火星链 火星链
Ctrl+D收藏火星链

DAPP:智能合约的审计报告是什么?又该如何去审读

作者:

时间:1900/1/1 0:00:00

在日常生活中,我们买一件产品或者使用一个服务,通常首先关注的就是这个产品或服务的质量。越贵、和我们切身利益关系越大的产品或服务,我们就越关注它的质量。在数字货币领域,我们买一个数字货币或者使用一个DAPP——尤其是和我们资产密切相关的DAPP,我们就更需要关注它的质量。

对有形的产品或服务,我们会反复看它的外观、看它的产地、甚至还会试用一下看看自己的感受,以此来确认它的质量如何。但对看不见、摸不着的数字货币和DAPP,我们如何确保它们的质量呢?目前相对来说最靠谱的方法就是看这个数字货币或DAPP的“质量检测报告”——合约审计报告了。

日常生活中我们常接触的大多数产品及服务都是工业化、标准化生产出来的产品或服务,因此它们都有严格的规范和生产流程,并且每一步都是现代机器工业流水线上造出来的,几乎避免了传统手工业生产中人为因素导致的每个产品的差异。但数字货币和DAPP的“生产”却远没有工业化生产的这种规范和流程,几乎100%靠手工完成,这就导致每个编写数字货币或DAPP的“工匠”们打造出来的产品或服务都有个体差异,即便是对同一类型的产品或服务都存在差别。

新加坡金融管理局官员:Web3的智能合约仍由人类设计,因此必须确保协议层被审查:7月14日消息,在今日举行的“全球Web3生态创新峰会·新加坡”会议上,新加坡金融管理局金融科技官Sopnendu Mohanty表示:“传统上,大部分的治理和信任是以某种方式外包给第三方的,信任是外源的。Web3的未来愿望是转移和分散经济机会,让每个人都参与到经济活动中。信任必须以分布式的方式出现。然而我们的大脑不是为此设计的,所以从监管和政策制定的角度来看,它将变得更加复杂。虽然Web3谈到了智能合约,但它仍然是由人类设计和编写的,因此,必须有一些机制来确保这些协议层被审查。”

Sopnendu Mohanty补充道:“Web1和Web2虽然提供了显著的技术,但它并没有解决好分配问题。Web3将解决财富分配问题。”(DeFi之道)[2022/7/14 2:12:33]

这使得对数字货币或DAPP的质量检测根本无法做到像对工业制成品那样通过标准化的检测手段和测试技术就能在产品出厂前排除其中的残次品,只能通过个性化的方法和手段主要依靠经验和人为判断来大体描述它的质量。所以,即便对同一类但是由不同“工匠”打造出来的数字货币或DAPP,它的“质量检测报告”都会有不同。而且由于这种检测主要是依靠经验和人为判断,因此它难以100%检测出所有的质量问题。

DFINITY基金会:DFINITY上运行的Canister智能合约已超过 11,300:10月21日消息,官方消息,DFINITY Foundation宣布,DFINITY上运行的Canister智能合约已超过 11,300。Canister智能合约是由周期驱动的计算单元。这一增长说明了网络上不断增长的开发者活动。[2021/10/22 20:47:26]

再者,日常生活中我们接触的有形产品或服务在上市后一旦质量上有瑕疵或者缺陷,它们还可以被召回、下架、退货。但数字货币或DAPP在上线后一旦质量上有瑕疵或者缺陷,却无法被召回、下架和退货,并且往往已经对用户产生了伤害或造成了损失。

为什么呢?因为这种产品或服务太特殊,它基于区块链技术。我们都知道区块链技术的众多特质中包含不可逆和无法篡改。因此这两个特质也就成了这类产品或服务与生俱来的基因,使得数字货币或DAPP一旦被造出来,就无法更改、无法回退,无论它给用户带来了利益还是造成了损失,都已是既成事实。??

InsurAce为Tranchess用户提供智能合约安全保险:10月9日消息,DeFi保险协议InsurAce宣布与资产管理平台Tranchess达成战略合作,为其平台的资金池提供智能合约安全相关保险服务,以保护用户资产免受智能合约漏洞的影响,Tranchess用户通过其平台的专属链接购买保险即可享受15%的保费折扣。[2021/10/9 20:17:10]

这也就意味着对一个数字货币或DAPP要想在质量上有保证,严谨的项目方就会想方设法在它上线前尽量多测试、多审查。

这往往意味着以下两点:

首先,前面我们提到数字货币或DAPP目前主要依赖人为手工打造,这就导致它的质量无法整齐划一,无法通过标准手段检测其质量,所以这个质量检测的过程不可能100%查出其中的漏洞。这是目前合约审计这个行业面临的最大难题和尴尬处境。这也就意味着合约的审计报告难以100%保证质量、担保产品或服务无瑕疵。所以项目方往往会和多家审计机构合作,共同审计一个项目,在时间、资金有限的情况下尽可能把瑕疵挑出来、尽可能从不同角度评审产品或服务的质量。

BM发文回怼智能合约系统漏洞问题:不负责任的报告:据金色财经合作媒体IMEOS报道:今日,BM在Medium发文回应成都链安科技关于EOS智能合约漏洞的报告。他认为,这完全是一个不负责任的报告,链安科技所呈现的问题不是一个安全漏洞,而是一个糟糕代码实践的结果。智能合约平台并不能阻止开发人员犯的错误。随即他举例可以使用?boost multiprecision 定义的 checked_int64_t,将不安全的代码转换成安全的代码阻止溢出。

总而言之,他认为此次不负责任地报告结果是误导了那些不了解技术的人,而在这个行业内,也应该准确理解 “安全漏洞”。[2018/5/1]

其次,项目方多测试、多审查的过程包含了大量与合约审计机构的合作和沟通。这些细节和过程往往会如实反映到一份合约审计报告中。这些细节往往也从侧面反映了项目方的态度和做事方式。

因此,一份智能合约的审计报告是对数字货币或DAPP的“质量检测报告”。但和传统工业产品不同的是,它难以100%保证其所审计产品或服务的质量。虽然如此,但它却是专业人士帮用户对这个产品或服务在质量上的把住的一个关键关口,并且报告的内容能从侧面反映出项目方的态度和作风。

每一个数字货币投资者和DAPP服务的用户都应该仔细阅读这个产品或服务的审计报告。

作者:

灵踪安全CEO谭粤飞

美国弗吉尼亚理工大学(VirginiaTech,Blacksburg,VA,USA)工业工程硕士(Master)。曾任美国硅谷半导体公司AIBTInc软件工程师,负责半导体设备程序的开发、负责与公司关键客户---台积电的全面技术对接和交流。自2011至今,从事嵌入式,互联网及区块链技术的研究,深圳大学《区块链概论》课程教师,中山大学区块链与智能中心客座研究员,广东省金融创新研究会常务理事。拥有4项区块链相关专利四项。

关于灵踪安全:

灵踪安全科技有限公司是一家专注区块链生态安全的公司。灵踪安全科技主要通过“代码风险检测逻辑风险检测“的一体化综合方案服务了诸多新兴知名项目。公司成立于2021年01月,团队由一支拥有丰富智能合约编程经验及网络安全经验的团队创建。

团队成员参与发起并提交了以太坊领域的多项标准草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊团队正式收入。

团队参与了多项以太坊项目的发起及构建,包括区块链平台、DAO组织、链上数据存储、去中心化交易所等项目,并参与了多个项目的安全审计工作,在此基础上基于团队丰富的经验构建了完善的漏洞追踪及安全防范系统。

标签:APPDAPPDAP数字货币非小号交易所app官网Dapper LabsYDAPPves币数字货币是什么

以太坊交易所热门资讯
比特币:3.26 BTC51500-52000多单止盈提醒

上午建议回踩多单即可,给出的操作建议,回踩51500-52000附近多单入场,目标53000-54000,止损51000,目前大饼突破53000一线,多单完美抵达目标第一止盈点位53000.

1900/1/1 0:00:00
BITPAY:特斯拉关闭“比特币支付”只是时间问题 支付 C 位仍是美元稳定币

吴说作者|谈叔本期编辑|ColinWu特斯拉通过接受比特币支付吸引了大量关注,但从历史经验来说,这恐怕仍然是硅谷钢铁侠的一次营销。未来取消的可能性极大.

1900/1/1 0:00:00
SPE:关于上线Casper及其交易的公告

尊敬的EXX用户:?????您好!根据市场的情况及用户的建议,EXX将于香港时间2021年3月29日12:00上线并开放CASPER/USDT交易市场,用户可提前充值准备.

1900/1/1 0:00:00
ORB:区块链界的“阿里云” ORBS能否实现区块链大规模商用?

随着比特币市值屡破新高,传统世界对于区块链以及加密行业的的认可度也日益增长,但是区块链距离走向大规模应用却总是差关键的一步.

1900/1/1 0:00:00
WET:3.26 以太坊行情走势分析

行情观点:今天白盘还是延续回踩进多看反弹,我们先回顾一下前期走势,小时级别来看,昨日早间以太插针探底1544一线反弹,震荡上升,在1621附近遇压延续震荡下行,二次触底1554附近反弹.

1900/1/1 0:00:00
ARC:LOEx国际站运营周报(2021.3.22-2021.3.28)

为了与用户更好地沟通,让用户简单快捷地获取平台动态,我们特别设置了“运营周报”栏目:总结平台上周热点,让您在短时间内迅速了解近期平台信息,呈现最真实透明的LOEx给您.

1900/1/1 0:00:00