轉眼間已經陪伴CertiK走入了第五個年頭,然而隨著閱盡千篇審計報告,卻一直有一個問題,讓譬如小編這樣的技術門外漢倍感疑惑。有的時候,我們辨別一個項目的代碼是否優質,就是查看它的審計報告。而后根據審計報告中的風險等級和數目來判斷這個項目代碼的安全性是否達到標準。
但是近一年中,很多項目的代碼相對足夠完善和安全,卻不約而同地存在著一個主要風險——中心化風險。
那么具備這一風險的項目,假如它的代碼在其他方面表現得很良好,我們如何判斷它的代碼質量優質亦或不優質?
這樣的項目在以往的審計記錄中,占據了很大的比例——在CertiK統計的2021年1737份審計報告中,具備中心化風險的項目竟有286個之多,占據比例近17%。
Cere Network宣布推出去中心化數據即服務Vision 2.0:10月21日消息,去中心化數據云平臺Cere Network宣布推出去中心化數據即服務(DaaS)Vision 2.0,旨在將數據控制權還給用戶和內容創作者,Vision 2.0將支持去中心化數據云(DDC)及其所支持的Cere工具和服務套件,包括Cere去中心化內容交付網絡、NFT鑄造平臺Freeport、Cere通用錢包、Cere NFT市場和內容管理系統(CMS)、Cere去中心化數據查看器(DDV)、以及通用NFT/內容注冊表、Cere實時體驗構建器(RXB)、改進的SDK/加密/解密包、視頻流等。[2022/10/21 16:34:29]
去中心化資產管理市場AladdinDAO鎖倉量超1.4億美元:官方數據顯示,去中心化資產管理市場AladdinDAO鎖倉量(TVL)已達144495572.07美元,ALD現報0.677186美元,總供應量為8794961.88,每個區塊的挖礦獎勵為145 ALD。
此前消息,數十家加密貨幣投資機構聯合推出去中心化資產管理市場AladdinDAO,旨在通過加密經濟學的機制設計和DAO的方式改變風險投資的現有模式,激勵DeFi參與者為社區成員選擇最佳流動性挖礦項目,解決DeFi投資領域信息不對稱的問題。AladdinDAO的創始成員包括Polychain、DCG、1kx、Multicoin Capital、CMS、Nascent、Alameda、DeFi Alliance、Robert Leshner、Kain Warwick、Hart Lambur、Alex Pack、Ashwin Ramachandran和Sharlyn Wu。[2021/9/11 23:17:05]
而在CertiK近期發布的中,更是指出:2021年造成黑客攻擊最常見的原因是中心化風險,在因此產生的44起DeFi黑客攻擊事件中,總資產損失高達13億美元!
汽車區塊鏈聯盟發布去中心化汽車充電網絡規范:汽車區塊鏈聯盟MOBI發布了一個全球標準,將區塊鏈技術集成到去中心化的汽車充電網絡中。MOBI的電動汽車電網集成(EVGI)工作組的第一個設計規范試圖為去中心化充電網絡奠定基礎,以便更好地利用多余的綠色能源,詳細介紹了“車到電網集成”、“標記碳信用”和“對等應用”等系統。據悉,MOBI是以區塊鏈技術解決汽車問題的行業組織,于2018年5月成立,本田、福特、寶馬、ConledgeSys、R3、IOTA和Tezos都為其成員。(Cointelegraph)[2020/10/8]
復制鏈接至瀏覽器即可下載安全報告:
https://certik-2.hubspotpagebuilder.com/the-state-of-defi-security-2021-chinese
AOFEX上線DeFi專區,囊括去中心化金融熱門幣種:據官方消息,AOFEX交易所現已正式上線DeFi專區,包括OMG、ZRX、KNC、MKR、LINK、LEND、COMP等20個熱門DeFi幣種,更多DeFi項目正在陸續上線中。
Decentralized Finance,簡稱DeFi,即去中心化金融,是今年區塊鏈行業的熱門領域。
AOFEX是領先的數字貨幣金融衍生品交易所,旨在為用戶提供優質服務和資產安全保障。[2020/8/24]
什么是中心化風險?
大家應該都清楚:區塊鏈的意義在于去中心化、匿名性和透明性。
其中去中心化更是DeFi、DAO乃至整個加密世界最獨一無二的核心本質。
從定義上講——百度百科搜索的結果如下:在一個分布有眾多節點的系統中,每個節點都具有高度自治的特征。節點之間彼此可以自由連接,形成新的連接單元。任何一個節點都可能成為階段性的中心,但不具備強制性的中心控制功能。這種開放式、扁平化、平等性的系統現象或結構,我們稱之為去中心化。
而中心化風險僅在這一層面,就背離了加密領域創建的初衷。
中心化風險的核心是DeFi協議內的單一故障點——擁有中心化所有權的智能合約比擁有時間鎖或多簽名密鑰所有權的合約風險更大。
一旦這一風險被惡意攻擊者利用,那么無限鑄幣、RugPull以及其他各類型的攻擊事件將接踵而來。
如果你的合約具備鑄幣漏洞,那么攻擊者但凡能拿到合約私鑰,即可轉手鑄造無數代幣然后想給誰就給誰。
很明顯,這種攻擊方式對于項目的所有者來說簡直就是印鈔神器,當然也有些項目會成為其他黑客的ATM機。
另一種比較典型的攻擊方式就是RugPull,CertiK剛剛發布分析的BabyMusk攻擊事件就是一個典型的案例。
在這種攻擊手法中,有些是項目所有者惡意拋售其所持有的全部代幣以此消耗去中心化交易所的流動性。還有些是項目所有者直接從合約中竊取代幣,如預售鎖定合約類的項目。
在有些去中心化交易所中,具備RugPull風險的項目簡直多如牛毛——因為上幣并不需要通過審計。
典型案例
DeFi協議bZx因私鑰管理不善于2021年11月被惡意攻擊導致損失高達5500萬美元。
該項目合約私鑰未采取多簽名,攻擊者通過釣魚郵件輕松獲取了私鑰的控制權。這一中心化風險使得攻擊者可以完全控制該私鑰管理的所有合約。
在這一案例中,一旦攻擊者獲取了合約的控制權即可將代幣從Polygon和BSC的部署中轉移出來。
如何減輕中心化風險?
怎樣才能減輕中心化風險?
智能合約審計是識別中心化風險的第一步,也是必要的一步。
通過智能合約審計,可以及時鑒別項目代碼中存在的中心化風險,但只有審計是不夠的,隨后的代碼修改同樣至關重要。
在很多情況中,安全專家發現的問題以及給予的修改建議會被項目所有者置之不理....
這些行為簡直就是在赤裸裸的呼喚黑客:快來呀,我這有錢給你!
CertiK將審計中發現的風險分為5個等級:嚴重、主要、中等、次要以及信息性。
上文中我們已經提過中心化風險屬于主要風險等級,這代表著在特定情況下,該風險可能導致資金和/或項目控制權的損失。它也許不會顯著影響平臺運作,但同樣是必須要解決的高危風險之一。
目前,CertiK官網已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及Rugpull相關的各種社群預警信息。
作為區塊鏈安全領域的領軍者,CertiK致力于提高加密貨幣及DeFi的安全和透明等級。迄今為止,CertiK已獲得了2500家企業客戶的認可,保護了超過3110億美元的數字資免受損失。
Polkadot生態研究院出品,必屬精品 背景 在國內“五四青年節”的當天,波卡順利完成了v0.9.19版本的升級,而此次升級備受關注的當屬完成了通過XCM進行平行鏈間消息傳遞的功能.
1900/1/1 0:00:00介紹 擁有民主化的科學不是很好嗎?當然是!然而,許多人會說這是一個烏托邦的愿景,而不太可能成真.
1900/1/1 0:00:00波卡一周觀察,是我們針對波卡整個生態在上一周所發生的事情的一個梳理,同時也會以白話的形式分享一些我們對這些事件的觀察。本文旨在提供信息和觀點,不為任何項目作背書.
1900/1/1 0:00:00Tether與瑞士南部城市盧加諾達成合作,使其接受BTC、USDT和LVGA作為“事實”法幣作為與Tether合作的一部分.
1900/1/1 0:00:00全球保險行業市值高達數萬億美元。大到頂尖跨國企業,小到個人,都需要購買保險來防范重大風險。保險公司的業務范圍也非常廣,大到幾十億美元的供應鏈,小到個人數碼產品,都有對應的保險產品.
1900/1/1 0:00:00許多NFT和DAO旨在提供新的或更方便的方式來擁有和銷售創意作品。Beeple的NFT作品“EVERYDAYS:TheFirst5000Days”在拍賣會上以6900萬美元的價格售出.
1900/1/1 0:00:00