以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > SOL > Info

獨家 | Fairyproof Tech對風險的細節描述_TEC

Author:

Time:1900/1/1 0:00:00

本文由“Fairyproof Tech”原創,授權“金色財經”獨家首發,轉載請著名出處。

在一篇審計報告中,用戶如果希望詳細了解被審計合約中出現的問題和風險,最需要閱讀的就是對這些風險的詳細描述了。在Fairyproof Tech的審計報告中,這部分內容就是第11章“問題詳述”。

在這一章,我們會按照合約文件的名,羅列每個合約文件中出現的所有風險問題。對每個風險問題,我們會給出問題的標題、該問題的風險等級、問題所在的出處、對問題的詳細描述、Fairyproof Tech對解決問題給出的修改建議、項目方的反饋。?

問題的標題就是我們對一個問題直白、簡介地概述性的總結。

獨家 | 孔劍平:數字貨幣是人類文明進化的必然選擇:2020年5月23日,在由百團大戰、節點咨詢、金色財經主辦,萊比特、算力360聯合主辦的百團大戰礦業峰會·豐水期之戰上,嘉楠科技聯席董事長孔劍平發言指出:2020年的新冠有點突如其來,現在回過頭去看,礦業是影響比較小的行業,因為礦業用的是相對偏遠地區的過剩電力資源,計算都在鏈上完成,屬于數字經濟產業,這次疫情期間也體現了獨特的行業優勢。數字貨幣是人類文明進化的必然選擇,目前來看比特幣最后可能成為數字貨幣之錨。當然很多人對于312可能還心有余悸,其實在金融危機來的時候,還能賣的都是好資產,說明比特幣是能充分自由流動的好資產。礦業也依然會是接下來最有機會的行業之一。[2020/5/26]

在標題后,我們著名此問題是致命風險、高危風險、中度風險還是低風險。

獨家 | ETC縮量拉升 可能減半前的最后一波沖鋒:分析師K神表示,前期提示,ETC三角末端整理,隨時迎來變盤,今日選擇向上突破,價格創出新高,前面這一波三角整理為前期直線拉升后的上漲中繼形態,目前距離3月份的減半還有不到一個月時間,根據以往減產行情走勢,一般會在減半前見頂,這一波上漲之后,就要考慮逢高減倉了,目前拉升量能和前期相比明顯看出,不是一個檔次的,量價出現背離態勢,需要注意沖高回落的風險,周線我們可以看出,價格已漲至前期多重頂下方頸線位附近,目前量能直接上破的難度較大,需要一段時間盤整消化上方阻力,才有繼續向上得可能,壓力14美元。[2020/2/6]

接下來我們就會指出這個問題具體出現在某個合約文件的第幾行。如果某些問題普遍、廣泛地存在于合約文件中,我們會明確標出問題的關鍵字,而不具體指出問題所在的行,這樣用戶能用關鍵字在文件中搜索出所有存在此問題的地點。

獨家 | 熊市導致黑客攻擊頻發 降維發布數字貨幣威脅預警:近期降維安全通過白細胞安全社區了解到有部分數字貨幣金融服務商遭受到有組織的黑客攻擊,成功攻擊的黑客可以通過這種方式從數字金融服務商竊取數字資產。降維安全通過分析發現這種方式表面上是一種比較常見的用戶攻擊方式,通過已經泄露的互聯網數據或者其他發生用戶數據泄露的數字金融服務商數據,利用數字金融服務商的防護弱點,黑客可以獲得部分用戶賬戶密碼登錄進系統,然后利用近期熊市流動性差的特點進行小幣種下單交易,從而竊取用戶的數字資產。

降維安全建議數字金融服務商短期可以排查用戶投訴和登錄行為是否存在異常,使用高強度的認證措施提升用戶安全門檻,長期可以定期對系統進行完全的審計甚至必要的用戶行為分析,防止用戶被攻擊。[2018/9/4]

在羅列問題的出處后,我們會對問題進行詳細地描述,這包括問題是由什么原因造成的,它會帶來什么風險,這些風險隱患不解除會造成什么后果。

金色獨家 數字彗星創始人張東誼:“黑盒加白盒”分析區塊鏈安全:金色財經獨家專訪,針對近期熱議的安全問題, 數字彗星創始人張東誼指出應該用“黑盒加白盒”分析一個項目或者系統的安全性,具體針對不同的項目要有不同的策略。

其中一種是黑盒分析,主要根據項目暴露的接口來測試輸入數據而產生是否正確的輸出信息,如果程序崩潰或者返回異常結果則需要進行下一步詳細分析原因,如果程序內部本身設計有問題則可能需要通過逆向手段通過反匯編分析業務模塊是否有問題;另外一種是白盒分析,主要了解程序內部邏輯結構、對所有邏輯路徑進行測試,檢查是否存在邏輯漏洞、緩沖區溢出漏洞、數組溢出、整數溢出、重入漏洞、處理外部調用錯誤、交易順序依賴、時間戳依賴、條件競爭、權限控制等漏洞。[2018/6/18]

我們對問題進行詳細描述一是為了讓項目方明晰問題的嚴重性,引起項目方的關注,并促使項目方改進;另一方面也是希望引起讀者的注意:他在使用這個應用或服務時,可能會遭遇什么風險甚至受到什么損失。這和我們平時在進行投資時,金融機構在我們作出最后決定前給我們看風險提示的目的是一樣的。

我們給出問題的細節是指出問題,但更重要的還是解決問題,所以接下來我們就會給出Fairyproof Tech對這個問題所提出的修改建議。我們的修改建議會具體到代碼該怎么改,在哪一行改等這些細節。我們希望用這樣的細節讓項目方第一時間就能迅速、精準地定位問題并解決問題。

我們前面說過,我們希望通過對問題的詳細描述,闡明前因后果,引起項目方的高度重視,最終目的還是希望項目方盡量解決這些問題。所以我們在每個問題描述的最后專門留出一欄,叫做“項目方反饋”。這一欄就是記錄項目方對這個問題的態度及行動的。項目方有沒有對我們發現的問題引起關注、有沒有立刻修改或者即便暫時無法修改后續有沒有修改的計劃等都會被我們記錄在這一欄。

至此,我們對一個問題的詳細描述就結束了。

在這些細節中,我們會特別對三個細節用黑體字高亮標出,它們分別是:問題的標題、問題的風險等級和項目方的反饋。用更通俗的話來說就是:問題是什么?問題嚴重嗎?問題解決了嗎?

我們認為這三點是讀者在閱讀某個風險隱患的描述時需要關注的重中之重。

讀者需要注意的是,在Fairyproof Tech的報告中,除了第11章“問題詳述“之外,還有第12章”增強建議“。

第12章所給出的建議是我們從代碼可維護性、可讀性、抗風險性等諸多方面考察后,綜合給出的建議。項目方如果采納這些建議會整體提高代碼的質量、但如果由于條件限制暫時無法采納,也不會讓項目暴露在即時可能引發的風險中。

需要指出的是,Fairyproof Tech對風險等級的分類及描述是按照我們既往的經驗總結的。每個審計機構都會有自己的標準和定義,這些標準和定義很可能不盡相同。但我們認為最重要的還是所找出的問題是否會引發風險、引發的風險是否嚴重以及風險最終是否得到了妥善處理。這才是對問題處理的核心和根本。

作者:

Fairyproof TechCEO 譚粵飛

美國弗吉尼亞理工大學(Virginia Tech, Blacksburg, VA, USA) 工業工程(Industrial Engineering) 碩士(Master)。曾任美國硅谷半導體公司 AIBT Inc(San Jose, CA, USA) 軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事 。個人擁有4項區塊鏈相關專利、3本出版著作。

關于Fairyproof Tech:

Fairyproof Tech科技有限公司是一家專注區塊鏈生態安全的公司。Fairyproof Tech科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目, 并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

Tags:TECTECHECHPRODIFILITECOINTrade Tech AIECHTDIVA Protocol

SOL
獨家 | 審計報告怎么記錄審計文件的存證? 又該如何去審讀_ITH

本文由“Fairyproof Tech”原創,授權“金色財經”獨家首發,轉載請注明出處。 一份審計報告是對一套智能合約的“質量檢測報告”,那報告就要告訴用戶所審計的對象是誰.

1900/1/1 0:00:00
NFT技術棧:也許只有想象力才能束縛NFT?_NFT

一文詳解NFT技術棧及應用案例?在之前的文章中,我們闡述了NFT的概念及分類。在本文中,我們將進一步深入介紹NFT技術棧以及在這幾個月中發展不錯的一些應用案例.

1900/1/1 0:00:00
首發 | 隱私計算所帶來的與你我相關的科技變革_BOSON

本文LatticeX原創,授權金色財經首發。自2016年隱私計算(Privacy-preserving Computation)概念被提出以來,歷經五年的發展,在各國對數據隱私保護的相關法律法規.

1900/1/1 0:00:00
獨家 | 智能合約的審計報告是什么?又該如何去審讀_ETC

本文由“Fairyproof Tech”原創,授權“金色財經”獨家首發,轉載請注明出處。在日常生活中,我們買一件產品或者使用一個服務,通常首先關注的就是這個產品或服務的質量.

1900/1/1 0:00:00
央行李偉:法定數字貨幣標準建設的三個成效和三個方向_數字貨幣

近日,全國金融標準化技術委員會副主任委員、中國人民銀行科技司司長李偉在《清華金融評論》發文表示,法定數字貨幣是數字經濟時代下的重要基礎設施.

1900/1/1 0:00:00
3.30午間行情:震蕩行情 趨勢未變_BTC

文章系金色財經專欄作者牛七的區塊鏈分析記供稿,發表言論僅代表其個人觀點,僅供學習交流!金色盤面不會主動提供任何交易指導,亦不會收取任何費用指導交易,請讀者仔細甄別,謹防上當.

1900/1/1 0:00:00
ads