链资讯 链资讯
Ctrl+D收藏链资讯

区块链:独家 | 如何读审计报告之每个风险等级的实际案例_DEF

作者:

时间:

前面我们和大家介绍了灵踪安全对风险等级的划分,有读者看了一定会好奇:每种风险分别都是什么样的呢?

在这篇文章里我们就每个等级的风险具体举出一些案例来说明致命风险、高危风险、中度风险和低风险分别是什么样的。

致命风险是所有风险中等级最高的、最危险的,它需要项目方即刻解决,不能拖延。

这类风险最常见的就是合约中一些明显可能导致编译无法成功、或者在逻辑中出现明显错误导致代码的运行逻辑无法正确完成的地方。这种风险不处理,项目方的合约几乎不可能通过编译运行或不可能正常运行。

举例来说,在合约实现中,变量赋值类型的不匹配,编译器版本定义导致的编译问题等都属于这类风险。

由于灵踪安全在后期的报告中已经很少把这类风险写在报告中,而是一旦发现就要求项目方立即解决,所以在我们后期的报告中很难直接看到这类风险,只在我们早期的报告中有这类风险的罗列。

独家 | Bakkt期货合约数据一览:金色财经报道,Bakkt Volume Bot数据显示,4月15日,Bakkt比特币月度期货合约单日交易额为571万美元,环比下降27%,未平仓合约量为632万美元,环比下降0%。[2020/4/16]

高危风险在危险程度上仅次于致命风险,它极有可能给项目带来严重问题,也需要项目方解决。

这类风险最常见的就是合约实现中的逻辑错误,比如计算错误等。

举例来说,质押挖矿是很多DeFi合约中都有的功能,质押挖矿的基本逻辑是用户将某个数字资产抵押进矿池,然后合约会根据用户抵押的资产占总抵押资产的比例来核算用户该拿到多少奖励。如果这个比例计算错误或者实现有误,用户无法拿到正确的奖励,就会严重影响项目的声誉。

独家 | USDT占比特币交易比重约为70.98%:金色财经报道,据cryptocompare数据显示,目前比特币交易情况按照交易币种排名,排在第一的是USDT,占比为70.98%;排在第二的是美元,占比为9.62%;排在第三的是USDC,占比为6.37%;排在第四的是日元,占比为6.24%;排在第五的是欧元,占比为2.79%。[2020/2/27]

高危风险现在也很少会被我们罗列在报告中,而是我们一旦发现这类风险就会要求项目方立即修正。读者可以在我们早期出具的报告中看这类风险的详细举例。

中度风险相较于高危风险等级又次一级,它有可能给项目带来潜在问题,最终还是要项目方解决。

这类风险比较常见的有管理员权限控制的问题。

独家 | 加密货币市值前十币种全部下跌:截止当前,加密货币市值前十币种全部下跌。近24小时涨跌情况分别为:BTC(9592美元,-0.29%)、ETH(255.13美元,-2.79%)、XRP(0.2698美元,-3.20%)、BCH(369.43美元,-2.96%)、BSV(283.69美元,-1.33%)、LTC(68.99美元,-3.60%)、USDT(1美元,-0.49%)、EOS(3.97美元,-1.54%)、BNB(22.18美元,-1.35%)、XTZ(3.53美元,-4.79%)。[2020/2/21]

比如在DeFi协议中通常都会有发行代币的功能。而通常控制代币发行的地址就是管理员,所以在这类合约中,管理员的权限是相当大的。在一些代码实现中,由于项目功能复杂以及运维方面的需要,管理员不仅自己有权决定是否发行代币甚至还有权力决定是否赋予其它的地址这样的权力,让其它地址也能发行代币。

独家 | 李刚强:金融企业进行区块链探索前途光明但道路曲折:

欧洲八大金融机构已经宣布将共同开发区块链技术项目,旨在记录金融权证的发行情况。但西班牙毕尔巴鄂比斯开银行首席执行官曾表示,目前区块链技术还不成熟,金融企业仍需要面临很多挑战。对此,ShareX创始人李刚强在接受金色财经独家采访时指出,目前区块链在金融领域的探索困难还较多。

首先是原有的金融法律体系不适应未来通证的法律体系,通证法律体系各国还在探索之中。其次,传统的金融体系对从业者有严格限制,有牌照、从业资格、进入门槛的要求,但在token领域目前还没有太多门槛限制,比如说合格投资者的要求等。以股权为例,李刚强指出,原来的股权投资,作为基金的出资人要有一个百万以上的净资产的证明,在基金出资时要超过一百万,而在token领域则任何人可以以任何金额进行投资。第三方面,原来IPO政策也有明显的标准,比如在国内证券市场上市净利润要超过三千万,在公司的净资产以及合规性等方面也有相关要求,但在目前的token领域对于净利润等没有相关的约束条件。

同时我们还看到现有的行政部门技术的基础设施还不完备。行政部门是中心化的机构,当用区块链来登记股权,变成非中心化的时候,行政机构是否愿意进一步放权还存疑。

尽管如此,我们能够看到市场大的方向是向好的,前途是光明的,道路确实是曲折的。今天区块链的时代,就像欧洲中世纪公司制度诞生的时代一样,一切还处于蛮荒时代,有待先行者去开拓和实践。[2018/6/26]

这就产生了安全隐患:如果项目管理员的权限被盗或者管理员自己出现道德风险、滥用这个权力,那代币的发行就不受控制了。

这类风险是由合约逻辑引入的,但逻辑的实现又不得不如此,并且有时在合约部署初期,为了让项目能高效运转,还要保持这种管理员权限运作一段时间,这都给项目带来了潜在的风险。

项目方带着这种风险进行操作也是小心翼翼、如履薄冰,它就像达摩克里斯剑一样悬在项目方和用户的头顶,随时有掉落的风险。

对这类风险我们会强烈建议项目方在运作一段时间后,将管理员权限转交社区或者多签钱包,以规避这类风险。

低风险是所有风险中级别最低的,通常它表现为一些细节问题、警告信息等,暂时来说这个等级的问题可以不用解决,但项目方最后在未来某个新版本中解决这类问题。

这类风险涉及的细节和具体问题比较零散和琐碎,我们常见的有函数或变量命名方面的问题。

对函数或变量的命名如何通常普通用户是不会感知的,但对项目方自己维护代码或其它合约调用这些函数在某些情况下会产生一定困扰。

通常函数或便令命名出现的问题就是“词不达意”,即命名和它实际在合约中起的逻辑作用不同,比如一个函数是要设置某个变量的值,我们通常会将这个函数命名为“setXXX”,但由于笔误或其它原因,项目方将其命名为“getXXX”,这就让函数的名字和它的真实作用读起来南辕北辙了。

这样的代码时间一久,当项目方自己再回头来维护或修改时,如果不仔细看代码就会误解函数的功能,从而错误地调用它。

因此灵踪安全对这类风险也建议项目方在方便的时间修改。

作者:

灵踪安全CEO谭粤飞

美国弗吉尼亚理工大学(VirginiaTech,Blacksburg,VA,USA)工业工程硕士(Master)。曾任美国硅谷半导体公司AIBTInc软件工程师,负责底层控制系统的开发、设备制程的程序实现、算法的设计,并负责与台积电的全面技术对接和交流。自2011至今,从事嵌入式,互联网及区块链技术的研究,深圳大学创业学院《区块链概论》课程教师,中山大学区块链与智能中心客座研究员,广东省金融创新研究会常务理事?。个人拥有4项区块链相关专利、3本出版著作。

关于灵踪安全:

灵踪安全科技有限公司是一家专注区块链生态安全的公司。灵踪安全科技主要通过“代码风险检测逻辑风险检测“的一体化综合方案服务了诸多新兴知名项目。公司成立于2021年01月,团队由一支拥有丰富智能合约编程经验及网络安全经验的团队创建。

团队成员参与发起并提交了以太坊领域的多项标准草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊团队正式收入。

团队参与了多项以太坊项目的发起及构建,包括区块链平台、DAO组织、链上数据存储、去中心化交易所等项目,并参与了多个项目的安全审计工作,在此基础上基于团队丰富的经验构建了完善的漏洞追踪及安全防范系统。

标签:区块链以太坊EFIDEF魔兽币应用区块链吗以太坊价格美元实时DragonsGameFiTradeFlow

中币交易所热门资讯
GAT:陆百川4.7比特币早盘策略内参_Alligatork

陆百川4.7比特币早盘策略内参经过人生的荒凉,才能抵达内心的繁华,真正的进步总是敢于战胜自我,永远不要为过去的事情后悔,永远不要为错失的行情抱怨.

数字资产:强化金融服务 推动实体企业全面数改 GBFDA基金会与海南数改专委会合作声明_ICE

作为全球区块链金融发展联盟基金会联盟(简称GBFDA基金),为了进一步增强使命感和责任感,坚持创新、协调、绿色、开放、共享的发展理念。金融服务实体经济要从传统融资服务升级为全面支持创新发展.

NFT:晚间必读5篇 | 美国CFTC铁拳 BitMEX创始人认罪_加密货币

1.金色观察|美国CFTC铁拳BitMEX创始人认罪据彭博社4月7日消息,BitMEX联合创始人、前CEOArthurHayes近日已在夏威夷向美国当局认罪.

区块链:金色早报 | 富达、Coinbase等成立比特币交易集团_数字货币

头条 ▌富达、Square、Coinbase以及Paradigm等成立比特币交易集团4月6日消息,富达、Square、Coinbase以及Paradigm等机构成立比特币交易集团.

比特币:美国顶级基金预测:比特币将达到13万至50万美元_TCGCoin

摩根大通预计比特币的价格将达到13万美元,而方舟投资公司则预计BTC的市场价值将超过黄金。这两只基金的乐观宏观预测都围绕着比特币的稀缺考虑,比特币的稀缺提振了比特币作为安全资产的受欢迎程度.

VER:Polkadot生态项目Clover Finance与链游《我的邻居爱丽丝》合作推进NFT业务_Miracle Universe

据官方消息,Polkadot生态智能合约平台CloverFinance宣布与链游《我的邻居爱丽丝》达成合作,通过这次战略合作,Clover在NFT赛道布局上取得了新的突破.