以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > TUSD > Info

區塊鏈安全100問 | 第七篇:智能合約審計流程及審計內容_區塊鏈

Author:

Time:1900/1/1 0:00:00

零時科技區塊鏈安全100問正式上線,以通俗易懂的語言形式為大家講解區塊鏈行業知識,以及區塊鏈生態應用存在的安全問題,讓更多人了解區塊鏈及區塊鏈安全。

前言

當前區塊鏈技術和應用尚處于快速發展的初級階段,面臨的安全風險種類繁多,從區塊鏈生態應用的安全,到智能合約安全,共識機制安全和底層基礎組件安全,安全問題分布廣泛且危險性高,對生態體系,安全審計,技術架構,隱私數據保護和基礎設施的全局發展提出了全新的考驗。

動態 | 深大通與新麻成立合伙企業 探索區塊鏈與工業大麻業務場景的切入和深度結合:據格隆匯今日消息,深大通(000038.SZ)發布公告,公司于2019年4月17日與北京天益新麻生物科技有限公司簽署了《合作框架協議》。公告顯示,雙方擬利用各自優勢,共同成立大通-新麻有限合伙企業,主要投資方向為:工業大麻的全產業鏈整合及拓展,CBD產品的研發及境內外銷售,并將就區塊鏈與工業大麻業務場景的切入和深度結合進行探索,以獲取協同效應和價值釋放。[2019/4/18]

PART01-智能合約審計流程介紹

為了檢查合約的安全性,一般會測試多種攻擊,模擬多種攻擊場景,通過標準審計流程進行安全審查,以確保合約是否安全。

動態 | 貴陽高新區將推動區塊鏈等技術與實體經濟融合:據貴陽日報消息,近日,位于貴陽高新區將加快推動人工智能、量子信息、移動通信、物聯網、區塊鏈等新一代信息技術與實體經濟深度融合發展,做大做強數字經濟。[2018/9/12]

正常審計流程應包括前期應用審計的需求溝通,比如審計合約內容、審計時間、審計預算等;確定審計需求后需要簽訂協議、達成共識;然后安全團隊開始安全審計,以及審計報告的輸出,開發團隊針對報告中的安全問題進行修復,安全團隊協助修改后的復測,確保安全問題已修復,提升合約的安全性。

張向寧:比特幣絕非區塊鏈的全部,只是區塊鏈的第一個有趣應用:中國第一代互聯網企業家張向寧,今日在中國新聞網專欄發文表示:比特幣的出現證明了區塊鏈技術的生命力。然而,比特幣絕非區塊鏈的全部,它只是區塊鏈的第一個有趣應用,而且是一個初級應用。對比特幣的態度(特別是對比特幣價格漲跌的態度)、對全體數字加密貨幣的態度、對ICO的態度、對區塊鏈的態度,這是四個態度,千萬不可混為一談。[2018/3/22]

智能合約代碼審計方式:

-了解智能合約協議的邏輯運轉流程

-分析智能合約邏輯設計規范和設計目的

世界銀行行長金墉:絕大多數加密貨幣是龐氏騙局 研究區塊鏈技術減少腐敗:世界銀行行長金墉日前針對比特幣等加密貨幣發出警告,指出絕大多數加密貨幣是龐氏騙局,盡管現在仍不清楚它是如何運作的。而在稍早,國際清算銀行行長卡斯藤斯也把比特幣形容為龐氏騙局,直言比特幣是“泡沫、龐氏騙局和環境災難的組合體”,如果監管機構不提前行動,數字貨幣可能就和主要金融體系形成更緊的聯系,成為一大威脅。金墉亦表示將會組織力量去非常仔細地研究區塊鏈技術。因為包括高盛在內的全球頂尖投行均承認,區塊鏈技術是對金融交易方式的重大革新,世行顯然亦看重這種分布式賬本技術之于數字資產安全交易的重要性,希望這項技術將來能在發展中國家用于“更有效地追蹤資金流向”并減少腐敗。[2018/2/14]

-工具測試智能合約存在的安全風險

-測試針對智能合約的常見攻擊手法

-根據項目流程進行模擬算法漏洞測試

PART02-智能合約常規漏洞有哪些?

1)以太坊智能合約

重入攻擊浮點數和數值精度非預期的Ether整數溢出重入攻擊浮點數和數值精度默認可見性Tx.origin身份驗證錯誤的構造函數未驗證返回值不安全的隨機數時間戳依賴交易順序依賴Delegatecall調用Call調用拒絕服務邏輯設計缺陷假充值漏洞短地址攻擊未初始化的存儲指針代幣增發凍結賬戶繞過合約Gas優化變量覆蓋惡意后門2)EOS合約

權限校驗漏洞轉賬通知偽造漏洞Apply函數權限校驗漏洞整數溢出漏洞權限校驗漏洞轉賬通知偽造漏洞Apply函數權限校驗漏洞弱隨機數種子漏洞凍結賬戶繞過漏洞拒絕服務漏洞代碼邏輯漏洞假幣攻擊回滾攻擊重放攻擊惡意后門

PART03-智能合約審計報告的結構

1)審計報告的封面:

審計報告的封面中體現審計對象的名稱、審計團隊及報告的發布日期。

2)審計概述及項目背景:

概述和項目背景進行細致劃分,使得審計報告更加清晰明了,其中項目背景對項目簡介和審計范圍做了詳細介紹。

3)合約架構分析:

通過目錄結構和合約詳情說明該項目合約文件及對應合約的主要方法參數等。

4)審計詳情:

在審計詳情中通過風險分布、風險審計詳情重點介紹合約審計過程中存在的相關風險,其中包括風險名稱、漏洞描述、風險等級、安全建議、修復狀態及審計結果等信息。

作為關心項目方安全的投資者,通過以上幾個部分基本可以了解到如何審閱項目;剩下的部分則是審計團隊安全審計的工具介紹、免責聲明及安全審計團隊的基本信息。

智能合約審計報告不是驗證代碼安全的法律文件;沒有人能100%確保代碼在未來不會發生錯誤或產生漏洞。審計團隊對項目的審計報告只表示審計團隊對項目進行過安全評估,這僅僅是保證你的代碼已被專家校訂過,基本上是安全的。選擇權最終掌握在項目方及投資者手中。

區塊鏈安全100問正在持續更新,歡迎大家后臺評論留言自己的觀點。

Tags:區塊鏈比特幣加密貨幣PAR區塊鏈的未來發展前景分析比特幣行情最新價格加密貨幣市場還有未來嗎PARAGON幣

TUSD
銀行巨頭富國銀行注冊私人比特幣基金,為富裕客戶提供間接加密投資工具_比特幣

原標題:《富國銀行注冊私人比特幣基金,成為最新一家為富裕客戶提供間接加密投資工具的銀行巨頭》據Coindesk援引知情人士的消息報道,富國銀行已在美國證券交易委員會注冊了一個私人比特幣基金.

1900/1/1 0:00:00
NFT聚合平臺HODL Assets宣布收購區塊鏈社交網絡和商務平臺CoinLinked_NFT

據Cointelegraph8月25日報道,NFT聚合平臺HODLAssets宣布收購基于區塊鏈的社交網絡和商務平臺CoinLinked.

1900/1/1 0:00:00
數字人民幣的“支付即結算”,對支付行業有何影響?_數字人

來源:移動支付網 作者:慕楚的文 原標題:《數字人民幣“支付即結算”的影響》支付即結算,可能是數字人民幣最重要的一個屬性,也是對支付行業影響最大的一個方面.

1900/1/1 0:00:00
收益聚合器Pinecone Finance發布補償計劃,團隊及投資人持有的491萬PCT代幣全部補償給用戶_PCT

巴比特訊,BSC鏈上收益聚合器PineconeFinance今日發布補償計劃,項目團隊及投資人共持有491萬枚代幣,將用所有代幣補償用戶.

1900/1/1 0:00:00
虛假Banksy NFT:是Pranksy為名監守自盜,還是黑客惡作劇_ANK

注,原文來自Rekt,以下為全文編譯。 這是......真的嗎?這是NFT收藏家Pranksy在以100ETH的價格買下一件班克斯的假藝術作品之前的最后一句話.

1900/1/1 0:00:00
觀點:蘋果同意放寬App Store對區塊鏈行業小型開發者的限制_NFT

CoinDesk今日發文稱,上周有消息稱,蘋果公司將針對開發者在2019年提起的集體訴訟達成和解,蘋果同意放寬AppStore對區塊鏈行業小型開發者的限制,此舉可能會影響NFT市場.

1900/1/1 0:00:00
ads