链资讯 链资讯
Ctrl+D收藏链资讯
首页 > DAI > 正文

DeFi 用户应该向开发者提出的质询

作者:

时间:

过去几个月来,DeFi 生态经历了巨大的动荡,数次攻击之下,许多未被利用过的缺陷也被报道出来。

虽然代码中无可避免会有 bug,但还是有很多方法能降低缺陷发生的频率,以及降低缺陷带来的负面影响。

作为一个审计员,我们想要帮助 DeFi 用户问一些比较尖锐的问题;问这些问题的目的,一方面是让开发人员认真去考虑系统安全性的优先级,另一方面,让用户能分辨出回答得好的协议,然后把钱投入这些协议。

以下问题能帮助用户了解 DeFi 开发团队对于安全性的立场,答案不一定有对错之分,而且也不是每个团队(or 独立开发者)都有资源全盘顾及所有方面。但不论如何,用户有权利知道这些信息,来决定自己愿意承受的风险。

我们希望通过以下提问,促使后续开展更多正面的讨论。

管理员权限

大部分的主流 DeFi 协议都存在一些中心化的机制——允许特定的 “管理员” 地址以强硬的手段干预协议的运行。

这样做虽然在安全上有好处,但这意味着你必须相信这些 “管理员” 不会滥用他们的特权;而且但凡这些管理员遭到黑客攻击,他们的私钥泄露所带来的后果会更加严重。

管理员账户可以是以下几种形式:单一地址、多重签名钱包,或是由 DAO 管理的投票过程。那么,

1.管理员能采取哪些措施?

暂停整个系统?

Iagon推出以太坊-Cardano代币桥Beta测试版:5月26日消息,随着Iagon以太坊-Cardano Token Bridge Beta测试版上线,Cardano实现另一个互操作性里程碑。

据悉,4月底,去中心化云计算平台Iagon宣布从以太坊区块链迁移到Cardano。随后,该公司宣布将其代币供应量的50%从以太坊迁移至Cardano,总计5亿枚IAG代币。(U.Today)[2022/5/26 3:43:38]

修改账户余额?

设置 代币/用户 的 白名单/黑名单 ?

升级某个子系统?

升级整个系统?(等同于万能...)

其他权限?

2.如果采取上述行为,是否有延迟执行机制?

3.如果有延迟时间,那是多长?

4.多少人有管理员权限?

5.采取上述行为前,需要经过多少管理员同意?

6.有哪些权限是由链上治理程序(即 DAO)来掌控的吗?

7.我该去哪里了解提议更新协议的提案?

以上某些问题的回答已经可以通过 DefiWatch 跟踪了解。

外部依赖

因为是公开的网络,以太坊上充斥着不怀好意的攻击者,因此开发者不能假设本系统外的合约一定会采取什么样的行为。但在许多 DeFi 应用中又不得不作出这样的假设,因为服务本身就是在已有的一些合约上建构出来的。

这些问题能帮助用户了解该项目在外部依赖上存在的风险。

1.你的系统依赖什么预言机(Oracle)?

2.你的系统依赖什么交易所?

3.你用什么第三方智能合约(如,OpenZeppelin)来建立系统?

4.你的系统支持哪些代币,你对这些代币(合约)的行为模式有怎样的预期?

可靠的的披露系统和奖励计划

对于才华横溢的黑客来说,攻击 DeFi 协议对他们有着强大的金钱诱惑。制定奖励计划能激励大家发现并揭露漏洞,而非钻漏洞。对于白帽黑客来说,通过激励系统揭露代码漏洞也是提高自身声誉的好方法 —— 既有好处又不违法。

任何公司要运行 DeFi 协议,或是涉及在线托管金钱的业务,都应该设有奖励系统。你可以就他们的奖励计划及披露流程提出以下问题:

1.你们的合约代码能够被所有人看到吗?

2.从你们的网站和 git 代码库,能够很容易找到安全的联系方式吗?

3.你们的合约有没有设置奖励计划?

4.哪些合约在奖励计划内?

5.奖励计划具体金额是?

6.你们是否支付过奖励计划的奖金?

7.对于 bug 报告,你们是否曾拒绝支付过?

8.从你们的网站和 git 代码库,能够很容易地找到奖励计划的详细信息吗?

理想情况下,这些信息应该放在 “website.com/security” 页面下,而且能搭配 Github 的 SECURITY.md 功能使用。

应急预案

当面对某些安全突发状况的时候,新消息如潮水般涌来,用户持续在 Twitter、Telegram、Discord 上提出棘手的问题......,这时候开发者很难头脑清楚地应对突发状况。

所以如果有应急预案的话,就能证明项目正朝着安全方向发展。要求项目公开他们完整的计划可能不太现实,但我们还是能提出以下基础的问题去侧面了解:

1.你们是否有处理突发安全事件的计划提纲?

2.你们的应急预案适用于哪些紧急情况?

3.如果你们的系统是可升级的,这些升级步骤是否记录在案?

4.如果你们发现某个系统漏洞可能让资金面临风险,你们是否能通过应急预案先发制人,保护资金安全?

审计与安全发展

审计并非万灵丹,而且审计的内容总多多少少有点区别,但对于部署任何的 DeFi 合约之前,进行审计是至关重要的一步。

下面的问题不一定有 “正确答案”,但学识渊博的社区群众们,应该能从项目的回答中看出开发团队对于安全性的立场。

1.你们最近一次审计是什么时候?

2.这次审计投入了多少精力(以标准开发者的一小时来做单位)?

3.哪个机构做的审计?

4.审计报告公开吗?

5.你们系统中有任何部分是没有被涵盖在审计的范围内吗?

6.最近一次审计之后,你们有对合约进行更新吗?如果有,更新了什么?

7.你们有和哪个安全团队进行长期合作吗?

8.在合并代码之前,开发者会彼此做 code review 吗(至少检查 Solidity 文件)?

9.你们的合约代码中,做过单元测试的比重是多少?

10.审计过程中,你们用过其他的安全分析工具吗?

标签:ECOINOINCOIECORougeCoinbitcoin交易所局TAM CoinDecoin

DAI热门资讯
金色趋势丨瀑布后 BTC后续还有多少下降空间?

近期美股连续暴跌,全球股市大幅走低,减产协议破裂,原油价格暴跌,进一步促发美股熔断,新冠疫情导致的全球恐慌仍在蔓延,全球范围内的风险资产遭到抛售,就连避险属性的黄金也感受到了抛售的压力,BTC也难逃一劫,24小时跌幅超过24%,价格从7500美元一度跌至最低5555美元在小幅回升,自前期触顶10500美元到目前最低,价格接近腰斩,整体波动非常剧烈。

金色前哨 | 考拉海购引入区块链溯源技术 已覆盖自营商品

传统跨境商品一直面临踪迹难查,商品和物流信息不匹配,物流链条责任难究等一系列难题。 3月16日,考拉海购宣布升级商品全链路溯源系统,在原有的防伪、防恶意拆封技术上,新引入区块链溯源技术,实现一键对商品溯源防伪。 据悉,此次考拉海购引入的是蚂蚁区块链溯源技术,目前,已经覆盖所有自营商品。

技术周刊 | COSMOS生态内企业区块链产品IRITA开源

本周技术周刊包含了以太坊、Filecoin、COSMOS3个项目的进展。 以太坊 以太坊本周进行了以太坊开发者会议,以下为会议内容 测试和发布更新 v0.11于昨晚发布。包括DoS对网络的加强。状态转换规范中还有一些内容:更容易隔离链;将proposal索引添加到块中,以便在不访问所有状态的情况下更容易地进行验证。

金色?OKEx丨《合约星期五》OKEx季度0313期合约周报

本期内容总览: 1.本周重要行情回顾+官方解读 2.本周OKEx交易大数据、大V及机构解读 本周重要行情回顾+官方解读: 技术面的解读在本周已经意义不大,由于疫情的扩散以及上周末开启的石油价格战,全球各主要金融市场的波动性激增,多个资产类别正处于重大调整期。

金色观察 | 各国宏观经济调控一览(持续更新)

2020年开年,受疫情和经济周期影响,国际经济形势变化激烈,各国纷纷推出宏观政策,调整经济发展。宏观调控直接决定了国际贸易、金融形势,继而影响各行各业。区块链与加密货币身处其中并因金融属性与之关联密切。国际金融经济形势决定了投资者对资产配制的比例与资金流向,更决定了周期。

自2019年熊市以来 比特币首次出现罕见买入信号

尽管加密货币市场一如既往的动荡,但数据持续涌入,暗示价格将很快反弹。一位分析师现在提供了证据,表明比特币已经跌入了过去十一年来从未发生过的价值区域。 如果正确的话,现在存在一个短暂的窗口期,使比特币价格处于明显的折扣中。 分析师 Philip Swift 创建了一个图表,用于分析当前市值以及特定比特币在购买时相对于其价格的变动。