以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

DeFi 項目問題太多?是時候讓用戶向開發人員提出一些問題了_DEFI

Author:

Time:1900/1/1 0:00:00

最近幾個月,DeFi 行業經歷了一些動蕩,不少攻擊和未披露漏洞被曝光。

雖說 Bug 不可避免,但如果采取一些有效措施仍可減少問題發生的頻率、并降低由此帶來的負面影響。

作為審核員,我們希望在這方面提供一些幫助。為了讓開發人員可以優先考慮安全性問題,用戶做好能早點提出一些棘手問題,只有當這些問題得到滿意答復之后,才能放心把錢投入到相應的協議項目里。

要想搞清楚 DeFi 項目開發團隊的安全立場,本文會列出的一些有用的問題,這些問題的答案并不能簡單地用「對 / 錯」來衡量,因為某些團隊(或獨立開發人員)可能并沒有足夠資源來解決所有問題。事實上,用戶只能根據自己所能獲得到的信息來判斷是否愿意承受相應的風險級別。

當然,我們希望下面這些問題能夠推動 DeFi 項目朝正確的方向發展。

SEC專員:SEC提議的證券交易平臺改革可能會威脅到DeFi:金色財經報道,“加密媽媽”、美國證券交易委員會 (SEC) 專員 Hester Peirce 在一封電子郵件聲明中表示,SEC改革政府證券交易的計劃可能會威脅到去中心化金融 (DeFi)。美SEC提出的新規則旨在強制未注冊為交易所但仍從事各類證券交易的平臺注冊為“通信協議系統”,Peirce 對此表示:“該提案包括非常寬泛的定義,再加上主席對監管所有加密貨幣的明顯興趣,表明它可以用來監管加密平臺。提案還可能涉及更多類型的交易機制,包括潛在的 DeFi 協議”。(彭博社)[2022/2/2 9:26:45]

大多數知名 DeFi 協議都是以某種形式被中心化控制的,支持特定「管理員」以強有力的方式進行干預。

DeFi 概念板塊今日平均漲幅為9.02%:金色財經行情顯示,DeFi 概念板塊今日平均漲幅為9.02%。47個幣種中44個上漲,3個下跌,其中領漲幣種為:DMG(+66.73%)、RSR(+24.55%)、SNX(+21.13%)。領跌幣種為:YFV(-5.93%)、AMPL(-3.26%)、LEND(-0.17%)。[2021/2/10 19:23:50]

雖然這種方式在安全性上有些好處,但也意味著你必須信任管理員不會濫用自己的特權。另一方面,如果攻擊者竊取了管理員私鑰及其附帶的所有特權,那么也會增加項目風險。

管理員賬戶通常會采用幾種可能的形式,包括:對單個地址、多重簽名錢包、以及由投票流程控制的去中心化自治組織(DAO)。這里要詢問的安全性問題包括:

     管理員可以采取哪些特殊措施?

亦來云基金會理事韓鋒:2021年DeFi會進一步爆發 將是2020年的十倍:金色財經現場報道,與時共創2020金色財經頒獎盛典12月26日在三亞舉行。在圓桌論壇“如何突破技術到應用的瓶頸?”環節,亦來云基金會理事韓鋒表示,DeFi在2021年會進一步爆發,規模將是是2020年的十倍。但目前DeFi主要還是在學銀行,還沒有銀行最核心的征信概念,這還是一個空白,下一步要打通鏈上和鏈下數據,解決征信問題。[2020/12/26 16:34:46]

能否暫停系統?

能否修改余額?

能否將代幣 / 用戶列入白名單 / 黑名單?

能否升級系統子集?

能否升級所有系統(等同于無所不能)?

是否具有實施其他特殊措施的能力?

上述行為中,哪些會有時延、哪些沒有?

MXC抹茶上線YFV-DeFi挖礦產品:據官方公告,10月7日20:00,MXC抹茶上線YFV-DeFi挖礦產品,支持鎖倉YFV挖VALUE(YFValue?),最低起投額度0.5 YFV,總額度無上限,用戶可登錄MXC抹茶官方網站,通過“PoS礦池”版塊進入,選擇“DeFi挖礦寶”,或在APP端首頁中部位置,點擊“DeFi挖礦寶”,點擊“YFV-VALUE挖礦寶”進行鎖倉挖礦。詳情請點擊原文鏈接。[2020/10/7]

如果有時延,具體會延長多久時間?

有多少人具有管理員權限?

在執行某些操作之前,必須獲得多少個管理員批準?

是否有任何行政行為被鏈上治理控制,比如 DAO?

對于擬議的協議更改,可以在哪里查詢到最新狀態?

上述某些信息已能在 DefiWatch 中進行跟蹤。

當前DeFi中鎖定資產總價值達54.33億美元:金色財經報道,據DeBank數據顯示,當前以太坊DeFi協議鎖定資產總價值達54.33億美元,Maker以14億美元排在首位、Compound鎖定資產總價值為7.97億美元、Synthetix鎖定資產總價值7.84億美元、Aave鎖定資產總價值5.47億美元、Uniswap V2鎖定資產總價值2.53億美元。

注:總鎖倉量(TVL)是衡量一個DeFi項目使用規模時最重要的指標,通過計算所有鎖定在該項目智能合約中的ETH及各類ERC-20代幣的總價值(美元)之和而得到。[2020/8/13]

以太坊區塊鏈中充滿對抗性參與者,一般而言,開發人員應該盡量避免對其他系統的合約行為作出任何假設。然而在許多 DeFi 應用中,這幾乎是不可能的,因為服務本身就是建立在現有合約之上。

因此在涉及有關外部依賴關系風險時,下面這些問題可能會有一定幫助:

你的系統依賴哪些預言機?

你的系統依賴哪些交易所?

你的系統使用了哪些第三方智能合約來構建(比如 OpenZeppelin)?

你的系統支持哪些代幣?你對這些代幣的功能做了哪些假設?

對于那些高智商黑客而言,攻擊 DeFi 協議能讓他們獲得巨大的經濟收益。因此你其實可以嘗試制定一個賞金計劃,為提供系統漏洞的人提供一些資金獎勵,這樣就能減少漏洞被黑客利用。實際上,通過賞金計劃舉報漏洞對黑客聲譽也有好處,因為這樣他們就不必通過非法手段來獲利了。

出于對客戶資金保護的目的,任何一家運行 DeFi 協議的公司都應該考慮黑客賞金計劃,對此我們可以針對相關計劃和披露流程提出以下一些問題:

你的合約源代碼是否能公開獲得?

能否在你的網站和 GitHub 代碼庫上快速找到安全聯系信息?

你的合約上有賞金計劃嗎?

賞金計劃包含了哪些合約?

賞金額度范圍有多少?

你此前是否支付過賞金?

你此前是否拒絕為報告 Bug 的人支付賞金?

能否在你的網站和 GitHub 代碼庫上快速找到賞金計劃的細節內容?

理想情況下,這些信息都可以在項目官方網站的安全網頁 / 欄目中找到,或是利用 GitHub 的 SECURITY.md 功能也能找到相關信息。

在遭遇安全事件時,隨著各種新信息不斷涌入,開發人員通常很難理清思路,因為會有大量用戶在 Twitter、Telegram、Discard 上提出各種各樣的棘手問題……

所以,你需要制定計劃來確保安全事件朝著健康的方向發展。雖然對于 DeFi 項目團隊而言公開完整計劃可能沒有太大意義,但他們最好能夠回答以下幾個問題:

你是否有書面計劃概述如何處理安全事件?

你的計劃考慮了哪些方案?

如果你的系統是可升級的,那么所有執行操作步驟是否被記錄在案?

如果發現了導致資金面臨風險的漏洞,你是否會先發制人處理問題以保護資金安全?

審計不是萬靈藥,也不是所有審計都能做到公平對待。但是對于 DeFi 合約而言,正式部署之前進行安全審計仍是至關重要的一步。

雖然不是每個問題都能有「正確答案」,但項目開發團隊給予的反饋和回復至少能讓社區成員可以了解他們的安全立場,下面這幾個問題值得關注:

你的項目上一次審計是在什么時候?

審計工作需要多少工作量(以人 / 小時為單位)?

哪家公司對你進行的審計?

審計報告是公開的嗎?

你的系統有哪些部分被排除在審計之外了?

自從上次審計以來,你的合約是否升級?如果升級了,發生了哪些變化?

你是否與安全公司保持長期關系?

在代碼合并之前,開發人員是否會在 GitHub 里檢查彼此的 Pull Request (至少在 Solidity 文件里)?

單元測試會涵蓋合約代碼的哪些部分?

流程中是否使用過任何其他安全分析工具?

對于有興趣跟進這些問題的 DeFi 用戶,另一個值得關注的項目是 ConsenSys 的 DeFi Score,該項目正在執行一項艱巨的任務,即評估各個主要 DeFi 項目上的審計質量和其他安全流程質量。

最后,謝謝 Emilio 和 Ernesto (Telegram 上的 @eboado),他們都是 Aave 開發人員,以及 DeFi Score 的 Jack 為本文早期草稿提供的反饋。

來源鏈接:diligence.consensys.net

撰文:John Mardlin,ConsenSys Diligence 安全工程師翻譯:盧江飛

Tags:DEFIDEFEFISECDefi GoldTRD-DeFionekey一鍵還原提示uefisecurecoin

幣安交易所app下載
普華永道分析師:98%的比特幣礦機從未產生過區塊_比特幣

普華永道的區塊鏈專家、Digiconomist創始人Alex de Vries表示,98%的比特幣礦機在其1.5年的平均壽命內未曾產生過一個區塊.

1900/1/1 0:00:00
周小川談虛擬貨幣:讓人有“一夜暴富”幻想 這不是什么好事_數字貨幣

https://img.jinse.com/3040324_watermarknone.png  十三屆全國人大一次會議新聞中心3月9日在梅地亞中心多功能廳舉行記者會.

1900/1/1 0:00:00
2月全球區塊鏈相關政策發布量下降 廣東山東扶持力度大_區塊鏈

2月份,全球區塊鏈相關政策發布數量有所下降。互鏈脈搏觀察,國內方面,自統計以來,今年2月是我國第一次出現未有監管、規范區塊鏈產業發展政策的月份,一面倒都是扶持、鼓勵應用.

1900/1/1 0:00:00
金色觀察 | 火幣礦池發布2019年度報告:HPT加入減半幣行列_比特幣

今日火幣礦池發布了2019年發展報告,詳細披露了2019年財務及發展情況。這也是礦池行業首次披露年度經營報告.

1900/1/1 0:00:00
金色硬核 | 有生命的比特幣_比特幣

金色財經近期推出金色硬核(Hardcore)欄目,為讀者提供熱門項目介紹或者深度解讀。你有沒有想過,比特幣其實是一個活生生的生命,像地球上的生物一樣.

1900/1/1 0:00:00
黑天鵝是幣價下跌的因素? 核心仍在于市場的自我邏輯_加密貨幣

周末,加密貨幣市場發生暴跌,BTC從沖擊9200到今日短暫的跌破7700美元,短短三日BTC跌幅達到1500美元.

1900/1/1 0:00:00
ads