Cointime

扫码下载App
iOS & Android

从Euler黑客事件,漫谈DeFi的安全审计和安全

个人专家

原文作者:Dforce Mindao

借着 Euler 黑客事件,聊聊 DeFi 的安全审计和安全。

大的 DeFi 协议基本上都经过多轮审计,我们前前后后 5 次审计费用百万刀级别 大的协议常规审计每年都百万刀,但蓝筹 DeFi 没哪个没被黑过 这里原因很简单,简单的数学问题 从攻防来看,所有静态审计的输入(安全投入)和输出(发现 bug) 都是有限的。

除了常规审计,Euler 还用了 Certora 做形式化验证,这个我们之前也用过,形式化验证能帮助穷尽「已知」路径的覆盖范围,但是无法穷尽「未知的未知」。DeFi 是一个开放系统,对于黑客(攻方)来说,它的输入是无限的,输出也是无限的。假设把安全攻防看成挖矿,你守方用三五台机器算哈希挖矿。

攻方无数机器时刻在算哈希,只要算对一次就赢了;这个输赢面对比是明显的。静态的安全审计,由于输入输出固定,无法覆盖已知的未知,更无法覆盖未知之未知。所以出现另一种审计,叫开发式竞争型审计,如 Code4rena,审计奖金池固定,但是输入在一定时间内是弹性的,所有人都可以参加,谁发现 bug。

按照严重程度,分奖金,这个方式是让审计师/白帽去卷,可以扩大覆盖面,但总体输入依然固定,远远不够。最后是完全开放的模式,那就是赏金网络,DeFi 里最出名的 Immunefy,云集最多 DeFi 白帽高手的平台,我建议每个 DeFi 在上面发 bounty,亲测效果十分明显。Immunefy 的奖金项目方会给非常高。

比如最高已支付的是 Warmhole 的千万美金(就是被黑了两亿美金的那个 bridge,又给敲了一大笔 bounty)。这次出事的 Euler 也曾放出 100w 刀赏金,但依旧没发现这次的漏洞。赏金模式在输入输出上也是开放式的,这个类似于黑客的攻击模式。

但两者激励模式很大区别。假如把两者当成是抽奖,同样 1000w 奖金池,赏金模式奖金一般都会在 10w-30w 刀封顶 黑客模式是 100% 奖金全拿走 这两种模式,同等投入,同样中奖概率,假设没有犯罪成本,毫无疑问黑客池输入/输出会跑赢。赏金模式就算加到 10%,也跑不赢黑客池,除非把犯罪成本加入等式。

有人建议把赏金比例和 TVL 挂钩,比如 10%,是否会激励更多黑客转白帽?首先,没哪个 defi 协议能支付 10% TVL 的赏金,其次,遇到真黑客,他大概率还是愿意一黑到底而不会止步要 10%。DeFi 的安全更复杂问题在于除了代码层面,还有可组合风险(如这次 Euler 波及多个整合协议)。

攻击面上,DeFi 本身随着整合增加,攻击面是四维增长的,定期静态安全审计加长期赏金,也无法覆盖不断扩大的攻击面 DeFi 安全是无限游戏,唯一靠谱的是在协议上减少外部依赖(资产/oracle/第三方协议),最小化攻击面,尽量待在「自己的舒适区」,不乱做扩展 对开放系统来说,安全代价就是自由的代价。

评论

所有评论

推荐阅读

  • Cointime 5月18日要闻速递

    1. 灰度GBTC截至5月17日AUM重返190亿美元上方,持仓较前一日增加约59枚BTC

  • 某地址向中本聪钱包误转约7000美元的BTC

    据 Arkham 监测,昨晚有人不小心将其持有的 90% BTC 资产发送到了中本聪的钱包地址,他们试图销毁一个 Ordinal 换为@PupsToken,但不小心发送了几乎全部的钱包余额——大约 7000 美元的 BTC。

  • 比特币矿企Phoenix Group公布Q1财报:净利润6620万美元,同比增长166%

    比特币上市矿企和区块链技术提供商Phoenix Group公布Q1财报,主要内容如下:

  • Pudgy Penguins与乐天战略合作拟拓展韩国市场,地板价7日涨幅3.1%

    NFT 系列“胖企鹅”Pudgy Penguins 近日在 X 平台宣布与韩国零售和娱乐巨头乐天集团(Lotte Group)建立战略合作伙伴关系,以扩大其在韩国及周边地区的市场,后续将公布更多信息。CoinGecko 数据显示,Pudgy Penguins 地板价暂报 11.8 ETH,7 日涨幅为 3.1%。

  • CryptoPunks推出“Super Punk World”数字化身系列

    蓝筹NFT项目CryptoPunks在X平台宣布推出“Super Punk World”,这是该项目首次推出的500个数字化身,灵感来自于标志性的 CryptoPunks 特征与 Super Cool World 属性相结合,据悉该系列后续或将启动拍卖,有关该系列的收藏和拍卖更多细节将很快公布。

  • 灰度GBTC截至5月17日AUM重返190亿美元上方,持仓较前一日增加约59枚BTC

    灰度官方数据显示,截至当地时间5月17日,其现货比特币交易所交易基金GBTC 持有288,954.3969枚 BTC,较前一交易日增加 59.3288枚BTC。 此外,GBTC 的资产管理规模(非公认会计原则)升至19,373,184,484.83美元,流通份额小幅上涨到324,810,100份。

  • Core基金会推出500万美元创新基金

    据CoreDAO在X平台发文称,Core基金会宣布推出500万美元创新基金,该基金目前主要面向印度市场,并且和孟买联邦理工学院以及与一些头部风险投资公司达成战略合作伙伴关系,以支持该国发展创新区块链项目,现阶段该基金已开放项目资金申请。

  • Drift基金会:治理机制正逐步完善,DRIFT系组成部分之一

    Drift 基金会在 X 平台发文表示,DRIFT 代币是治理的一个组成部分,也是赋予社区塑造未来的关键。治理机制正在逐步完善,即将公布更多信息。与此同时,用户可在以下 Solana 生态项目中存入 DRIFT:在 Drift Protocol 存款(将在未来的治理举措和计划中得到承认)、通过 Meteora DLMM 池提供流动性、Kamino 的 DRIFT - JitoSOL vault、marginfi、SolBlaze 多个流动性池等。此前消息,DRIFT 代币空投申领已上线,拟于 8 月 17 日凌晨 2 点结束。

  • 证券时报:DDO数字期权在海外已涨到80美元仍在猖狂销售

    据证券时报披露,鼎益丰办公楼已经全部搬空,所在楼层贴满了关于数字期权DDO的风险告示,目的就是为了警示投资人鼎益丰的数字期权涉嫌违法。记者在现场获取的《鼎道数字期权认购协议书》中看到,每个DDO价值为1美元。投资人此前到期未兑付的合同金额将会重新安排签署新的协议书,即将此前持有的“原始股”股权平移至鼎道数字期权,可持有同等金额的DDO数字代币。 目前DDO数字期权上市交易地在新加坡,鼎益丰一部投资经理古明(化名)称价格从最初的1美元已经上涨到80美元,之前签署平移的投资者全都赚到了,已经涨了很多倍。现在仍然有很多投资者想要投资DDO,客户数量已经达到新高。此前深圳地方金融管理局发布风险提示公告,指出鼎益丰名义开展的有关DDO数字期权业务活动,本质上为虚拟货币的发行、交易行为,属非法金融活动,涉嫌非法集资等行为。

  • DeFi项目BXH黑客5小时前将9491枚ETH通过Tornado Cash转移

    据链上分析师余烬监测,2021年10月30日从DeFi项目BXH盗取超1.3亿美元资产的黑客在5小时前将9491枚ETH(3138万美元)通过Tornado Cash转移。黑客通过3个地址将共计9491ETH归集到0xda9...ad3地址,然后通过0xda9...ad3地址将这些ETH全部存入Tornado Cash洗走。