜問題,慢霧安全團隊綜合 Joinsec Red Team 攻防經驗及地下黑客威脅情報分析,可能的被盜途徑有:

1、使用了不安全的映射工具,映射使用的公私鑰是工具開發者(攻擊者)控制的,當 EOS 主網上線后,攻擊者隨即 updateauth 更新公私鑰;

2、映射工具在網絡傳輸時沒有使用 SSL 加密,攻擊者通過中間人的方式替換了映射使用的公私鑰;

3、使用了不安全的 EOS 超級節點投票工具,工具開發者(攻擊者)竊取了 EOS 私鑰;

4、在不安全的 EOS “主網”、錢包上導入了私鑰,攻擊者竊取了 EOS 私鑰;

5、用戶存儲私鑰的媒介不安全,例如郵箱、備忘錄等,可能存在弱口令被攻擊者登錄竊取到私鑰;

6、在手機、電腦上復制私鑰時,被惡意軟件竊取。

同時,慢霧安全團隊提醒用戶自查資產,可使用公鑰(EOS開頭的字符串)在 https://eosflare.io/ 查詢關聯的賬號是否無誤,余額是否準確。如果發現異常并確認是被盜了,可參考 EOS 佳能社區 Bean 整理的文檔進行操作 https://bihu.com/article/654254[2018/6/14]

俊晶:關于“國家級”,再補充一句:如果是國家需要,我們捐給國家!不過,大家的資產鯨交所無法觸碰,用戶自己掌控資產權限,所以用戶資產是無法捐出去的啊!

余弦:慢霧也一樣!

提問:今天現場很多都是鯨東,他們都很關心團隊的情況。慢霧團隊和鯨交所團隊有著較長時間合作,應該說是最緊密的伙伴了,因為要去同步審計他們的合約情況。從你的角度來評價,鯨交所是怎樣的一個團隊?

余弦:我們拜訪過鯨交所,之前主要在上海,現在在杭州,對團隊感覺戰斗力非常強,能力非常強,戰略戰術的打法很清晰。去鯨交所去看下就能感受到“996”了!

提問:你們審計后一般都會給項目方一個證書進行評價。給鯨交所審計完,你們證書上給的評價是什么?

余弦:那肯定是優秀了!

提問:鯨交所是基于EOS開發的,假如有一條新的公鏈出來,超越了EOS,你們會怎么做?

俊晶:EOS是當時我們的最優選擇,EOS交易免費和TPS高,我們在以太坊根本沒法用。我認為,目前的公鏈中,都不足以支持WEB3.0。

鯨交所從設計之初到現在,我們都保留了遷移的能力。如果有更好的公鏈,我們會考慮的。我們目前已經有多鏈資產,不會局限在一個鏈上。我們的原則是,選擇最合適的鏈,做去中心化的交易所。

提問:關于去中心化交易所的定義,有不同的說法。有的去中心化交易所不碰用戶資產,也不通過合約托管。相比現在鯨交所目前的形態來說,哪個更好?

俊晶:從交易所的業務來看,不托管用戶資產的這種去中心化交易所,在以太坊上就有的——以德。但以德最終還是小水洼里面的DEX。為什么?

交易所到底是為了去中心化而去中心化?還是一門運營的生意?剛你提到的這種DEX,合約其實很容易,直接部署在EOS上,目前國內外都有。

但交易所是強運營的事情,無法單純的應用去中心化的技術來實現平臺的高速運轉和成長。再有,用戶使用EOS需要處理CPU、RAM等,這些與用戶間的摩擦,是無法讓用戶留存的。

我們舉例鯨礦池,鯨礦池你投入后什么都不用管。其實,在EOS中投票權是隨著時間有衰減的,如果是你個人,就需要自己去處理這些來實現利益最大化,而目前我們是平臺來做的。一種是放在那不用管的躺賺,一種是需要自己處理操作,你會選擇哪個?

這只是DEX的一個細節,還有很多。用戶體驗好,才能讓DEX流行起來。我們選擇這種模式,也與愿景有關。

余弦:兩個團隊互相交流很多,我們審計除了合約外,還有非合約層的代碼,包括業務層、風控等。比較驚訝地是,鯨交所對安全的細節很在意。“在意”分為兩種,一種是不懂,一種是很懂,知道敬畏,鯨交所屬于后者。

合約多簽是鯨交所第一個做的,每個版本都需要我們審計的,很少有項目這樣做。當然,同時也能看出他們996挺瘋狂的。后來我跟他們說,你們也不用不好意思找我們,因為我們是7*24小時的。

在安全方面,鯨交所做的很多,很確定的是,用戶的資產絕對是在你們自己這里的。鯨交所官方是沒法作惡的,內部出問題也沒法作惡,好幾個角色在把關。比如說私鑰,有人可能擔心用鯨交所App私鑰在本地保存的,是否能提取出來?這些我們有驗證,他們做了很多密碼學的加密,破解很難。

還有離線保險箱,他們首創的,防止蘋果企業證書掉簽,很多安全上的做法,都走在行業最前面,會給同業或其他產品很多啟發。慢霧內部有獨立團隊專門響應鯨交所。

回到提問,關于多少比例是去中心化的,這個意義不大,重要看兩點:一是用戶資產的權限一定要在你自己這里。二是誤操作你的權限丟了怎么處理。這兩點上,鯨交所是我們看到做的最好的。至于業務層的平衡,這是很好理解的。

提問:假設鯨交所CEO俊晶有一天要是跑路了,鯨交所的合約、用戶資產是否會出問題?

余弦:大家都知道Google有句話:don'tbeevil,鯨交所已經做到了can'tbeevil。

結語

去中心化交易所一定是未來的趨勢,而鯨交所已經走在了前列,正在邁向星辰大海,讓我們拭目以待!

Tags:EOS門羅幣中心化交易所去中心化交易所eos幣柚子已經確定跑路一天能挖幾個門羅幣影子去中心化交易所網址去中心化交易所開發費用

SHIB
【New Token】FUBT將于2019年10月30日上線YBC_UBT:https://etherscan.io

尊敬的FUBT用戶: FUBT將于2019年10月30日上線YBC,并支持FBT創新區交易 時間安排: YBC開放充值:2019年10月30日11:00:00YBC開啟交易:2019年10月30.

1900/1/1 0:00:00
關于RCS恢復提幣的公告_TAL:ITA

公告編號:2019102503各位關心ZBG.COM的項目方和投資者們:RCS現已恢復提幣,感謝大家的信任與支持!Uniswap關于“部署v3至BNBChain”的提案投票已開啟投票:1月17日.

1900/1/1 0:00:00
黃浩策幣:BTC合約獲利提示

欲望高的時候,挫折比較多。欲望少時,挫折比較少,生病時,發現健康最重要。傷心時,發現快樂最重要。很多事總是痛了才知道。震蕩時發現不帶止損比較舒服,錯了的沒多久還能再回來.

1900/1/1 0:00:00
銀行14項服務現身區塊鏈備案名單,用區塊鏈為跨境金融等賦能_加密貨幣:HAN

據證券日報消息,在火熱了兩天后,區塊鏈概念在資本市場上逐步趨于理性。不少上市公司在區塊鏈爆發之際“蹭鏈”,但要說對區塊鏈研究最深入者,商業銀行肯定是其中之一.

1900/1/1 0:00:00
BitSG.com關于上線東南亞項目VV的公告_ITS:bitstamp交易所怎么樣

尊敬的用戶:BitSG.com即將開放VV的充值、提現,并開放VV/USDT交易對,具體時間如下:1、開放充值時間:10月27日15:00;2、開放提現時間:10月28日15:00;3、開放交易.

1900/1/1 0:00:00
HCoin關于GLE的上線公告_COI:ECHT幣

HCoin平臺即將開放GLE的充值、提現、并開放GLE/USDT交易對,具體時間如下:1.開放充值時間:2019年10月28日09:182.開放提現時間:2019年10月28日09:183.開放.

1900/1/1 0:00:00
ads