杨民道:从Euler黑客事件,漫谈DeFi的安全审计和安全
借着Euler黑客事件,聊聊DeFi的安全审计和安全。
大的DeFi 协议基本上都经过多轮审计,我们前前后后5次审计费用百万刀级别 大的协议常规审计每年都百万刀,但蓝筹DeFi没哪个没被黑过 这里原因很简单,简单的数学问题 从攻防来看,所有静态审计的输入(安全投入)和输出(发现bug) 都是有限的。
除了常规审计,Euler还用了Certora做形式化验证,这个我们之前也用过,形式化验证能帮助穷尽“已知”路径的覆盖范围,但是无法穷尽“未知的未知”。 DeFi是一个开放系统,对于黑客(攻方)来说,它的输入是无限的,输出也是无限的。 假设把安全攻防看成挖矿,你守方用三五台机器算哈希挖矿。
攻方无数机器时刻在算哈希,只要算对一次就赢了;这个输赢面对比是明显的。 静态的安全审计,由于输入输出固定,无法覆盖已知的未知,更无法覆盖未知之未知。 所以出现另一种审计,叫开发式竞争型审计,如Code4rena,审计奖金池固定,但是输入在一定时间内是弹性的,所有人都可以参加,谁发现bug。
按照严重程度,分奖金,这个方式是让审计师/白帽去卷,可以扩大覆盖面,但总体输入依然固定,远远不够。 最后是完全开放的模式,那就是赏金网络,DeFi里最出名的Immunefy,云集最多DeFi白帽高手的平台,我建议每个DeFi在上面发bounty,亲测效果十分明显。 Immunefy的奖金项目方会给非常高。
比如最高已支付的是Warmhole的千万美金(就是被黑了两亿美金的那个bridge,又给敲了一大笔bounty)。 这次出事的Euler也曾放出100w 刀赏金,但依旧没发现这次的漏洞。 赏金模式在输入输出上也是开放式的,这个类似于黑客的攻击模式。
但两者激励模式很大区别。 假如把两者当成是抽奖,同样1000w 奖金池,赏金模式奖金一般都会在10w-30w刀封顶 黑客模式是100%奖金全拿走 这两种模式,同等投入,同样中奖概率,假设没有犯罪成本,毫无疑问黑客池输入/输出会跑赢。 赏金模式就算加到10%,也跑不赢黑客池,除非把犯罪成本加入等式。
有人建议把赏金比例和TVL挂钩,比如10%,是否会激励更多黑客转白帽? 首先,没哪个defi协议能支付10% TVL的赏金,其次,遇到真黑客,他大概率还是愿意一黑到底而不会止步要10%。 DeFi的安全更复杂问题在于除了代码层面,还有可组合风险(如这次Euler波及多个整合协议)。
攻击面上,DeFi本身随着整合增加,攻击面是四维增长的,定期静态安全审计加长期赏金,也无法覆盖不断扩大的攻击面 DeFi安全是无限游戏,唯一靠谱的是在协议上减少外部依赖(资产/oracle/第三方协议),最小化攻击面,尽量待在“自己的舒适区”,不乱做扩展 对开放系统来说,安全代价就是自由的代价。
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
深入解读 Perp DEX 格局:Hyperliquid 为何胜利,dYdX、GMX 有什么教训?作者:OKX Ventures本文内容不代表 ChainCatcher 观点,亦不构成任何投资建议。 Perp DEX(去中心化永续合约交易所)已成为当前链上应用中最具爆发力与竞争密度的赛道之一。OK
-
Boros : 吞噬 DeFi、CeFi、TradFi,解锁 Pendle 下一个百倍增长引擎
玩转 Boros 收益空间甚至能比 Meme 更暴利。如果评选最具创新精神的 DeFi 协议,你会提名谁?想必 Pendle 必然榜上有名。2021 年,Pendle 作为首个将目光聚焦「利率互换」市
-
AMM 永续结构的下一次跃迁:分层风控与过程公平作者:Honeypot 导语(Lede) 过去十年,全球加密市场的绝大多数交易依然掌握在中心化交易所手中:用户资金被托管;撮合与清算逻辑不可见;波动时强平机制无从理解;黑天鹅永远在下一次出现(Mt.G
-
150 亿美元比特币黑金账本:电诈大佬陈志的崛起与坍塌界面新闻记者:王思思 赵孟 界面新闻编辑:刘海川福建小镇出身的陈志,家世寻常,却在28岁创办柬埔寨最大房地产集团,一跃成为当地首屈一指的富豪。十年后,他被美国司法部门指控为“跨国网络诈骗帝国幕后主使”
-
华人预测市场应向何方探索?
人心难测测几何,华人期望望西洋。作者:佐爷随机性的理论萌芽于赌博,和几何源于希腊先贤天然就矮上三分。量化不确定性的表达式成为概率论的原生命题,这也是预测市场和赌场最大的不同,如果翻看 PolyMark
-
亲历 10.11 币圈黑天鹅和 CS2 饰品市场崩盘,我发现了“中间商”的死亡陷阱
你以为在赚差价,其实是在为系统性风险买单。撰文:伞,深潮 TechFlow在所有的金融角色中,中间商被普遍认为是最稳定、风险最小的存在。大部分情况下,他们不需要预测方向,只需要为市场提供流动性就可以获
-
x402 & ERC 8004 叙事研究及标的分析一、主要事件 • 2025 年 8 月 13 日——ERC 8004 正式在 EIP 平台提出,表示以太坊社区探索 Agent 信任基础设施标准化方向 • 2025 年 9 月 16 日——Googl
-
AI 的达尔文时刻:当模型开始为生存而战原文标题:Darwinian AI—The AI Hunger Games 原文作者:0xJeff,AI 投资人 原文编译:Saoirse,Foresight News竞争一直是人类进化的核心。自古以
- 成交量排行
- 币种热搜榜
Walrus
Pepe
UXLINK
OFFICIAL TRUMP
泰达币
比特币
以太坊
USD Coin
Solana
币安币
First Digital USD
瑞波币
狗狗币
莱特币
大零币
FIL
OKB
EOS
LUNC
ZEN
CAKE
LINK
CFX
UNI