最近几个月,DeFi 行业经历了一些动荡,不少攻击和未披露漏洞被曝光。
虽说 Bug 不可避免,但如果采取一些有效措施仍可减少问题发生的频率、并降低由此带来的负面影响。
作为审核员,我们希望在这方面提供一些帮助。为了让开发人员可以优先考虑安全性问题,用户做好能早点提出一些棘手问题,只有当这些问题得到满意答复之后,才能放心把钱投入到相应的协议项目里。
要想搞清楚 DeFi 项目开发团队的安全立场,本文会列出的一些有用的问题,这些问题的答案并不能简单地用「对 / 错」来衡量,因为某些团队(或独立开发人员)可能并没有足够资源来解决所有问题。事实上,用户只能根据自己所能获得到的信息来判断是否愿意承受相应的风险级别。
当然,我们希望下面这些问题能够推动 DeFi 项目朝正确的方向发展。
YC投资的DeFi项目Stablegains因涉嫌在宣传UST时误导投资者被起诉:2月20日消息,YC投资的DeFi项目Stablegains在加州法院被起诉,因涉嫌误导投资者,未能遵守证券法。2月18日,原告Alec Ohanian和Artin Ohanian向加州中心区美国地方法院提起诉讼。他们在声明中称,Stablegains在客户不知情或不同意的情况下,将所有客户资金转移到Anchor Protocol。诉状写道:“作为Terraform Labs的早期支持者和投资者,Stablegains非常熟悉UST和LUNA。事实上,Stablegains错误地将UST宣传为安全投资。此外,Stablegains显然没有遵守联邦和州的证券法。Stablegains没有透露UST实际上是一种证券。”
诉状补充说,该公司未能在美国证券交易委员会注册为证券交易所或经纪自营商。且在Terra倒闭后,Stablegains更改了其网站和宣传材料,删除了将UST吹捧为“安全”和“法币支持”的内容。Stablegains没有清算资产并将资金返还给客户,而是“保留了用户存入的大部分贬值资产,单方面选择将它们重新定向到Terra 2.0,”
据悉,Y Combinator曾参投Stablegains于2021年12月完成的60万美元融资及2022年4月份完成的300万美元融资。2022年5月消息,Stablegains挪用客户资金投入Anchor造成巨额亏损后,将用户的美元篡改为UST。[2023/2/20 12:17:32]
DeFi借贷协议Alchemix已完成V2版本迁移:10月14日消息,DeFi借贷协议Alchemix昨日发推称,已完成V1到V2版本头寸的迁移。V1合约已被正式弃用,如果用户仍在V1合约中持有头寸,可以使用此前推出的迁移工具进行迁移。[2022/10/14 14:27:49]
大多数知名 DeFi 协议都是以某种形式被中心化控制的,支持特定「管理员」以强有力的方式进行干预。
虽然这种方式在安全性上有些好处,但也意味着你必须信任管理员不会滥用自己的特权。另一方面,如果攻击者窃取了管理员私钥及其附带的所有特权,那么也会增加项目风险。
管理员账户通常会采用几种可能的形式,包括:对单个地址、多重签名钱包、以及由投票流程控制的去中心化自治组织(DAO)。这里要询问的安全性问题包括:
管理员可以采取哪些特殊措施?
DeFi基准利率今日为7.05%:金色财经报道,据同伴客数据显示,05月18日DeFi去中心化金融基准利率为7.05%,较前一日下跌1.58%。同期美国国债抵押回购率(Repo Rate)为0.01%,二者利率差为7.04%。
DeFi基准利率代表了DeFi融资难易程度,利率越高说明融资成本越高,利率越低说明融资成本越低。其与Repo Rate的利率差则便于DeFi与传统市场作进行同类比较。[2021/5/19 22:19:47]
能否暂停系统?
能否修改余额?
能否将代币 / 用户列入白名单 / 黑名单?
能否升级系统子集?
能否升级所有系统(等同于无所不能)?
是否具有实施其他特殊措施的能力?
上述行为中,哪些会有时延、哪些没有?
据官方Gate.io 理财宝第二十期DeFi流动性挖矿赚USDG今日已开抢:据官方公告,Gate.io “天天理财” 第二十期DeFi流动性挖矿赚USDG已于今日中午12点开抢,锁仓7天;Gate.io“天天理财” 第十五期 DeFi流动性挖矿赚USDG仅剩2天结束;USDT理财体验金活期福利专场正持续进行中。两大专区含各大主流币种与热门币种理财项目。[2020/10/31 11:18:21]
如果有时延,具体会延长多久时间?
有多少人具有管理员权限?
在执行某些操作之前,必须获得多少个管理员批准?
是否有任何行政行为被链上治理控制,比如 DAO?
对于拟议的协议更改,可以在哪里查询到最新状态?
上述某些信息已能在 DefiWatch 中进行跟踪。
Messari前主管:尝试DeFi产品的话,建议从顶级DEX或贷款平台开始:Messari前主管、股票及加密货币交易员Qiao Wang发推称:“过去几个月我一直沉浸在DeFi中。不只是交易垃圾币,而是实际使用几十种产品。用户体验可以用两个词来描述:自由和控制。安全负担被传递给用户,但这是完全值得的。虽然很糟但它无疑是未来。DeFi的用户体验让我想起第一次使用BTC的时候。更不用说,如果你有足够的经验来管理加密货币安全,它的攻击面应该比银行帐户小。很明显,现在不是每个人都能做到,但我认为经过一两代人就会做得更好。我也被问及都尝试了哪些DeFi产品,我认为你经常听到的大多数顶级项目都值得一试。我与其中的大多数都有经济利益,所以我觉得指名道姓很不好。但或许可以从顶级的DEX或贷款平台开始。”[2020/7/23]
以太坊区块链中充满对抗性参与者,一般而言,开发人员应该尽量避免对其他系统的合约行为作出任何假设。然而在许多 DeFi 应用中,这几乎是不可能的,因为服务本身就是建立在现有合约之上。
因此在涉及有关外部依赖关系风险时,下面这些问题可能会有一定帮助:
你的系统依赖哪些预言机?
你的系统依赖哪些交易所?
你的系统使用了哪些第三方智能合约来构建(比如 OpenZeppelin)?
你的系统支持哪些代币?你对这些代币的功能做了哪些假设?
对于那些高智商黑客而言,攻击 DeFi 协议能让他们获得巨大的经济收益。因此你其实可以尝试制定一个赏金计划,为提供系统漏洞的人提供一些资金奖励,这样就能减少漏洞被黑客利用。实际上,通过赏金计划举报漏洞对黑客声誉也有好处,因为这样他们就不必通过非法手段来获利了。
出于对客户资金保护的目的,任何一家运行 DeFi 协议的公司都应该考虑黑客赏金计划,对此我们可以针对相关计划和披露流程提出以下一些问题:
你的合约源代码是否能公开获得?
能否在你的网站和 GitHub 代码库上快速找到安全联系信息?
你的合约上有赏金计划吗?
赏金计划包含了哪些合约?
赏金额度范围有多少?
你此前是否支付过赏金?
你此前是否拒绝为报告 Bug 的人支付赏金?
能否在你的网站和 GitHub 代码库上快速找到赏金计划的细节内容?
理想情况下,这些信息都可以在项目官方网站的安全网页 / 栏目中找到,或是利用 GitHub 的 SECURITY.md 功能也能找到相关信息。
在遭遇安全事件时,随着各种新信息不断涌入,开发人员通常很难理清思路,因为会有大量用户在 Twitter、Telegram、Discard 上提出各种各样的棘手问题……
所以,你需要制定计划来确保安全事件朝着健康的方向发展。虽然对于 DeFi 项目团队而言公开完整计划可能没有太大意义,但他们最好能够回答以下几个问题:
你是否有书面计划概述如何处理安全事件?
你的计划考虑了哪些方案?
如果你的系统是可升级的,那么所有执行操作步骤是否被记录在案?
如果发现了导致资金面临风险的漏洞,你是否会先发制人处理问题以保护资金安全?
审计不是万灵药,也不是所有审计都能做到公平对待。但是对于 DeFi 合约而言,正式部署之前进行安全审计仍是至关重要的一步。
虽然不是每个问题都能有「正确答案」,但项目开发团队给予的反馈和回复至少能让社区成员可以了解他们的安全立场,下面这几个问题值得关注:
你的项目上一次审计是在什么时候?
审计工作需要多少工作量(以人 / 小时为单位)?
哪家公司对你进行的审计?
审计报告是公开的吗?
你的系统有哪些部分被排除在审计之外了?
自从上次审计以来,你的合约是否升级?如果升级了,发生了哪些变化?
你是否与安全公司保持长期关系?
在代码合并之前,开发人员是否会在 GitHub 里检查彼此的 Pull Request (至少在 Solidity 文件里)?
单元测试会涵盖合约代码的哪些部分?
流程中是否使用过任何其他安全分析工具?
对于有兴趣跟进这些问题的 DeFi 用户,另一个值得关注的项目是 ConsenSys 的 DeFi Score,该项目正在执行一项艰巨的任务,即评估各个主要 DeFi 项目上的审计质量和其他安全流程质量。
最后,谢谢 Emilio 和 Ernesto (Telegram 上的 @eboado),他们都是 Aave 开发人员,以及 DeFi Score 的 Jack 为本文早期草稿提供的反馈。
来源链接:diligence.consensys.net
撰文:John Mardlin,ConsenSys Diligence 安全工程师翻译:卢江飞
标签:DEFDEFIEFILEGAxis DeFiWorld of DefishAurusDeFiEscoin Legal Token
比特币托管机构BitGo近日宣布向机构提供数字资产借贷服务。BitGo首席执行官迈克·贝尔奇表示BitGo已经开始测试新服务,在测试期这几个月内已经积累了大约 1.5 亿美元的成交量,德意志银行.
1900/1/1 0:00:00从BTC 10年长期历史月线走势能看出,比特币分别在11年、13年与17年涨至各轮牛市的顶点,然后见顶进入探底阶段,仔细研究可发现,基本都先跌破顶点斐波那锲61.8%支撑位.
1900/1/1 0:00:00金色财经 区块链3月17日讯 在过去几年时间里,俄罗斯一直没有给出明确的加密货币监管法规.
1900/1/1 0:00:00科普 | Eth2 信标链:你首先该知道的事(上)检查点就是位于一个时段的第一个时隙内产生的区块。如果某个时段的第一个时隙内没有产生区块,则将最近的一个符合要求的区块认定为检查点区块.
1900/1/1 0:00:00今日火币矿池发布了2019年发展报告,详细披露了2019年财务及发展情况。这也是矿池行业首次披露年度经营报告.
1900/1/1 0:00:00狂人说隔夜,美股再次暴力上涨,我们也只能感慨,美股太硬了,啥时候咱A股也能如此硬气,中国的2亿股民也就真的扬眉吐气了.
1900/1/1 0:00:00