事实证明,2020年对于DeFi生态系统来说是关键的一年。重要的里程碑包括,整个DeFi的锁定总价值达到10亿美元,与中心化交易所代币相比,DEX代币的回报率高出5倍以上。但是,事实证明,该行业容易受到新的和已建立的DeFi协议中一些次要但重要的安全漏洞的破坏。仅在四月份,就有安全漏洞导致数百万美元的损失。即使在Uniswap或Curve等领域中最大的去中心化交易所中,审计后也发现了智能合约中的错误,并且通过重新进入攻击而盗取了数十万美元。除了Uniswap和Curve,Lendf.me经历了2500万美元的损失,Hegic通过到期的期权合约失去了锁定的流动性,PegNet遭受了51%的攻击。
什么是审计 对于希望在Conflux网络上构建DeFi DApp的开发人员(其为用户提供锁定数百万美元的功能),必须评估所提供的安全性和工具。智能合约安全审核用于检查中心化应用背后的代码,搜索潜在的安全漏洞,违反编程约定,重入攻击和错误。这些审核通常由第三方监督,它们不仅在我们投资应用的安全性方面,而且对于维持DeFi生态系统的健康增长都起着至关重要的作用。
开发人员必须确保攻击媒介的安全,而无需审核通常会被忽略。 根据我们审计合作伙伴Quanstamp的说法,根据项目的规模,审核的平均过程可能需要1到12个月。每个公司的技术各不相同,但通常从项目咨询和技术架构设计开始,然后是实施和集成。该过程以最后的严格审核分析结束。 DeFi中安全审核的价值 由于智能合约是一项新的创新,因此这类工具的安全标准仍处于起步阶段。在过去的几年中,几家不同的审计公司获得了欢迎。对于新协议,获得审计师的帮助以确保其DApp对于处理和交易大量加密资产是安全的,在某种程度上已经变得至关重要。即使该行业获得了越来越多的信誉,私营公司仍在采用自己的方法来审计平台。客户必须依靠这些公司和进行审核团队成员的声誉。在当前市场中,由于以下原因之一,许多协议仍选择退出审核过程:
由于DeFi继续生产具有相互连接的零件(乐高积木,跨链互操作性)的更复杂的系统,因此这创造了机会,以制造商不一定期望的创造性方式利用这些新系统。在今年的ETHDenver 2020黑客马拉松上提交的104个项目中,有92%的项目依赖于外部协议或区块链来发挥作用。如果开发人员希望确保用户和流动性免受潜在违规的侵害,DeFi的局面变得非常复杂,并且比以往任何时候都更有必要确保新协议在每次迭代时都具有第三方的眼光。 重新设计的Wardley地图,显示了从用户到开发人员DeFi交易的复杂性 当前审计方法的缺点 即使该行业在进步,但仍有一些市场问题尚未得到足够的宣传。当前,在对协议进行审核之后,DApp会收到带有QR码的数字徽章,这将导致全面审核。从那里开始,用户就被深深的技术语言所淹没,这些语言并不能清楚地说明DApp是真正安全的投资,还是在DApp中进行了扫描和修复缺陷的工作量,这证明了DApp的可重用性在遭到黑客入侵之前已经完成审核的DeFi协议,并宣传它们是安全的。这是在今年4月对Hegic合同中的漏洞进行利用之前,对Hegic进行的评估摘要的示例。Hegic违约的审计报告减少了关键的复杂性 对于希望创建一个简单的期权定单并希望快速检查此开放协议安全性的普通用户而言,面对所有这些不同的哈希值和可靠性合约实在是不胜枚举。实际上,这是一件非常艰苦的事情,以至于很容易错过3页安全审核截图中的关键点。
ConsenSys Diligence的审计报告摘要清楚地总结了调查结果: 处理staking的代码非常复杂。我们对代码中那些难以有效审计的部分仍然感到不安。也就是说,这并不意味着与合约互动是不安全的。基金有三种潜在的风险: 这是朝正确方向迈出的一步,但并非所有审计公司都在同一页面上。每个审计公司对安全检查的处理方式都不一样,关键安全风险没有得到正确表达,这在违反和流失高流动性协议方面严重影响了整个DeFi市场。 审计标准化 该领域的领导者还感到,DeFi的增长受到了社区审计工作无视的阻碍。 DeFi Pulse的Scott Lewis提出了空间审计标准化的概念,其中每次审计都明确了在项目上花费的工程时间,发现的漏洞数量,漏洞的风险等级高低,以及对那些不懂技术但想与DApp互动并确保其资金安全的人来说易于理解的观点。
未来建议 根据有关该主题的专家意见,消除DeFi违规并获得用户采用的下一步,是将更多的重点放在通知用户安全风险,鼓励开发人员进行明智和详细的编码以及提出新的审核标准中。报告不仅使读者清楚地了解其审计工作,而且还以易于理解的方式总结了关键的安全攻击媒介,例如审计历史,集中化索引和财务风险。
原文链接:https://medium.com/conflux-network/the-overlooked-element-of-defi-adoption-e3b29829e3da —- 编译者/作者:洁sir 玩币族申明:玩币族作为开放的资讯翻译/分享平台,所提供的所有资讯仅代表作者个人观点,与玩币族平台立场无关,且不构成任何投资理财建议。文章版权归原作者所有。 |
安全漏洞频发,DeFi安全审计的状态怎样?审计的价值究竟在哪里?
2020-06-30 洁sir 来源:区块链网络
LOADING...
相关阅读:
- 以太坊智能合约开发工具 Truffle 发布 5.1.37 版本2020-08-02
- 以太坊的价格跃升至400美元,继续创下两年来的新高。2020-08-02
- #快银大奖#赢10000KEY | 总计奖励超15000KEY | CKB吧#迷踪解密#活动第37期2020-08-02
- 比特币强势拉涨迎来新阶段多头趋势仍未完结耐心等待下一波触发信号2020-08-02
- 月白:八月伊始比特币拉升再破年内新高周末震荡蓄力有望二次拉升2020-08-02