Cointime

扫码下载App
iOS & Android

从Euler黑客事件,漫谈DeFi的安全审计和安全

个人专家

原文作者:Dforce Mindao

借着 Euler 黑客事件,聊聊 DeFi 的安全审计和安全。

大的 DeFi 协议基本上都经过多轮审计,我们前前后后 5 次审计费用百万刀级别 大的协议常规审计每年都百万刀,但蓝筹 DeFi 没哪个没被黑过 这里原因很简单,简单的数学问题 从攻防来看,所有静态审计的输入(安全投入)和输出(发现 bug) 都是有限的。

除了常规审计,Euler 还用了 Certora 做形式化验证,这个我们之前也用过,形式化验证能帮助穷尽「已知」路径的覆盖范围,但是无法穷尽「未知的未知」。DeFi 是一个开放系统,对于黑客(攻方)来说,它的输入是无限的,输出也是无限的。假设把安全攻防看成挖矿,你守方用三五台机器算哈希挖矿。

攻方无数机器时刻在算哈希,只要算对一次就赢了;这个输赢面对比是明显的。静态的安全审计,由于输入输出固定,无法覆盖已知的未知,更无法覆盖未知之未知。所以出现另一种审计,叫开发式竞争型审计,如 Code4rena,审计奖金池固定,但是输入在一定时间内是弹性的,所有人都可以参加,谁发现 bug。

按照严重程度,分奖金,这个方式是让审计师/白帽去卷,可以扩大覆盖面,但总体输入依然固定,远远不够。最后是完全开放的模式,那就是赏金网络,DeFi 里最出名的 Immunefy,云集最多 DeFi 白帽高手的平台,我建议每个 DeFi 在上面发 bounty,亲测效果十分明显。Immunefy 的奖金项目方会给非常高。

比如最高已支付的是 Warmhole 的千万美金(就是被黑了两亿美金的那个 bridge,又给敲了一大笔 bounty)。这次出事的 Euler 也曾放出 100w 刀赏金,但依旧没发现这次的漏洞。赏金模式在输入输出上也是开放式的,这个类似于黑客的攻击模式。

但两者激励模式很大区别。假如把两者当成是抽奖,同样 1000w 奖金池,赏金模式奖金一般都会在 10w-30w 刀封顶 黑客模式是 100% 奖金全拿走 这两种模式,同等投入,同样中奖概率,假设没有犯罪成本,毫无疑问黑客池输入/输出会跑赢。赏金模式就算加到 10%,也跑不赢黑客池,除非把犯罪成本加入等式。

有人建议把赏金比例和 TVL 挂钩,比如 10%,是否会激励更多黑客转白帽?首先,没哪个 defi 协议能支付 10% TVL 的赏金,其次,遇到真黑客,他大概率还是愿意一黑到底而不会止步要 10%。DeFi 的安全更复杂问题在于除了代码层面,还有可组合风险(如这次 Euler 波及多个整合协议)。

攻击面上,DeFi 本身随着整合增加,攻击面是四维增长的,定期静态安全审计加长期赏金,也无法覆盖不断扩大的攻击面 DeFi 安全是无限游戏,唯一靠谱的是在协议上减少外部依赖(资产/oracle/第三方协议),最小化攻击面,尽量待在「自己的舒适区」,不乱做扩展 对开放系统来说,安全代价就是自由的代价。

评论

所有评论

推荐阅读

  • 美联储主席沃什将在未来几周内公布特别工作组的更多细节

    6月29日,据纽约时报,沃什接任美联储主席后不久,便致信该央行两万多名员工,阐述了他将如何领导这一机构,他长期以来一直主张该机构亟需进行彻底改革。在一封日期为6月2日的信中,沃什承诺将推动“针对美联储战略、政策及运作的公开且清醒的讨论”。沃什战略的核心是一系列特别工作组,这些工作组专注于他所认为的“货币政策广泛实施过程中的关键”五个领域。这些领域包括:美联储的沟通方式;其持有的价值6.7万亿美元的政府债券及抵押贷款支持证券(MBS)投资组合;其优先考量的数据来源;生产率趋势与就业状况;以及用于研判通胀的模型与衡量指标。据知情人士透露,沃什将在未来几周内公布有关这些特别工作组的更多细节。其目标是在年底前完成相关工作,随后决策者将审议应实施何种改革以及具体如何实施。每个工作组将由沃什亲自挑选的几位外部人士领导,并由美联储内部选派的特定工作人员提供协助。(金十)

  • 高盛:美股或再迎强劲财报季 经济增长和AI热潮料推动每股收益增长

    6月29日,高盛策略师表示,在“稳健的宏观背景”和人工智能投资热潮推动下,美国股市可能迎来又一个强劲的财报季。Ben Snider领导的团队表示,标普500指数盈利趋势强劲,足以超过分析师此前的高预期。他在一份报告中写道,AI基础设施类股票预计将在第二季度贡献约60%的每股收益增长,其中美光科技和英伟达合计将占40%以上。Snider表示,分析师预计标普500指数成分股的每股收益中值增幅为9%,但保守的营收预期表明存在上行风险。

  • 消息称长鑫存储与腾讯签署价值近30亿美元内存供应合同

    6月29日,据路透,知情人士透露,中国存储芯片制造商长鑫存储已与腾讯签署了一份价值超过200亿元人民币(约29.4亿美元)的长期供应协议,为其重磅上市铺路。该协议涵盖数年的DRAM芯片供应,协议期限最长可达三年,也有消息人士则称最长可达五年。

  • 三星宣布2655万亿韩元的投资计划

    6月29日,三星宣布投资计划,总额达2,655万亿韩元;将在韩国龙仁市和平泽市的半导体产业集群投资2030万亿韩元。

  • 联想集团服务器业务明年交付规模或超2000亿元

    6月29日,据一财,联想集团中国基础设施业务正大幅上调服务器业务增长预期。该公司此前提出2027/2028财年1000亿元的服务器业务目标,按照当前已在执行订单测算,明年仅两个主要客户对应的可确认收入交付规模已接近2000亿元。上述人士称,近期公司签下一个规模更大的框架协议,潜在规模可能超过联想集团基础设施业务一年业务量,相关客户和市场信息仍处于保密阶段。

  • BTC跌破60000美元

    行情显示,BTC跌破60000美元,现报59991.98美元,24小时跌幅达到0.02%,行情波动较大,请做好风险控制。

  • 日韩股市集体收涨

    6月29日,日经225指数收涨0.15%,报69468.11点。韩国综指收涨0.07%,报8416.83点。

  • 马斯克:SpaceX计划今年每月发布一个全新的人工智能模型

    6月29日,当地时间6月28日,马斯克在其社交媒体平台X上发文称,旗下最新一代大语言模型Grok 4.5已正式在SpaceX和特斯拉内部开启Beta测试,之后才会进行更广泛的推广。马斯克还表示,SpaceX计划在今年剩余的时间里每月发布一个“完全从零开始训练”的全新人工智能模型。这番言论暗示,未来的版本可能并非对现有系统的简单改进,而是通过全新训练构建的全新基础模型。

  • A股成交额超3.1万亿元

    6月29日,沪深两市成交额超3.1万亿元,较上日此时缩量24亿元。

  • 三星集团会长李在镕称,计划将光州作为芯片生产基地

    6月29日,三星集团会长李在镕称,计划将光州作为芯片生产基地,计划在忠清建设HBM工厂;计划在蔚山布局电池投资、釜山布局基板项目;机器人项目投资将落户庆尚北道龟尾市,生物领域投资将集中布局韩国仁川。