EFI:智能合约审计是区块链行业安全运作的清道夫_HEFI

圈内一天,圈外一年。随着区块链平台及各种应用的落地,智能合约(Smart Contract)涉及的金额呈指数级增长。一直以来,智能合约的安全问题都是投资者和开发者共同关注的焦点。据报道,仅在2020年,在122起区块链黑客攻击事件中,已经导致了38亿美金的的损失。

智能合约是一种旨在以信息化方式传播、验证或执行合同的计算机协议,允许在没有第三方的情况下进行可信交易,这些交易可追踪且不可逆转。智能合约做为电子合约、去中心化仲裁和合约间交互的一个结合,会产生大量的资金往来。如果出现重大漏洞,资产损失将不可避免,甚至项目会就此彻底失去用户信任。因此,DApp需要更严谨的测试和审计。

Yuga Labs元宇宙项目Otherside高铸币成本或因未优化智能合约代码导致:金色财经报道,据 cryptobriefing 披露,Yuga Labs元宇宙项目Otherside高铸币成本或因未优化智能合约代码导致。Hungry Wolves NFT 联合创始人、BYAC #3987 持有人 Adam Hollander 指出,Yuga Labs 将责任归咎于以太坊,但其实他们应该优化合约,为满足 KYC 要求的人提供铸币窗口,让他们有足够的时间和保证完成铸币。律动此前报道, Otherside在虚拟地块 Otherdeed 销售活动中的5.5万枚NFT铸造公消耗了60234 ETH(约合 1.65 亿美元),而另外1.5万笔失败交易也导致用户损失了价值超过440万美元的ETH。[2022/5/2 2:45:40]

形式化验证是指用数学方法去证明系统无 Bug 。在以前更多见于硬件设计领域。因为硬件设计周期长,一旦生产出来就很难改动。如果直接用一台机器去做各种试验,成本是很高的。但是如果用数学去构建一台虚拟机去验证,可以做到论证充分,同时又没有太高的成本。这个过程叫做数学论证建模,也就是我们说的形式化验证。我们最近研究了一些保护我们智能合约的专业机构与项目:

1inch联合创始人:使用了Uniswap的智能合约进行Merkle空投:DEX聚合器1inch联合创始人安东·布科夫发推回复Uniswap创始人Hayden Adams:我们重新使用了你的智能合约,用于1INCH圣诞Merkle空投。感谢你使用必要的脚本和审核将其开源。这就是DeFi领域不同于其他领域,并将在明年打破市场格局的原因。[2020/12/26 16:33:57]

ERC20智能合约又现大量整数溢出漏洞:今日清华-360企业安全联合研究中心的张超教授团队披露了一系列ERC20智能合约整数溢出相关漏洞。安比实验室针对这些漏洞,对以太坊上已部署的23357个合约进行了分析检测,发现共有866个合约存在相同问题,统计如下:受“underSell:高卖低收”影响的共有288个;受“ownerUnderflow:下溢增持”影响的共有7个;受“mintAny:随意铸币“影响的共有563个;受“overMint:超额铸币”影响的共有3个;受“allocateAny:超额定向分配”影响的有1个;受” overBuy:超额购币”影响的共有4个。上述前5个漏洞皆属于特权漏洞,黑客攻击需要事先获取特权用户的私钥。[2018/6/12]

智能合约审计项目/公司一览

软件避免出bug的方法是测试,测试代码中其实会模拟一些输入和输出情况来保证逻辑通顺。如今DeFi正在飞速发展,相比之下,形式化验证就是加强化测试,用数学论证,保证逻辑通畅。在区块链领域,代码即法律,代码控制着我们的数字身份,控制着我们智能合约中的资金。但是智能合约要避免被黑客攻击,其安全审计又是如何进行的呢?

如今,区块链虽然仍处于早期,但其快速的发展,已经引起了越来越多的社会关注,黑客是其中一个群体。为了避免黑客事件的发生,交易所、钱包、项目方等都在智能合约安全上加大投入。围绕着智能合约安全的周边生态建设也成为投资热点。与此同时,开发人员也开始了对智能合约程序逻辑无误的探索,从源头改进形式化验证的核心,即提升数学逻辑的准确性,以求建立更为高效的区块链基础。目前OCaml、Haskell、?ternity等数学模型论证函数式编程语言已逐渐应用于区块链世界,使一些分布式分类账协议和智能合约很大程度上获得可扩展性、稳定性和容错性。在我们看来,数学逻辑论证是就是守卫DeFi或是整个区块链行业安全运作的清道夫,未来随着区块链加密行业的逐步发展和完善,数学逻辑论证将或成为其中关键。(本文部分观点摘自知乎)

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

大币网

[0:0ms0-5:886ms