过去几个月来,DeFi生态经历了巨大的动荡,数次攻击之下,许多未被利用过的缺陷也被报道出来。
虽然代码中无可避免会有bug,但还是有很多方法能降低缺陷发生的频率,以及降低缺陷带来的负面影响。
作为一个审计员,我们想要帮助DeFi用户问一些比较尖锐的问题;问这些问题的目的,一方面是让开发人员认真去考虑系统安全性的优先级,另一方面,让用户能分辨出回答得好的协议,然后把钱投入这些协议。
以下问题能帮助用户了解DeFi开发团队对于安全性的立场,答案不一定有对错之分,而且也不是每个团队都有资源全盘顾及所有方面。但不论如何,用户有权利知道这些信息,来决定自己愿意承受的风险。
我们希望通过以下提问,促使后续开展更多正面的讨论。
1.管理员权限
大部分的主流DeFi协议都存在一些中心化的机制——允许特定的“管理员”地址以强硬的手段干预协议的运行。
观点:用户体验改善、流动性激励措施等推动DEX交易量创新高:去中心化交易所一直在以惊人的速度增长,2021年1月交易量飙升至近400亿美元,创下历史新高。The Block统计的数据显示,就在一年前,基于DEX的交易几乎不存在。2020年1月,DEX交易量仅为6亿美元。而在2017-2018年期间融资数千万美元的DEX项目,其努力几乎没有表现出来。
Polychain Capital首席执行官Olaf Carlson-Wee认为,多种因素的综合作用可能导致了DEX的复兴。首先,由于像Metamask这样的钱包,用户体验得到了改善。此外,由于提供了更多可交易的资产,以及激励流动性的新创新方式(如治理代币),DEX的流动性也更多了。“此外,DeFi依赖于不同的以太坊兼容资产,这些资产值得交易和使用。2017年,我认为不会有十个(此类资产)……它们代表了现金流的某种权利,就像许多DAO资产那样。像Compound的代币或Uniswap的代币或Sushi的代币都可以。除此之外,还有一个真正的技术突破。Uniswap推出了这种自动做市商模式,大大增加了可用于交易的流动性,这也是交易量上升的重要原因之一。”(The Block)[2021/1/24 13:20:34]
这样做虽然在安全上有好处,但这意味着你必须相信这些“管理员”不会滥用他们的特权;而且但凡这些管理员遭到黑客攻击,他们的私钥泄露所带来的后果会更加严重。
现场 | 观点:未来会有很多机构涌入Defi:金色财经现场报道,10月21日,CyberX举办了Prime主经济商交易平台产品发布会,发布会圆桌讨论环节各嘉宾观点如下:
Cobo CEO 神鱼:Defi流动性挖矿引导用户开始关注链上的长尾交易场景,例如Cex、Dex的融合套利,甚至用户不使用机器人都有收益机会,未来会有很多机构涌入这个领域。
Kronos&Wootrade COO Ran:原来在机构交易领域每个交易所API不同,变化频率高,如今变化频率减少,成熟了很多,都在迎合大户针对习惯来做接口。
贝宝 投资与交易ED:目前的金融市场载体发生了变化,从法币信用变成了算法信用,从发展角度是可以尝试的,但风险问题无法预测。传统金融可以迅速的在defi领域再做一遍,但要解决defi的基础设施问题。此外,衍生品决定于资产的波动性,合约类衍生品几乎是很难操作,小波动就会爆,期权是一个更好的选择。
黑翼资产 CEO 邹倚天:在黑天鹅事件时,要不要斩仓,是一个重要抉择,如果杠杆不高,扛是最好的方法。目前限制于地缘,近期还会有不确定因素。[2020/10/21]
管理员账户可以是以下几种形式:单一地址、多重签名钱包,或是由DAO管理的投票过程。那么,
观点:YouTube禁止加密有关内容 去中心化平台将变得不可避免:YouTube对加密相关内容的禁令一度给加密行业带来了麻烦。基于区块链的视频交付网络Theta Labs战略负责人Wes Levitt表示,“我们将YouTube对加密内容的审查视为一个问题,随着越来越多的流媒体被YouTube和其他主要平台禁止,一个完全去中心化的平台将变得不可避免。我认为完全去中心化的平台不一定会取代YouTube,一些内容类型可能仍将更适合集中式平台。但是去中心化的替代方案可以与YouTube并存,从而使观看者有更大的选择在线内容平台的自由。”(Cointelegrapht)[2020/7/2]
管理员能采取哪些措施?
暂停整个系统?
修改账户余额?
设置代币/用户的白名单/黑名单?
升级某个子系统?
观点:比特币仍是机构投资者的首选资产:在最新一期Unchained播客中,ARK Invest首席执行官兼首席信息官Cathie Wood和ARK主题分析师Yassine Elmandjra重点介绍比特币如何继续成为机构投资者的首选资产,同时还讨论比特币和以太坊网络之间的复杂细节,以及它们在推动投资者信心和认可度方面的作用。Wood指出投资组合配置背后的关键原因,“这些生态系统的价值将由货币主导,而比特币作为储备货币,将是我在这一领域分配大部分资产的选择。尽管我可以看到随着时间的推移,还有其他货币在演变。”与BTC相比,ETH选择了不同的发展路线,因此在此类用例中并不总是受到关注。Elmandjra强调该差异,将其归类为“创新最大化主义者和货币最大化主义者”之间的分歧。“当你从金钱至上的心态来看待它时,你会从比特币开始,然后以它结束。在这种情况下,投资者关注的焦点实际上是关于货币的保证理论,并从货币的角度来看待这个问题。”他还指出,对于比特币来说,即使它确实具有传输和验证数据交易的可靠机制,投资者的首要任务也应该围绕网络可扩展性和“使用这些大型功能集创建可表达、可升级的基础层协议”。(AMBCrypto[2020/4/23]
升级整个系统?
其他权限?
如果采取上述行为,是否有延迟执行机制?
如果有延迟时间,那是多长?
多少人有管理员权限?
采取上述行为前,需要经过多少管理员同意?
有哪些权限是由链上治理程序来掌控的吗?
我该去哪里了解提议更新协议的提案?
以上某些问题的回答已经可以通过?
DefiWatch?跟踪了解。
2.外部依赖
因为是公开的网络,以太坊上充斥着不怀好意的攻击者,因此开发者不能假设本系统外的合约一定会采取什么样的行为。但在许多DeFi应用中又不得不作出这样的假设,因为服务本身就是在已有的一些合约上建构出来的。
这些问题能帮助用户了解该项目在外部依赖上存在的风险。
你的系统依赖什么预言机?
你的系统依赖什么交易所?
你用什么第三方智能合约来建立系统?
你的系统支持哪些代币,你对这些代币的行为模式有怎样的预期?
3.可靠的的披露系统和奖励计划
对于才华横溢的黑客来说,攻击DeFi协议对他们有着强大的金钱诱惑。制定奖励计划能激励大家发现并揭露漏洞,而非钻漏洞。对于白帽黑客来说,通过激励系统揭露代码漏洞也是提高自身声誉的好方法——既有好处又不违法。
任何公司要运行DeFi协议,或是涉及在线托管金钱的业务,都应该设有奖励系统。你可以就他们的奖励计划及披露流程提出以下问题:
你们的合约代码能够被所有人看到吗?
从你们的网站和git代码库,能够很容易找到安全的联系方式吗?
你们的合约有没有设置奖励计划?
哪些合约在奖励计划内?
奖励计划具体金额是?
你们是否支付过奖励计划的奖金?
对于bug报告,你们是否曾拒绝支付过?
从你们的网站和git代码库,能够很容易地找到奖励计划的详细信息吗?
理想情况下,这些信息应该放在“website.com/security”页面下,而且能搭配Github的SECURITY.md功能使用。
4.应急预案
当面对某些安全突发状况的时候,新消息如潮水般涌来,用户持续在Twitter、Telegram、Discord上提出棘手的问题......,这时候开发者很难头脑清楚地应对突发状况。
所以如果有应急预案的话,就能证明项目正朝着安全方向发展。要求项目公开他们完整的计划可能不太现实,但我们还是能提出以下基础的问题去侧面了解:
你们是否有处理突发安全事件的计划提纲?
你们的应急预案适用于哪些紧急情况?
如果你们的系统是可升级的,这些升级步骤是否记录在案?
如果你们发现某个系统漏洞可能让资金面临风险,你们是否能通过应急预案先发制人,保护资金安全?
5.审计与安全发展
审计并非万灵丹,而且审计的内容总多多少少有点区别,但对于部署任何的DeFi合约之前,进行审计是至关重要的一步。
下面的问题不一定有“正确答案”,但学识渊博的社区群众们,应该能从项目的回答中看出开发团队对于安全性的立场。
你们最近一次审计是什么时候?
这次审计投入了多少精力?
哪个机构做的审计?
审计报告公开吗?
你们系统中有任何部分是没有被涵盖在审计的范围内吗?
最近一次审计之后,你们有对合约进行更新吗?如果有,更新了什么?
你们有和哪个安全团队进行长期合作吗?
在合并代码之前,开发者会彼此做codereview吗?
你们的合约代码中,做过单元测试的比重是多少?
审计过程中,你们用过其他的安全分析工具吗?
原文链接:?https://diligence.consensys.net/blog/2020/03/questions-defi-users-should-be-asking-defi-developers/作者:?JohnMardlin翻译&校对:?IANLIU&阿剑
对比以太坊1.0,以太坊2.0最显著的变化就是权益证明共识和分片架构,但实际上,还有很多方面的创新,启发自改进以太坊的过程.
1900/1/1 0:00:00摘要:历史表现上看,比特币与黄金的正向相关性在近年有明显增加。目前,比特币与黄金、美元指数的关联系数在下降,而与标普500指数的关联性呈上升趋势,且与2018年底美股大跌时的表现相似.
1900/1/1 0:00:00作者:Joyce来源:区块链前哨“全球资产进入避险模式,黄金势必兴风作浪,一些地方过高的房价还会更高,财富会再一次洗牌,贫富分化的矛盾会更尖锐.
1900/1/1 0:00:00作者|哈希派分析团队灰度数字大盘基金添加MATIC:10月7日消息,灰度(Grayscale)表示,作为季度再平衡的一部分.
1900/1/1 0:00:00以下内容根据AchalArya的一篇文章编译。 如果新冠病在一开始仅仅被视为不痛不痒的“突发卫生事件”,然而目前的事实表明了新冠病在全球肆虐给世界市场造成的打击是完全超乎想象的.
1900/1/1 0:00:00作者|哈希派分析团队比特币全网未确认交易数量为3867笔:金色财经报道,据BTC.com数据显示,目前比特币全网未确认交易数量为3867笔,全网算力为249.41 EH/s.
1900/1/1 0:00:00