火星链 火星链
Ctrl+D收藏火星链
首页 > USDT > 正文

APP:独家 | 智能合约的审计报告是什么?又该如何去审读

作者:

时间:1900/1/1 0:00:00

本文由“Fairyproof Tech”原创,授权“金色财经”独家首发,转载请注明出处。

在日常生活中,我们买一件产品或者使用一个服务,通常首先关注的就是这个产品或服务的质量。越贵、和我们切身利益关系越大的产品或服务,我们就越关注它的质量。在数字货币领域,我们买一个数字货币或者使用一个DAPP——尤其是和我们资产密切相关的DAPP(比如DeFi类应用),我们就更需要关注它的质量。

对有形的产品或服务,我们会反复看它的外观、看它的产地、甚至还会试用一下看看自己的感受,以此来确认它的质量如何。但对看不见、摸不着的数字货币和DAPP,我们如何确保它们的质量呢?目前相对来说最靠谱的方法就是看这个数字货币或DAPP的“质量检测报告”——合约审计报告了。

独家 | Bakkt期货合约数据一览:金色财经报道,Bakkt Volume Bot数据显示,8月25日,Bakkt比特币月度期货合约日交易额为1.4770亿美元,创历史新高,同比上升15%,未平仓合约量为941万美元,同比下降10%。[2020/8/26]

日常生活中我们常接触的大多数产品及服务都是工业化、标准化生产出来的产品或服务,因此它们都有严格的规范和生产流程,并且每一步都是现代机器工业流水线上造出来的,几乎避免了传统手工业生产中人为因素导致的每个产品的差异。但数字货币和DAPP的“生产”却远没有工业化生产的这种规范和流程,几乎100%靠手工完成,这就导致每个编写数字货币或DAPP的“工匠”们打造出来的产品或服务都有个体差异,即便是对同一类型的产品或服务都存在差别。

独家 | 金色财经2月13日矿币数据播报:金色财经报道,据币印矿池数据显示:

主流币挖矿日收益分别为:BTC(¥1.19/T)、ZEC(¥0.59/T)、LTC(¥25.05/G)、BSV(¥1.36/T)、BCH(¥1.17/T)、DASH(¥0.14/G)。

当前热门矿机数据及净收益分别为:阿瓦隆A1066(BTC,¥30.56)、芯动A9+(ZEC,¥59.79)、芯动A4+(LTC,¥8.65)。[2020/2/13]

这使得对数字货币或DAPP的质量检测根本无法做到像对工业制成品那样通过标准化的检测手段和测试技术就能在产品出厂前排除其中的残次品,只能通过个性化的方法和手段主要依靠经验和人为判断来大体描述它的质量。所以,即便对同一类但是由不同“工匠”打造出来的数字货币或DAPP,它的“质量检测报告”(合约审计报告)都会有不同。而且由于这种检测主要是依靠经验和人为判断,因此它难以100%检测出所有的质量问题。

独家 | 极豆资本合伙人李泳:矿机市场是算力的博弈 所有企业都不敢懈怠:针对目前矿机三大巨头企业谋求上市一事,金色财经独家采访到极豆资本合伙人李泳,在关于“三大矿机企业集体谋求上市,您有何看法?”这一问题上,他表示:“即使三家企业上市,市场选择还是会以矿机算力为主,像玛雅、阿瓦隆、芯动、GMO等新的矿机企业新出的矿机算力很高,也备受关注。矿机制造业的战场,就是一场算力的博弈,所有矿机企业都不敢有丝毫懈怠,一旦落后于时代的矿机和芯片技术的高速更新迭代,迎来的就是淘汰。任何一个行业都不是一成不变的,虽然比特大陆、嘉楠耘智与亿邦国际目前垄断了全球市场,但随着币价变化,矿机市场会涌现更多竞争者。它们在尝试上一个台阶,但后来者也在全力冲刺,只要有市场需要,优质的矿机就一定能出线。”[2018/9/11]

再者,日常生活中我们接触的有形产品或服务在上市后一旦质量上有瑕疵或者缺陷,它们还可以被召回、下架、退货。但数字货币或DAPP在上线后一旦质量上有瑕疵或者缺陷,却无法被召回、下架和退货,并且往往已经对用户产生了伤害或造成了损失。

独家 | 游戏Token被盗事件初步调查 ?:据成都链安科技消息,8月22日游戏God.game遭黑客攻击,合约内所有Token被攻击者席卷一空。成都链安科技团队立即展开安全排查。

疑似攻击地址:0x3abc8325a9ff36d78844ea8281b8c190c66c3d44根据此地址异常情况分析出的疑似攻击手段:1.攻击者先通购买了部分token;2.然后通过sell卖出token;3.导致账户dividends异常增加;4.最终通过调用reinvest()函数使用dividends购买大量token,

体现在Etherscan上的具体交易信息:

https://etherscan.io/tx/0x38c5499e8c8be5af32d6207fdaf088103cabaad05563915a21fb2f8aedce9618

该账户异常dividends如下图中左上角(1)部分所示;异常余额token总量如下图中右上角(2)部分所示;整套操作在Etherscan上体现为下图左下角(3)部分。针对真正产生异常的具体原因需要在代码层面进行排查,严谨论证结果报告需要更多的时间。

除了上述异常操作现象之外,成都链安科技还发现其“后门”,如下图中右下角(4)所示,这段代码给予合约创建者一个特殊权限,即能“随意更改指定地址上的账户余额”。其中_identifier是欲指定的地址,value为设置的账户代币余额。这两点是否都与此次攻击事件联系密切,亦或两者之间有联系。成都链安科技团队正进行合约代码安全漏洞排查并形成系统的分析报告。[2018/8/22]

为什么呢?因为这种产品或服务太特殊,它基于区块链技术。我们都知道区块链技术的众多特质中包含不可逆和无法篡改。因此这两个特质也就成了这类产品或服务与生俱来的基因,使得数字货币或DAPP一旦被造出来,就无法更改、无法回退,无论它给用户带来了利益还是造成了损失,都已是既成事实。  

这也就意味着对一个数字货币或DAPP要想在质量上有保证,严谨的项目方就会想方设法在它上线前尽量多测试、多审查。

这往往意味着以下两点:

首先,前面我们提到数字货币或DAPP目前主要依赖人为手工打造,这就导致它的质量无法整齐划一,无法通过标准手段检测其质量,所以这个质量检测的过程不可能100%查出其中的漏洞。这是目前合约审计这个行业面临的最大难题和尴尬处境。这也就意味着合约的审计报告难以100%保证质量、担保产品或服务无瑕疵。所以项目方往往会和多家审计机构合作,共同审计一个项目,在时间、资金有限的情况下尽可能把瑕疵挑出来、尽可能从不同角度评审产品或服务的质量。

其次,项目方多测试、多审查的过程包含了大量与合约审计机构的合作和沟通。这些细节和过程往往会如实反映到一份合约审计报告中。这些细节往往也从侧面反映了项目方的态度和做事方式。

因此,一份智能合约的审计报告是对数字货币或DAPP的“质量检测报告”。但和传统工业产品不同的是,它难以100%保证其所审计产品或服务的质量。虽然如此,但它却是专业人士帮用户对这个产品或服务在质量上的把住的一个关键关口,并且报告的内容能从侧面反映出项目方的态度和作风。

每一个数字货币投资者和DAPP服务的用户都应该仔细阅读这个产品或服务的审计报告。

作者:

Fairyproof TechCEO 谭粤飞

美国弗吉尼亚理工大学(Virginia Tech, Blacksburg, VA, USA) 工业工程(Industrial Engineering) 硕士(Master)。曾任美国硅谷半导体公司 AIBT Inc(San Jose, CA, USA) 软件工程师,负责半导体设备程序的开发、负责与公司关键客户---台积电的全面技术对接和交流。自2011至今,从事嵌入式,互联网及区块链技术的研究,深圳大学 《区块链概论》 课程教师,中山大学区块链与智能中心客座研究员,广东省金融创新研究会常务理事 。拥有4项区块链相关专利四项。

关于Fairyproof Tech:

Fairyproof Tech科技有限公司是一家专注区块链生态安全的公司。Fairyproof Tech科技主要通过“代码风险检测+逻辑风险检测“的一体化综合方案服务了诸多新兴知名项目。公司成立于2021年01月,团队由一支拥有丰富智能合约编程经验及网络安全经验的团队创建。

团队成员参与发起并提交了以太坊领域的多项标准草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊团队正式收入。

团队参与了多项以太坊项目的发起及构建,包括区块链平台、DAO组织、链上数据存储、去中心化交易所等项目, 并参与了多个项目的安全审计工作,在此基础上基于团队丰富的经验构建了完善的漏洞追踪及安全防范系统。

标签:DAPPAPPDAP数字货币DAppLinks最新抹茶交易所app下载DAPEPE价格企业发行数字货币合法吗

USDT热门资讯
GEC:视频:硅谷大佬亲自操刀的嘻哈Rap「比特币是啥」

LinkedIn创始人Reid Hoffman发布了这个嘻哈说唱的视频,视频中出现了来自区块链行业的数十个大佬,包括莱特币、Zcash创始人等.

1900/1/1 0:00:00
COI:Filecoin FIP-0014提案将于4月13日实施 FIL流通量将大幅增加?

据官方消息,Filecoin关于允许V1证明扇区最多扩展到540天的改进提案FIP-0014已获得通过,将于4月13日6:00实施.

1900/1/1 0:00:00
区块链:九城发布2020年审计后财报及2021年数字货币业务发展近况

2021年3月30日,中国上海互联网企业第九城市(Nasdaq:NCTY,简称“九城”)今日宣布.

1900/1/1 0:00:00
RES:Uniswap V3给合约审计带来的新挑战

作者 | Fairyproof TechCEO谭粤飞,美国弗吉尼亚理工大学(Virginia Tech, Blacksburg, VA.

1900/1/1 0:00:00
CUB:亿万富翁达拉斯独行侠队老板Mark Cuban都买了什么加密货币?

在最近的The Delphi Podcast 视频中,亿万富翁、达拉斯独行侠队老板Mark Cuban透露了他个人投资组合中加密货币的分配比率.

1900/1/1 0:00:00
比特币:金色观察丨一文读懂加密网格交易

金色财经 区块链4月5日讯? 新冠病疫情之后,以比特币为主的加密货币市场出现了一段时间的单边上涨态势,但当下的加密货币市场似乎开始进入盘整期,尤其是最近一个多月更是出现了多次震荡.

1900/1/1 0:00:00