以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > FTX > Info

安全移動_MOVE

Author:

Time:1900/1/1 0:00:00

作者:AptosLabsandOtterSec

AptosNetwork使用Move智能合約語言作為底層編程模型。雖然Move是為安全智能合約的生態系統而設計的,但Move本身的錯誤實施可能會危及這些屬性。在AptosLabs,我們致力于與社區一起使Move盡可能安全。

我們都在投資于編寫正確智能合約的工具,以及Move虛擬機等運行時核心組件的正確性。在本文中,我們描述了我們如何與我們的合作伙伴一起通過審計、錯誤賞金、模糊測試和底層實現的安全強化來實現后者。

我們要保護什么?

Move的安全性基于一些基本屬性。這些屬性是根據Move執行引擎使用的字節碼定義的,并且獨立于源語言:

安全團隊:項目Victor the Fortune遭閃電貸攻擊,攻擊者已獲利約5.8萬美元:10月27日消息,據CertiK監測顯示,項目Victor the Fortune遭閃電貸攻擊,攻擊者已獲利約5.8萬美元,耗盡了流動資金池。提醒用戶保持警惕。[2022/10/27 11:49:21]

類型安全:每個值都有一個唯一且不可偽造的類型。例如,不可能獲取類型為“address”的某些值并將其轉換為類型為“signer”的安全相關令牌。

模塊化封裝:存儲中的資源只能通過聲明這些資源的模塊內的代碼進行操作。只有具有匹配可見性的函數才能稱為跨模塊。

所有權和生命周期:Move的能力系統強制不復制、刪除、存儲或用作鍵,除非為值類型聲明了相應的能力。

靈蹤安全已審計ChainSwap項目智能合約 暫未發現風險:據官方消息,靈蹤安全近期審計了ChainSwap項目的智能合約,所審計的TOKEN,Factory和LBP合約為該項目通證發行、跨鏈映射通證發行以及Uniswap上發布通證交易的LBP機制。經靈蹤安全審計(細節請參看審計報告)暫未發現風險。[2021/4/25 20:55:42]

引用安全:引用不會比它們指向的值長壽。可變引用是專有的,因此不可能使用別名。

Move虛擬機的傳統架構將上述屬性的驗證委托給驗證器,如下圖所示:

以下是我們感興趣的問題:字節碼驗證器是否完整,是否保證每個程序都滿足上述所有屬性?這很重要,因為違反上述任何屬性都可能導致資產損失。給定的Move字節碼程序會使執行引擎崩潰嗎?因為在復制狀態機中,所有節點都執行相同的程序,這可以用來停止網絡。給定的程序是否會導致執行引擎耗盡資源?這可以被用來進行DoS攻擊,從而減慢或暫停網絡。

聲音 | 政協委員趙柏基:區塊鏈服務平臺和應用的安全性值得重點關注:1月16日消息,在市政協十三屆三次會議上,市政協委員趙柏基表示,數字經濟已成為全球經濟發展最重要的動力之一,而區塊鏈技術是數字經濟發展中的重要組成部分,考慮到區塊鏈技術發展快、專業性高,它的服務平臺和應用的安全性值得重點關注。趙柏基建議,加快針對金融保險、食品安全溯源等行業區塊鏈標準化的制定,也要針對區塊鏈平臺和區塊鏈服務機構進行信息安全評估和審計,加快推進區塊鏈的應用落地和普及,提高社會公信力。在數字經濟高速發展的新時代中,要提升社會整體對新技能的掌握,包括提高企業、政府、社區數字化技能水平。(解放日報)[2020/1/17]

我們是怎么做到的?

動態 | 金標委法定數字貨幣標準工作組現已完成分布式賬本安全規范的部分標準編制:央行數字貨幣試點的相關配套工作在有序推進。2018年成立的金標委法定數字貨幣標準工作組設立在央行數字貨幣研究所,已經完成了分布式賬本安全規范的部分標準編制。此外,央行就研發數字貨幣接入支付系統也進行了測試。(《財經》)[2019/12/9]

開發無錯誤代碼的核心是嚴格的軟件工程實踐與正確的工具相結合。在Aptos,我們遵循嚴格的強制代碼審查和持續測試與集成流程,并結合Rust生態系統的最佳實踐。除了這些傳統方面之外,我們還采用以下措施來確保Move的安全性符合其設計要求。

審計和咨詢

業內最受推崇的衡量區塊鏈網絡信心的措施之一是審計。在AptosLabs,我們與Certik和Halborn簽訂了審計Move虛擬機的合同。發現了多個關鍵問題,其中之一屬于類型安全類別。

除了外部審計外,AptosLabs還領導并組織了社區審計工作,重點是字節碼驗證器。來自MystenLabs、Starcoin以及MoveBit和OtterSec等審計公司的工程師與Aptos工程師合作完成這項工作,投入了大約6人周的審計時間。此電子表格中捕獲了此結果,參考了在此審計期間創建的數十個文檔。在Aptos進入主網之前,這項審計工作發現并解決了多個問題。

最后但同樣重要的是,我們與OtterSec有著密切的合作。OtterSec團隊執行了手動代碼審查并為各種目標開發了模糊測試技術,確定了MoveVM和Aptos框架代碼中的多個關鍵問題。他們還帶頭努力向MoveVM添加冗余的縱深防御邏輯,影響我們正在進行的設計工作,以減輕進一步的資金損失漏洞。

BugBounty

AptosLabs運行一個漏洞賞金計劃。對于可能導致資產損失的嚴重錯誤,提供高達1,000,000美元的賞金。同樣,崩潰錯誤最高可獲得100,000美元的獎勵。

通過賞金計劃,我們與一群才華橫溢的安全研究人員密切合作,以查找和修復漏洞。其中一些錯誤屬于嚴重類別,而其他錯誤是通過使用模糊器發現的崩潰。

AptosLabs履行了其在漏洞賞金方面的承諾,并支付了可觀的賞金。此外,AptosLabs繼續利用我們通過賞金計劃遇到的白帽專家的專業知識,并打算繼續與這個社區合作。

模糊測試

賞金計劃促使我們自己投資AptosLabs的模糊測試。MoveVM代碼已被修改以在相關點實現“Arbitrary”Rust模糊測試特性,從而允許使用“cargofuzz”來動態生成和驗證字節碼模塊。我們有一些連續的工作在運行這些模糊測試目標。

冗余

實現額外安全保證的一種方法是通過冗余。我們向MoveVM添加了一種所謂的偏執模式,它在執行時強制執行類型安全和上述其他規則。雖然字節碼驗證器在代碼進入系統時已經檢查了這些屬性,但偏執狂模式會在字節碼執行期間再次驗證相同的檢查。偏執模式在Move社區內得到了廣泛討論,Aptos工程師領導了設計。有關更多信息,請參閱此PR和此PR。下一步是什么?

在AptosLabs,我們致力于使Move盡可能安全,并在該領域投入了大量資金。在這里,我們描述了我們和我們的合作伙伴圍繞審計、漏洞賞金、模糊測試和強化所做的持續努力。展望未來,我們計劃繼續投資這個領域。我們將繼續提供漏洞賞金計劃,與信譽良好的安全審計師合作,并推動安全強化工具的開發,例如模糊測試技術。

Tags:MOVEMOVAPTTOSmovez幣值得投資嗎MOVE價格apt幣挖礦APP下載安裝2023TOSC

FTX
老萬幣圈:10-25 比特幣多空雙殺斬獲230個點位 唯有心靜如水 方能氣貫長虹_LLE

想在這個市場里長久持續的走下去,必須有一套完整的交易體系,包括倉位技巧、風險控制和技術體系。也只有這樣,不管是震蕩行情還是單邊行情,你都可以穩健獲利,能讓你真正明白趨勢所在!做投資從不求一夜暴富.

1900/1/1 0:00:00
BTC上演插針行情后本周多空將上演怎樣的博弈_加密貨幣

  大家早上好,我是李哥。比特幣昨日的行情上演了一波插針行情,剛拉升沒多久就一針插到了12891,肯定有不少幣友在想象瀑布來臨了,但是昨日下午的文章提到過大跌的行情目前發生的概率極低,這個400.

1900/1/1 0:00:00
以太坊2.0 “鎖倉”將如何推動DeFi創新_ETH

DeFi的“夏天”或許已經結束了,但另一件迫在眉睫的事件,將再次激勵DeFi工程師啟動他們的“樂高”創新模式,以打造更具去中心化的金融產品,而這便是以太坊2.0的升級.

1900/1/1 0:00:00
幣圈北斗:10.25比特幣分析 大餅多頭震蕩蓄力 坐等行情拉升_NFT

大餅今日經過窄幅震蕩一舉攻破13200一線關口,短時拉升至13350,經過2個小時的緩和被一波瀑布拉了400個點,最終多空都被狗莊拉爆,幸存者寥寥無幾,目前幣價處于13950附近盤整.

1900/1/1 0:00:00
央行穆長春:數字人民幣不與微信支付寶競爭_數字人

近期,數字人民幣進展不斷,相關話題熱度也隨之暴漲。究竟何為數字人民幣?為何推出?是否對微信、支付寶造成影響?主要落地應用哪些場景?10月25日,在中國金融四十人論壇聯合各組委會成員機構召開的第二.

1900/1/1 0:00:00
薪火言幣:數字貨幣交易中 怎么找準時機加倉_PEN

要想獲得豐厚的利潤,不僅僅是需要行情的配合,更需要在恰當的時機敢于重倉或者是加倉。對于重倉,把自己的全部力量殺入投機市場,分析員是不太推崇.

1900/1/1 0:00:00
ads