比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > XMR > Info

區塊鏈安全100問 | 第七篇:智能合約審計流程及審計內容_LAYER

Author:

Time:1900/1/1 0:00:00

零時科技區塊鏈安全100問正式上線,以通俗易懂的語言形式為大家講解區塊鏈行業知識,以及區塊鏈生態應用存在的安全問題,讓更多人了解區塊鏈及區塊鏈安全。

前言

當前區塊鏈技術和應用尚處于快速發展的初級階段,面臨的安全風險種類繁多,從區塊鏈生態應用的安全,到智能合約安全,共識機制安全和底層基礎組件安全,安全問題分布廣泛且危險性高,對生態體系,安全審計,技術架構,隱私數據保護和基礎設施的全局發展提出了全新的考驗。

區塊鏈開發商LayerX將成立“LayerX Labs”促進區塊鏈采用:區塊鏈開發商LayerX將于8月1日成立“LayerX Labs”。該組織將與行政機關、中央銀行、學術機關和民間企業進行共同研究,進一步擴大社會對區塊鏈的采用。(Coinpost)[2020/7/29]

PART01-智能合約審計流程介紹

為了檢查合約的安全性,一般會測試多種攻擊,模擬多種攻擊場景,通過標準審計流程進行安全審查,以確保合約是否安全。

正常審計流程應包括前期應用審計的需求溝通,比如審計合約內容、審計時間、審計預算等;確定審計需求后需要簽訂協議、達成共識;然后安全團隊開始安全審計,以及審計報告的輸出,開發團隊針對報告中的安全問題進行修復,安全團隊協助修改后的復測,確保安全問題已修復,提升合約的安全性。

動態 | 福布斯:七成的創業者使用區塊鏈等科技來促進流程:據福布斯中文網報道,4月2日,福布斯公布了第四屆年度福布斯亞洲版“30位30歲以下精英”榜單,表彰了亞洲各地共 300 位技術顛覆者、創新者和企業家。榜單編輯Rana Wehbe表示:“2019 年的榜單中有七成的創業者使用如人工智能、大數據和區塊鏈等科技來促進流程,比如將患者與可能挽救生命的醫學試驗相匹配,以及為構成亞太地區業界主體的中小企業提供企業解決方案等。”[2019/4/2]

動態 | 日本經濟產業省正研究以區塊鏈等技術為基礎的音樂商店應用:日本經濟產業省正在研究利用人工智能、區塊鏈等最新技術為基礎的音樂商店應用。該應用以音樂創作者的意愿為前提,以在網絡上方便發表作品為方來制定具體合同規則,為防止合同內容日后遭到破壞,這部分將采用了用于虛擬貨幣的區塊鏈技術構造,此外也將用虛擬貨幣作為報酬自動分配給所有原曲制作人(JIJI)[2019/2/12]

智能合約代碼審計方式:

-了解智能合約協議的邏輯運轉流程

-分析智能合約邏輯設計規范和設計目的

-工具測試智能合約存在的安全風險

動態 | 區塊鏈將首次規模應用到天貓雙11:根據新京報報道,區塊鏈將首次規模應用到天貓雙11。同時,以生物識別技術為基礎的指紋和刷臉支付,將成為今年雙11的主流。在外界看來,雙11背后實際也是一場商業倒逼技術更新迭代的戰爭。從最初的網銀支付到指紋支付、刷臉支付,中國的網絡支付用十年時間完成了一場“技術大躍進”。[2018/11/8]

-測試針對智能合約的常見攻擊手法

-根據項目流程進行模擬算法漏洞測試

PART02-智能合約常規漏洞有哪些?

1)以太坊智能合約

重入攻擊浮點數和數值精度非預期的Ether整數溢出重入攻擊浮點數和數值精度默認可見性Tx.origin身份驗證錯誤的構造函數未驗證返回值不安全的隨機數時間戳依賴交易順序依賴Delegatecall調用Call調用拒絕服務邏輯設計缺陷假充值漏洞短地址攻擊未初始化的存儲指針代幣增發凍結賬戶繞過合約Gas優化變量覆蓋惡意后門2)EOS合約

權限校驗漏洞轉賬通知偽造漏洞Apply函數權限校驗漏洞整數溢出漏洞權限校驗漏洞轉賬通知偽造漏洞Apply函數權限校驗漏洞弱隨機數種子漏洞凍結賬戶繞過漏洞拒絕服務漏洞代碼邏輯漏洞假幣攻擊回滾攻擊重放攻擊惡意后門

PART03-智能合約審計報告的結構

1)審計報告的封面:

審計報告的封面中體現審計對象的名稱、審計團隊及報告的發布日期。

2)審計概述及項目背景:

概述和項目背景進行細致劃分,使得審計報告更加清晰明了,其中項目背景對項目簡介和審計范圍做了詳細介紹。

3)合約架構分析:

通過目錄結構和合約詳情說明該項目合約文件及對應合約的主要方法參數等。

4)審計詳情:

在審計詳情中通過風險分布、風險審計詳情重點介紹合約審計過程中存在的相關風險,其中包括風險名稱、漏洞描述、風險等級、安全建議、修復狀態及審計結果等信息。

作為關心項目方安全的投資者,通過以上幾個部分基本可以了解到如何審閱項目;剩下的部分則是審計團隊安全審計的工具介紹、免責聲明及安全審計團隊的基本信息。

智能合約審計報告不是驗證代碼安全的法律文件;沒有人能100%確保代碼在未來不會發生錯誤或產生漏洞。審計團隊對項目的審計報告只表示審計團隊對項目進行過安全評估,這僅僅是保證你的代碼已被專家校訂過,基本上是安全的。選擇權最終掌握在項目方及投資者手中。

區塊鏈安全100問正在持續更新,歡迎大家后臺評論留言自己的觀點。

Tags:區塊鏈LAYER福布斯LAYERX區塊鏈dapp開發語言UnilayerX

XMR
一文全面解析區塊鏈如何賦能社區公共服務:系統重構、實踐圖景及風險紓解_聯盟鏈

原標題:《區塊鏈驅動社區公共服務供給治理創新:系統重構、實踐圖景及風險紓解》 作者:何繼新暴禹 文章來源:《學習與實踐》.

1900/1/1 0:00:00
Cardano計劃于下周在測試網發布ERC-20轉換器_cardano

據AMBCrypto8月28日消息,在最近舉行的Cardano360活動中,IOHK項目經理FranciscoLandino稱,Cardano將推出ERC-20轉換器新工具.

1900/1/1 0:00:00
SushiSwap向此前披露BitDAO荷蘭拍賣漏洞的白帽黑客支付了100萬USDC賞金_SUSHI

巴比特訊,8月28日,SushiSwap首席技術官JosephDelong發推表示,SushiSwap向此前出手拯救BitDAO在MISO進行荷蘭拍賣的著名白帽黑客samczsun支付了100萬.

1900/1/1 0:00:00
歐科云鏈集團受邀接受中國警察網采訪,亮相《新聞直播間》欄目_區塊鏈

據中國網8月9日消息,近日,歐科云鏈集團受邀接受中國警察網采訪,亮相《新聞直播間》欄目。本次采訪,歐科云鏈集團副總裁張超就區塊鏈犯罪解決方案、智慧警務、科技創新、警務大數據等問題發表觀點.

1900/1/1 0:00:00
科普 | 如何使用分布式存儲協議和星際文件系統修復損壞的NFT?_CAT

前言 “盡管客戶購買NFT時認為它們是永久且不可變的所有權記錄,但情況并非總是如此——許多通證構建中的根本缺陷危及資產的長期完整性.

1900/1/1 0:00:00
BAYC開發團隊:Arizona Iced Tea對其NFT品牌的使用“不恰當”_RED

據Decrypt消息,上周五,飲料品牌亞利桑那冰茶宣布購買了BoredApeYachtClub系列NFT。隨后,BoredApe官推分享了這一消息,并歡迎了該品牌的進入.

1900/1/1 0:00:00
ads