区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > TRX > 正文

KKT:独家 | 如何读审计报告之每个风险等级的实际案例_BTC 价格

作者:

时间:

前面我们和大家介绍了灵踪安全对风险等级的划分,有读者看了一定会好奇:每种风险分别都是什么样的呢?

在这篇文章里我们就每个等级的风险具体举出一些案例来说明致命风险、高危风险、中度风险和低风险分别是什么样的。

致命风险是所有风险中等级最高的、最危险的,它需要项目方即刻解决,不能拖延。

这类风险最常见的就是合约中一些明显可能导致编译无法成功、或者在逻辑中出现明显错误导致代码的运行逻辑无法正确完成的地方。这种风险不处理,项目方的合约几乎不可能通过编译运行或不可能正常运行。

举例来说,在合约实现中,变量赋值类型的不匹配,编译器版本定义导致的编译问题等都属于这类风险。

独家 | Bakkt期货合约数据一览:金色财经报道,Bakkt Volume Bot数据显示,8月5日,Bakkt比特币月度期货合约日交易额为5065万美元,同比上涨15%,未平仓合约量为2326万美元,同比下跌5%。[2020/8/6]

由于灵踪安全在后期的报告中已经很少把这类风险写在报告中,而是一旦发现就要求项目方立即解决,所以在我们后期的报告中很难直接看到这类风险,只在我们早期的报告中有这类风险的罗列。

高危风险在危险程度上仅次于致命风险,它极有可能给项目带来严重问题,也需要项目方解决。

这类风险最常见的就是合约实现中的逻辑错误,比如计算错误等。

独家 | BTC 24h链上交易量上升88.39%:据欧科云链OKLink数据显示,BTC 24h链上活跃地址数总计1021510,较前日上升2.37%;链上交易量总计748247.36BTC,较前日上升88.39%;链上交易笔数总计326769,较前日上升9.44%;BTC链上活跃度上升。

截至上午10时,BTC全网算力约为125.36EH/s,较前日上升1.17EH/s,全网算力呈上升趋势。[2020/7/28]

举例来说,质押挖矿是很多DeFi合约中都有的功能,质押挖矿的基本逻辑是用户将某个数字资产抵押进矿池,然后合约会根据用户抵押的资产占总抵押资产的比例来核算用户该拿到多少奖励。如果这个比例计算错误或者实现有误,用户无法拿到正确的奖励,就会严重影响项目的声誉。

高危风险现在也很少会被我们罗列在报告中,而是我们一旦发现这类风险就会要求项目方立即修正。读者可以在我们早期出具的报告中看这类风险的详细举例。

独家 | 金色财经3月3日矿币数据播报:金色财经报道,据币印矿池数据显示:

主流币挖矿日收益分别为:BTC(¥1.02/T)、ZEC(¥0.39/T)、LTC(¥16.75/G)、BSV(¥1.04/T)、BCH(¥1.03/T)、DASH(¥0.10/G)。

当前热门矿机数据及净收益分别为:阿瓦隆A1066(BTC,¥21.83)、芯动A9+(ZEC,¥30.88)、芯动A4+(LTC,¥3.53)。[2020/3/3]

中度风险相较于高危风险等级又次一级,它有可能给项目带来潜在问题,最终还是要项目方解决。

这类风险比较常见的有管理员权限控制的问题。

比如在DeFi协议中通常都会有发行代币的功能。而通常控制代币发行的地址就是管理员,所以在这类合约中,管理员的权限是相当大的。在一些代码实现中,由于项目功能复杂以及运维方面的需要,管理员不仅自己有权决定是否发行代币甚至还有权力决定是否赋予其它的地址这样的权力,让其它地址也能发行代币。

独家 | 黄峤濛:数字金融行业爆发在即:区块链行业发展中,不同的投资机构之间投资逻辑不同,在不同的投资阶段,每个投资机构的选择也不相同。对此,BKFUND联合创始人黄峤濛在接受金色财经独家采访时表示:“对于底层技术类的项目,我们更偏向比如美国硅谷等技术更发达的国家的项目。应用类的项目,BKFUND更关注国内C端用户较多的互联网公司转型的项目。任何行业的发展都是阶段性,做投资也要踩对行业发展的节奏。我们认为区块链行业目前还在“修路阶段”,但是修路也开始进入了中后期,所以我们更关注补充性的基础设施,那些让普通人能更加方便、简单的使用区块链技术的底层技术。而在应用方面,目前国内还处在政策不明朗的阶段,有大量用户的互联网公司现阶段即使有币改想法,也不方便采取行动。因此现阶段下,关注一些数字货币政策比较成熟的国家的项目。另外,现在区块链行业还在早期,目前大规模落地的还是围绕着数字金融的相关应用,比如币的交易、管理、托管等。我们认为这个赛道有巨大的未满足的需求,行业爆发在即,我们非常看好数字金融行业。”[2018/8/3]

这就产生了安全隐患:如果项目管理员的权限被盗或者管理员自己出现道德风险、滥用这个权力,那代币的发行就不受控制了。

这类风险是由合约逻辑引入的,但逻辑的实现又不得不如此,并且有时在合约部署初期,为了让项目能高效运转,还要保持这种管理员权限运作一段时间,这都给项目带来了潜在的风险。

项目方带着这种风险进行操作也是小心翼翼、如履薄冰,它就像达摩克里斯剑一样悬在项目方和用户的头顶,随时有掉落的风险。

对这类风险我们会强烈建议项目方在运作一段时间后,将管理员权限转交社区或者多签钱包,以规避这类风险。

低风险是所有风险中级别最低的,通常它表现为一些细节问题、警告信息等,暂时来说这个等级的问题可以不用解决,但项目方最后在未来某个新版本中解决这类问题。

这类风险涉及的细节和具体问题比较零散和琐碎,我们常见的有函数或变量命名方面的问题。

对函数或变量的命名如何通常普通用户是不会感知的,但对项目方自己维护代码或其它合约调用这些函数在某些情况下会产生一定困扰。

通常函数或便令命名出现的问题就是“词不达意”,即命名和它实际在合约中起的逻辑作用不同,比如一个函数是要设置某个变量的值,我们通常会将这个函数命名为“setXXX”,但由于笔误或其它原因,项目方将其命名为“getXXX”,这就让函数的名字和它的真实作用读起来南辕北辙了。

这样的代码时间一久,当项目方自己再回头来维护或修改时,如果不仔细看代码就会误解函数的功能,从而错误地调用它。

因此灵踪安全对这类风险也建议项目方在方便的时间修改。

作者:

灵踪安全CEO谭粤飞

美国弗吉尼亚理工大学(VirginiaTech,Blacksburg,VA,USA)工业工程硕士(Master)。曾任美国硅谷半导体公司AIBTInc软件工程师,负责底层控制系统的开发、设备制程的程序实现、算法的设计,并负责与台积电的全面技术对接和交流。自2011至今,从事嵌入式,互联网及区块链技术的研究,深圳大学创业学院《区块链概论》课程教师,中山大学区块链与智能中心客座研究员,广东省金融创新研究会常务理事?。个人拥有4项区块链相关专利、3本出版著作。

关于灵踪安全:

灵踪安全科技有限公司是一家专注区块链生态安全的公司。灵踪安全科技主要通过“代码风险检测+逻辑风险检测“的一体化综合方案服务了诸多新兴知名项目。公司成立于2021年01月,团队由一支拥有丰富智能合约编程经验及网络安全经验的团队创建。

团队成员参与发起并提交了以太坊领域的多项标准草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊团队正式收入。

团队参与了多项以太坊项目的发起及构建,包括区块链平台、DAO组织、链上数据存储、去中心化交易所等项目,并参与了多个项目的安全审计工作,在此基础上基于团队丰富的经验构建了完善的漏洞追踪及安全防范系统。

标签:区块链BTCKKT数字金融区块链专业好找工作吗BTC 价格KKT币如何看待数字金融

TRX热门资讯
UNI:新势力崛起——全球数字资产研究报告(2021)_TIC

前言:3月26日,2021年第一季度横琴智慧金融论坛暨琴澳数字金融春季峰会“琴澳数字金融:前沿、挑战与实践”在横琴希尔顿花园酒店举办.

OIN:雅典娜云池生态启航,“算力之巅”峰会圆满落幕_Electronic USD

Filecoin主网上线后,有效算力快速扩张,标志着Filecoin逐步走向价值落地。在Filecoin分布式存储走向价值落地的过程中,矿业、存储、资本等相关行业加速布局、协同发展.

Filecoin:银行如何识别涉及加密货币的活动?_FIL

1.为什么加密货币反合规对金融机构如此重要? 简而言之:这是法律。 法律要求银行和金融机构遵守法律和监管指导,以打击、恐怖主义和逃税,并应对这些非法金融活动的风险进行管理.

PLACE:对比10家主流NFT交易平台 新手玩家该如何选择?_NIF

谁也没有意料到,NFT的从小众圈层走向大众化的速度如此快。过去的几个月时间里,NBA巨星凯文·杜兰特、格莱美奖得主TheWeeknd、日本著名艺术家村上隆、美国传奇影业、图形软件巨头AdobeP.

区块链:火星能量ME创世云储区块链高峰会议 苏州站盛大起航_PLATO币

北京时间2021年4月6日,“火星能量ME创世云储区块链高峰会议”在美丽的苏州扬帆起航,本次会议特别邀请到“立旃科技董事长、大有云钞科技有限公司总裁兼CEO——李立中先生”、“中国著名经济学家、.

区块链:融资新闻 | Enjin完成1890万美元融资,打造基于波卡的NFT网络_ADO

据TheBlock4月1日报道,区块链开发公司Enjin已筹集了1890万美元,用于建立基于波卡的区块链网络,特别是用于非同质化代币.