火星链 火星链
Ctrl+D收藏火星链
首页 > TUSD > 正文

非小号:想保护自己的数字资产安全?形式化验证给你答案

作者:

时间:1900/1/1 0:00:00

导读

继上篇对当前数字资产领域的安全形势进行了深度分析后,本文将介绍区块链数字资产领域的安全措施与相关的解决方案。

区块链技术是数字资产的新兴载体。相较传统互联网,区块链因其不可篡改、不灭失的特征,对安全性的事先验证等程序机制提出了极高要求。

智能合约是新一代区块链技术的标志性设计,它利用事先定义的接口和协议自动完成合约步骤。以太坊图灵完备的特点在给了智能合约广阔舞台的同时,也背负了巨大的安全压力。如何保证合约本身的可控性、可调度性,以及执行过程中的可信性,成为软件安全和资产安全层面亟待解决的问题。

智能与安全无关

智能合约这个术语由密码学家尼克·萨博在上世纪九十年代中期首次提出。他将其定义为:能够自动执行合约条款的计算机程序。

合约语言的图灵完备意味着,理论上,智能合约可以具备任何功能,执行所有计算。对合约功能的宽松限制不可避免地引入了更多危险。

Web3数字赛车媒体网络Veloce获得上限为5000万美元的新一轮融资,GEM Digital参投:金色财经报道,Web3 数字赛车媒体网络Veloce宣布通过“结构化代币认购协议”获得一笔上限为5000万美元的新一轮融资,GEM Digital参投,新资金将用于该公司旗下网络第二阶段开发并启动去中心化赛车和电竞平台,收购其他游戏资产,同时探索将VEXT代币集成到游戏中。Veloce是一家多功能的游戏和体育媒体集团,旗下品牌包括游戏赛车平台Veloce Esports,以及王牌车队Veloce Racing,据悉VEXT平台将于今年夏天推出,但目前具体时间暂未公布。[2023/7/10 10:45:36]

先回放一段经典案例。TheDAO事件可以说是智能合约发展史上的一场狂风暴雨。截止到2016年6月17日被攻击之前,该众筹合约已经募集了一亿五千万美金,攻击者利用合约漏洞发动攻击,导致300多万以太币资产被分离出TheDAO资产池。

ETH 2.0总质押数已超1752.36万:金色财经报道,数据显示,ETH 2.0总质押数已超1752.36万,为17523586个,按当前市场价格,价值约247.38亿美元。此外,目前ETH 2.0质押总地址数已超56.32万,为563229个。[2023/3/12 12:58:57]

这一切,都源于TheDAO智能合约中一个splitDAO函数的小小漏洞,攻击者通过该漏洞,不断的从资金池中分离资产给自己。

在该案例中,攻击者仅利用了智能合约的不完备性,就成功窃取了资金池内近三分之一的资产。可见,在智能合约框架下,事先检查合约本身是否存在机制漏洞,是安全问题的关键。一份安全、完备的智能合约应该具备如下功能:

编制模板框架,确定编程人员,保证代码的准确性。最重要的是,技术层面的内容如何获得合约双方认可;合约验证。任何程序都有bug,如果合约内容明显有利于其中一方,需要进行修复,保证合约逻辑正确;合约定制。根据不同场景定制适配的智能合约模板,根据需求对合约进行组合,形成复合合约;合约一致性。检验智能合约的执行代码与文本是否一致,不一致的合约可信度不高;执行过程中的可控性、可调度性和安全性。

Magic Eden推出NFT定制工具,旨在支持创作者增加收入来源:10月17日消息,Solana生态NFT市场Magic Eden推出基于交易特征的NFT定制工具,允许收藏者进一步定制他们的NFT,同时允许创作者/艺术家启用新的收入来源。该工具于今天在Raindrops和Metaplex上发布。[2022/10/17 17:28:23]

形式化方法的引入

为了达到智能合约的理想状态,Certik等行业先行者从硬件设计领域引入了形式化方法,即:用数学工具进行定义、开发和验证。

硬件电路和软件工程归根结底都是数学问题。如果所有的设计开发都能按照严密的数理逻辑进行,那么开发出来的系统就会像数学本身一样完美:永远正常工作。

通俗地说,形式化方法就像一套完备的法律,规定了每个角色能做什么和不能做什么,并对角色之间的关系进行界定。类似于社会系统架构对不同角色进行分类,在承认个体天性的同时,使系统的复杂程度降低了多个维度。

币安将支持Cardano网络升级和硬分叉,期间暂停ADA存取款:金色财经报道,据官方公告,币安将支持Cardano(ADA)的网络升级和硬分叉,此次升级分两个阶段进行。币安预计将于北京时间09月23日04:45暂停ADA代币的充值、提现业务,以支持Cardano(ADA)预计于epoch365时期(北京时间09月23日05:45)进行的网络升级和硬分叉。

此外,币安将于北京时间09月28日04:45暂停ADA代币的充值、提现业务,以支持Cardano(ADA)预计于epoch366时期(北京时间09月28日05:45)进行的Plutus V2 Cost Model网络升级。

公告称,网络升级和硬分叉期间,ADA交易将不受影响。在Cardano的网络升级和硬分叉完成后,待相应网络稳定运行时重新开放ADA代币的充值、提现。[2022/9/22 7:14:20]

形式化方法包括形式规约和形式化验证两个层面。

加密风投机构North Island Ventures新基金筹集1.25亿美元:9月14日消息,加密风投机构North Island Ventures宣布关闭NIV Fund II,基金规模1.25亿美元,将致力于对新兴加密和Web3公司和协议进行30到40项早期投资,初始投资从25万美元到300万美元不等。(Business Wire)[2022/9/14 13:27:40]

形式规约使用具有精确语法和语义的形式语言来刻画系统行为和特性。在形式化的过程中对对象进行分类、识别和拟合。形式规约约束了系统的代码组成,从系统设计流程上确保了输入组合的有穷性。同时,它也是验证系统正确性的依据。

形式化验证则在形式规约的基础上,建立系统行为及其与性质的关系,从而验证该系统是否满足预期的关键性质。这一过程可以和立法、司法程序类比,即:在对被审判人的权利、义务和其行为进行规范后,总是可以对他进行合理的判断。

形式化方法应用于智能合约的整个生命周期。

传统的合约开发并没有成体系地引入形式化方法,因此,一般先用非正式规范来设计合约,然后用形式化规范力求准确地描述合约,并将合约引入形式化的空间。再通过模型检验工具检查合约,或使用演绎法证明合约可被正常执行。最后,通过模型工具,将形式化空间中抽象的合约生成代码,通过不断测试生成序列,确保文本和程序代码的一致性。

形式化的规约旨在理解合约代码中内容的抽象本质,相当于对合约进行解读。在验证安全之后,通过使用可执行模型,将较高级别的抽象模型转换为较低级别的代码。

形式化方法使智能合约的生成和执行有了规范性约束,保证了合约的可信性,使智能合约的生产过程和执行效果得到了保障。

智能合约形式化验证的原理

形式化验证本身就是使用数学方法严格证明一个程序正确性的过程。

传统的验证方法主要是模拟和测试,即通过实验对系统进行查错。一般的方法是,在一端按系统要求或者自定义输入,观察在另一点的输出。这种方法耗费大量的时间,而且由于实验所能涵盖的系统行为有限,很难找出所有的潜在错误。

冯.诺伊曼(VonNeumann)I948年发表的相关论文就对这一问题有所触及,但未能提供解决方案。

1969年,托尼·霍尔提出了将程序正确性验证形式化的命题。

形式化验证方法可以检查程序的各种属性,如公平性、可达性、有界性和无状态二义性等,从理论上对程序做了全面检验,合格即被认为安全。

在从理论到实践的漫长过程中,形式化验证演化出了很多不同的操作方法。目前一线的技术公司多采用模型检测法,步骤如下:

建模。选择合适的建模语言和建模工具,使用模型检测工具能够接受的形式语言来描述合约。描述。阐明所要验证的合约性质,包括合约的状态可达性、死锁、活锁、有界性等。验证。对合约的状态空间进行搜索,发现问题并进行修改,对合约进行迭代验证。

模型检测是对有穷状态系统的一种形式化确认方法,其理论逻辑为:给定一个合约和规约,按照规约生成对应的合约模型,通过证明合约在模型中成立,以此证明合约满足约定规则。

有穷状态模型在建模时有一定难度,需要采集大量样本,并在其中提取逻辑,但因为状态是可穷的,可以保证搜索过程及时终止,因此,在工程上是实际的。

一些一线的技术公司已经将上述方法和流程应用到了区块链智能合约的安全验证上,但效果仍有待检验。

结论

形式化验证理论过去一直服务于集成电路的功能验证,发展多年,已经非常成熟。

智能合约是区块链系统发展应用的重要内容,也是目前传统网络安全公司尚未触及的安全盲区。市场已经发现了形式化验证对于智能合约安全的重要性。然而,安全机制的建立从数学理论变成现实,仍然需要时间。

来源链接:mp.weixin.qq.com

本文来源于非小号媒体平台:

加密谷Live

现已在非小号资讯平台发布1篇作品,

非小号开放平台欢迎币圈作者入驻

入驻指南:

/apply_guide/

本文网址:

/news/3626862.html

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场

上一篇:

文摘|EOSIODawn3.0现已推出

标签:区块链DAO非小号THE区块链工程专业学什么课程EnterDAOshib币价格今日行情非小号togetherbnb换装都有什么衣服

TUSD热门资讯
BTC:重新站上8000美元的比特币 还能上车吗?

文|嚯嚯编辑|凯尔进入5月,比特币涨势如虹,从月初的5300美元一路走高,在5月14日飙到8343美元,创下10个月以来的币价高点.

1900/1/1 0:00:00
BTC:贸易战升温 BTC何去何从

5月16日美国商务部工业与安全局将华为列入“实体名单”,谷歌撤销了华为的Android许可证,除了谷歌之外,受美国政府禁令影响,包括英特尔、高通、赛灵思和博通也都正在切断与华为的交易.

1900/1/1 0:00:00
IDX:指数编制

概况币客指数跟踪对应数字货币的全球价格,频率为秒。币客首发BTC指数BKBTC-IDX,BKBTC-IDX由相同权重的十二个交易所组成,分别是bitstamp、GDAX、binance、OKex.

1900/1/1 0:00:00
BAB:利用比特币回款,横扫全球银行的黑客组织「Carbanak」

他们的故事全球几乎无人知晓,但他们的名字却是世界所有银行共同铭记的噩梦。「Carbanak」,这个名称无法直译成中文的黑客组织,在5年时间内,横扫全球银行,攫取至少10亿欧元.

1900/1/1 0:00:00
XXX:少写一行代码的教训:TronBank 1.7 亿 BTT 仅 3 小时就被洗劫一空

波场DApptronbank于4月11日凌晨1点遭受假币攻击。11日上午Beosin成都链安技术团队作出初步分析,判断该次假币攻击事件主要原因在于合约没有严格验证代币的唯一标识符代币ID,错误的.

1900/1/1 0:00:00
WEB3:达瓴观察|Web 3.0 时代 哪种商业模式会爆发?

前言:从Web2.0的发展历史来看,Web3.0能给我们带来哪些全新的商业模式?如果说Web2.0代表的是物理世界的虚拟数字化映射,Web3.0则是首次将经济系统嵌入在底层代码中.

1900/1/1 0:00:00