借著Euler黑客事件,聊聊DeFi的安全審計和安全。
大的DeFi協議基本上都經過多輪審計,我們前前后后5次審計費用百萬刀級別大的協議常規審計每年都百萬刀,但藍籌DeFi沒哪個沒被黑過這里原因很簡單,簡單的數學問題從攻防來看,所有靜態審計的輸入和輸出(發現bug)都是有限的。
除了常規審計,Euler還用了Certora做形式化驗證,這個我們之前也用過,形式化驗證能幫助窮盡“已知”路徑的覆蓋范圍,但是無法窮盡“未知的未知”。DeFi是一個開放系統,對于黑客來說,它的輸入是無限的,輸出也是無限的。假設把安全攻防看成挖礦,你守方用三五臺機器算哈希挖礦。
Solana從抵押合約中釋放了8000萬枚SOL:金色財經報道,Solana 從抵押合約中釋放了8000萬枚 SOL,幸運的是,市場還沒有受到本次大規模代幣釋放的沖擊,巨鯨很可能會在各個交易平臺上重新分配 SOL。另據交易量情況顯示,零售交易者不再像 FTX 破產前那樣大規模交易 SOL,此舉可能是想觀望本次釋放 SOL 對市場產生的后續影響,目前尚不清楚這些 SOL 是否會被市場上的某個實體吸收或是在零售投資者之間被重新分配。據 Coingecko 數據顯示,當前 SOL 約為 14.22 美元,過去 7 天跌幅高達 41.3%。(u.today)[2022/11/16 13:10:51]
攻方無數機器時刻在算哈希,只要算對一次就贏了;這個輸贏面對比是明顯的。靜態的安全審計,由于輸入輸出固定,無法覆蓋已知的未知,更無法覆蓋未知之未知。所以出現另一種審計,叫開發式競爭型審計,如Code4rena,審計獎金池固定,但是輸入在一定時間內是彈性的,所有人都可以參加,誰發現bug。
以太坊信標鏈質押量突破1370萬,質押總價值近220億美元:9月14日消息,據歐科云鏈OKLink多鏈瀏覽器顯示,截止目前以太坊信標鏈上質押數已增加至1370萬枚ETH,截至目前為13,708,135枚,占當前以太坊總流通量的11.45%,驗證者總量為428,069。按當前 ETH 價格計算,信標鏈質押 ETH總價值接近220億美元。[2022/9/14 13:29:38]
按照嚴重程度,分獎金,這個方式是讓審計師/白帽去卷,可以擴大覆蓋面,但總體輸入依然固定,遠遠不夠。最后是完全開放的模式,那就是賞金網絡,DeFi里最出名的Immunefy,云集最多DeFi白帽高手的平臺,我建議每個DeFi在上面發bounty,親測效果十分明顯。Immunefy的獎金項目方會給非常高。
UniSwap Labs:7種不良地址會被屏蔽:金色財經報道,據 Uniswap 軟件工程師 Jordan Frankfurt 在 GitHub 評論中透露,自從 UniSwap 與與區塊鏈分析公司 TRM Labs 合作后,7 種類型的不良地址會被屏蔽,分別是:1、交易混合器中的被盜資金;2、受制裁的地址;3、已知的欺詐資金;4、被盜資金;5、用于資助恐怖主義的資金;6、來自黑客的資金;7、與兒童性侵犯有關的資金。(bitcoinist)[2022/8/21 12:38:33]
比如最高已支付的是Warmhole的千萬美金。這次出事的Euler也曾放出100w刀賞金,但依舊沒發現這次的漏洞。賞金模式在輸入輸出上也是開放式的,這個類似于黑客的攻擊模式。
但兩者激勵模式很大區別。假如把兩者當成是抽獎,同樣1000w獎金池,賞金模式獎金一般都會在10w-30w刀封頂黑客模式是100%獎金全拿走這兩種模式,同等投入,同樣中獎概率,假設沒有犯罪成本,毫無疑問黑客池輸入/輸出會跑贏。賞金模式就算加到10%,也跑不贏黑客池,除非把犯罪成本加入等式。
有人建議把賞金比例和TVL掛鉤,比如10%,是否會激勵更多黑客轉白帽?首先,沒哪個defi協議能支付10%TVL的賞金,其次,遇到真黑客,他大概率還是愿意一黑到底而不會止步要10%。DeFi的安全更復雜問題在于除了代碼層面,還有可組合風險。
攻擊面上,DeFi本身隨著整合增加,攻擊面是四維增長的,定期靜態安全審計加長期賞金,也無法覆蓋不斷擴大的攻擊面DeFi安全是無限游戲,唯一靠譜的是在協議上減少外部依賴,最小化攻擊面,盡量待在“自己的舒適區”,不亂做擴展對開放系統來說,安全代價就是自由的代價。
“銀行對以法幣支持的穩定幣構成風險”,這是否標志著去中心化穩定幣敘事的開端?加密分析師Surf在這里對穩定幣和LiquityProtocol的$LUSD進行了深入分析.
1900/1/1 0:00:00一、過去一周行業發生重要事件 1.產業 AztecNetwork宣布將逐步關停DeFi隱私橋項目AztecConnect,未來將重點開發基于Noir語言的新產品據官方消息.
1900/1/1 0:00:001.研究要點 1.1核心投資邏輯 Crypto信用賽道還在初期。信用借貸在傳統金融中規模大,但在crypto行業仍然只是借貸賽道中不起眼的一個細分領域.
1900/1/1 0:00:00自22年GMX代幣上線幣安后,GMX的各項數據接連創下新高。截至目前,GMX的平臺總交易量已超過1000億美金,AUM超10億美金,獨立地址超過16萬,分發給用戶的費用超過1億美金.
1900/1/1 0:00:00注:本文來自@angalina2021推特,MarsBit整理如下:1/n看了一個有趣且巧妙的新項目@InfPools,是建立在Univ3AMM機制上的無限抵押借貸協議,無需預言機.
1900/1/1 0:00:00隨著比特幣NFT協議Ordinals的火爆,整個比特幣NFT市場開啟了新一輪的競爭。作為首批能夠生產比特幣序數的區塊鏈之一,Stacks從中獲益頗豐。在過去的十多天里,其代幣STX價格翻了兩番.
1900/1/1 0:00:00