风险提示:央行等十部委发布《关于进一步防范和处置虚拟货币交易炒作风险的通知》, 请读者提高风险意识。

杨民道:从Euler黑客事件,漫谈DeFi的安全审计和安全

赏金模式就算加到10%,也跑不赢黑客池,除非把犯罪成本加入等式。

mindaoyang
mindaoyang
热度 ...

原文作者:mindaoyang

原文来源:Twitter

借着Euler黑客事件,聊聊DeFi的安全审计和安全。

大的DeFi 协议基本上都经过多轮审计,我们前前后后5次审计费用百万刀级别 大的协议常规审计每年都百万刀,但蓝筹DeFi没哪个没被黑过 这里原因很简单,简单的数学问题 从攻防来看,所有静态审计的输入(安全投入)和输出(发现bug) 都是有限的。

除了常规审计,Euler还用了Certora做形式化验证,这个我们之前也用过,形式化验证能帮助穷尽“已知”路径的覆盖范围,但是无法穷尽“未知的未知”。 DeFi是一个开放系统,对于黑客(攻方)来说,它的输入是无限的,输出也是无限的。 假设把安全攻防看成挖矿,你守方用三五台机器算哈希挖矿。

攻方无数机器时刻在算哈希,只要算对一次就赢了;这个输赢面对比是明显的。 静态的安全审计,由于输入输出固定,无法覆盖已知的未知,更无法覆盖未知之未知。 所以出现另一种审计,叫开发式竞争型审计,如Code4rena,审计奖金池固定,但是输入在一定时间内是弹性的,所有人都可以参加,谁发现bug。

按照严重程度,分奖金,这个方式是让审计师/白帽去卷,可以扩大覆盖面,但总体输入依然固定,远远不够。 最后是完全开放的模式,那就是赏金网络,DeFi里最出名的Immunefy,云集最多DeFi白帽高手的平台,我建议每个DeFi在上面发bounty,亲测效果十分明显。 Immunefy的奖金项目方会给非常高。

比如最高已支付的是Warmhole的千万美金(就是被黑了两亿美金的那个bridge,又给敲了一大笔bounty)。 这次出事的Euler也曾放出100w 刀赏金,但依旧没发现这次的漏洞。 赏金模式在输入输出上也是开放式的,这个类似于黑客的攻击模式。

关于【杨民道:从Euler黑客事件,漫谈DeFi的安全审计和安全】的延伸阅读

  • DWF Ventures:Ton 生态全解析

    Notcoin和其他小程序在加密迷你应用程序时代广受欢迎,其中@ton_blockchain通过Telegram拥有强大的分销渠道。该平台类似于微信小游戏,用户可以轻松访问和互动。著名的点击赚钱游戏@thenotcoin已吸引了数千万用户,DeFi在过去两个月迅速崛起,@ton_blockchainDeFi TVL增长了13倍,超过4亿美元。领先的DEX包括@ston_fi和@dedust_io,流动质押平台@tonstakers和@bemo_finance表现突出,@Tether_to的合作伙伴关系扩展了@ton_blockchain上的USDT,并推动了Telegram上的支付。生态系统得到了@ton_starter启动平台和2.5亿美元的TON生态系统基金的支持。

  • 币安研究:5 月加密市场趋势报告摘要

    5月,加密货币市场总市值增长8.6%,DeFi市场TVL上涨21.7%,NFT市场总销售额下降41%。美国证券交易委员会批准现货ETH ETF,美国众议院通过《21世纪金融创新与技术法案》,推动市场上涨。排名前十的代币中,Solana表现最强劲,价格上涨33.9%,DeFi TVL上涨33.4%。但NFT市场大幅下滑,总销售额下降41%。

DeFi

但两者激励模式很大区别。 假如把两者当成是抽奖,同样1000w 奖金池,赏金模式奖金一般都会在10w-30w刀封顶 黑客模式是100%奖金全拿走 这两种模式,同等投入,同样中奖概率,假设没有犯罪成本,毫无疑问黑客池输入/输出会跑赢。 赏金模式就算加到10%,也跑不赢黑客池,除非把犯罪成本加入等式。

有人建议把赏金比例和TVL挂钩,比如10%,是否会激励更多黑客转白帽? 首先,没哪个defi协议能支付10% TVL的赏金,其次,遇到真黑客,他大概率还是愿意一黑到底而不会止步要10%。 DeFi的安全更复杂问题在于除了代码层面,还有可组合风险(如这次Euler波及多个整合协议)。

攻击面上,DeFi本身随着整合增加,攻击面是四维增长的,定期静态安全审计加长期赏金,也无法覆盖不断扩大的攻击面 DeFi安全是无限游戏,唯一靠谱的是在协议上减少外部依赖(资产/oracle/第三方协议),最小化攻击面,尽量待在“自己的舒适区”,不乱做扩展 对开放系统来说,安全代价就是自由的代价。

免责声明:本文仅代表作者个人观点,不代表链观CHAINLOOK立场,不承担法律责任。文章及观点也不构成投资意见。请用户理性看待市场风险,以及遵守所在国家和地区的相关法律法规。
图文来源:mindaoyang,如有侵权请联系删除。转载或引用请注明文章出处!

标签:

分享至
https://www.chainlook.cn/toutiao/1691126487.html

下一篇:

币圈惊魂时刻 —— SVB 暴雷事件回顾

美联储的出手并不会是本次危机的终点,还得让子弹再飞一会。

免责声明:
链观CHAINLOOK作为区块链技术应用与Web3行业研究的智库媒体,旨在为中国区块链专家、学者们提供最新的行业资讯信息与数据样本,用于区块链技术研究与创新。本站所发布的文章仅代表作者的个人观点,不代表链观CHAINLOOK官方立场,本站所发布的区块链行业研究报告与数据分析成果是通过人工智能算法对数据内容进行分析与归纳生成,不代表任何投资暗示与建议,链观CHAINLOOK不承担法律责任。

风险提示:
虚拟货币不具有法定货币等同的法律地位,参与虚拟货币投资交易存在法律风险,链观CHAINLOOK坚决反对各类代币炒作,请读者提高风险意识,理性看待区块链技术应用及市场风险。

© 链观CHAINLOOK All Rights Reserved. 京ICP备18054193号-5