TUSD 由及格水平上升为A级,以太坊应用如何在安全评级中拿到A+?

来源:Coindesk

编译:Echo

校对:黄非红

我们知道,一些存在安全漏洞的智能合约在使用之后造成了重大损失,有时候损失甚至多达数亿美元。

去年10月,Amberdata 推出了一款免费的安全审查工具,让何人都可以无门槛使用这个工具来了解以太坊链上活跃应用的安全状况。

这个工具可以自动扫描查找智能合约代码中的常见漏洞,并就去中心化应用(dApp) 的安全性进行评级(例如 A级、B级或C级)。

其实,这一功能其实已经在网络上存在过很长一段时间了。重视隐私的浏览器 DuckDuckGo 最近发布了一款 Chrome 浏览器插件,可用于对网站进行评级,使用户可以很轻易了解到某个网站在保护用户隐私方面的服务是优是劣。

“我们的愿景是提高线上信任的标准”,DuckDuckGo 2017年1月发布的一篇博文写道。

同样的,Amberdata 首席执行官 Shawn Douglass 也强调,Amberdata 安全评级工具的愿景,是提供“更好的智能合约访问体验及提高智能合约的透明度。

他还说道:

“我们希望,我们为以太坊社区提供的这些工具,可以减轻对外部工具的依赖,使得社区成员可以更快更安全地去进行开发工作。”

01

关于评级

那 Amberdata 究竟是如何对以太坊上的应用进行评级的呢?

Amberdata 的首席技术官 Joanes Espanol 说,该系统自动扫描13种漏洞,并将这些漏洞比作“汽车仪表板上的引擎指示灯。”

“这意味着,我需要检查汽车的故障究竟是什么。所有这些漏洞都可能导致安全性错误,” Espanol 告诉 Coindesk。

Amberdata 安全扫描工具监测到的安全错误越多,该 dApp 获得的等级评定就越低。评级的范围从 A+ 一直降到到 F。


但评级并不是严格按照安全错误的个数来评定的。这13种漏洞的严重程度各不相同,这些会影响 dApp 最终获得的评级。Espanol 指出了两种常见的严重等级低的漏洞,它们是“用户地址委托调用"以及“外部合约消息调用”。

后者可能会带来潜在的安全风险。“外部合约的消息调用”不是一种影响智能合约自身的漏洞,但它可能会调用其它有错误代码的合约。

类似地,“用户地址委托调用"是另一种操作,通常被用于将智能合约代码分成多个子合约,因此,必要的软件升级可以在不终止整个应用的情况下分步进行。

这其实是委托调用的优势。但其劣势在于,作为智能合约的持有者,我可以有做坏事的条件了。我可以替换掉那些对原始应用的行为进行更改的合约,” Espanol 解释道。

由此可见,考虑到这两个方面, Espanol 将安全审计称为发送“警告”,而不是指出代码错误。

实际上,确实有一个使用消息调用的功能的 dApp,它就是 TrueUSD。TrueUSD 是由区块链初创公司 TrustToken 设计研发的,是一种与美元挂钩的以太坊稳定币。去年10月,Amberdata 将它的安全等级评定为C级。今年年初,它将智能合约升级更新后,安全等级上升为A级。

TUSD

针对 TrueUSD 被检测出来的漏洞,TrustToken 的安全工程师 William Morriss 在此前一次采访中告诉 CoinDesk说,所有被监测到的问题都不是真正的“问题”。

Morriss 说:“那被检测出来的漏洞是不会对我们进行攻击的漏洞……我们知道有这些漏洞,有人告诉我们的时候,我们都十分严肃地对待。”

在谈到消息调用的问题时,Morriss 特别补充道,对于 TrueUSD 来说,所有外部合约都由它们的公司自己持有并运营,并不通过安全性可能较低的第三方。

02

如何在评中级获得 A+ 

严重程度为“高”的错误将对应用程序的安全性评级造成更大的冲击,因为这表明代码错误和被利用的可能性很大。

其中最常见的一个错误是“整数溢出”,表示在智能合约中执行的操作可能产生超出代码限制的值,从而导致奇怪的、不可预测的行为,甚至有可能导致资金损失。

另一个方面就是“整数下溢”,也是严重程度为“高”的一个漏洞,该漏洞可能导致低于代码限制的值,而低于定义范围的值同样会导致错误输出。

根据 Amberdata 的评级系统,dApp 开发人员应避免使用 Solidity 的一些功能,包括“suicide()” 和 “tx.origin.”。后者被 Espanol 称为”废弃代码“,在未来某天会被人们从 Solidity 语言算法中移除。而前者有被外界劫持的风险,可能导致资金被冻结——且永远无法找回。

著名以太坊应用 CryptoKitties 由于没有上述四种漏洞,目前被 Amberdata 评为安全等级 A+。CryptoKitties 软件工程师 Fabiano Soriani  将其原因归结为“他们尽可能多地进行了测试”。


CryptoKitties

谈到诸如书面文档和视频教程这样的“被动资源”并不足以在以太坊上搭建安全应用时, Soriani 告诉 CoinDesk:

“有人进行审计工作时会为你点明一些事情。(相比起被动资源来说)这是非常好的补充资源,因为那些来自传统行业的开发者对区块链并不熟悉。”

03

“这是一系列新问题”

确实,在搭建 dApp 时,很多人不能理解代码的严谨性和紧密性的重要性。主要原因有两点:

其一,与传统应用不同,dApp 通常是开源计算程序,正如 Morriss 所说的,在运行“公共”代码时,需要“有高度的警惕性”。

Morriss 说:“一个传统应用如果有了漏洞,可能好几年内这个漏洞都不会带来什么伤害……但如果智能合约中有一个漏洞,攻击者可以很快检测到并加以利用,最后导致你惨遭重创或着让攻击者赚得盆满钵满。”

其二,以太坊上的 dApp 是为智能合约专用的。它是用 Solidity 编程语言特别编码的,并在该区块链的神经中心——以太坊虚拟机(EVM)中运行的。dApp 的重大优势是无法被篡改。

但其缺点也显而易见。一旦软件部署到以太坊上,程序员就很难其错误或漏洞进行修订。

Morriss 将利用上述理由来跳过第三方安全审计或扫描的行为称为”严重错误",他告诉CoinDesk,对开发者来说,不要因为自己的“傲慢”而让整个合约成为受害者,一定要进行“覆盖到代码所有分支的测试”。

Espanol 向 CoinDesk 强调说:“对于以太坊来说,这是人们使用 Solidity 进行编码时没意识到的一系列新问题。”

Amberdata是新一代区块链资源管理器,并且用于监测、搜索、分析及保护公链和私链的高级数据分析平台。我们致力于收集、处理并搭建 API 来帮助人们解读区块链信息。您可以通过我们的 API 文档来查看这些图表的数据源,也可以将我们的@Crypto Slack 机器人添加到 Slack 中来获取实时市场数据,欢迎关注公众号或加入我们的中国社群,以便获取到最先进的以太坊研究进度,以及能最快知道我们发布了哪些新功能。

如果您想了解更多Amberdata.io相关信息,

我们的网站:https://amberdata.io/

我们的官方推特账号Amberdataio

我们的官方微信公众号:Amberdata(amberdata_china)

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 160,108评论 4 364
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 67,699评论 1 296
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 109,812评论 0 244
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 44,236评论 0 213
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,583评论 3 288
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,739评论 1 222
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,957评论 2 315
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,704评论 0 204
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,447评论 1 246
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,643评论 2 249
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,133评论 1 261
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,486评论 3 256
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,151评论 3 238
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,108评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,889评论 0 197
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,782评论 2 277
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,681评论 2 272

推荐阅读更多精彩内容

  • 以太坊白皮书地址:https://github.com/ethereum/wiki/wiki/White-Pape...
    rectinajh阅读 17,702评论 0 46
  • 目标读者: 专业的程序员; 想深入了解以太坊/区块链及其生态的读者; 如果你已经有一定的以太坊技术基础,只想研究一...
    编程狂魔阅读 1,617评论 0 11
  • 文/赤晨曦 换我心,為你心,始知相憶深。 等我來,相與你,方曉旹漫長。 百日逝,藕已...
    赤晨曦阅读 150评论 0 1
  • 一图胜千言。MATLAB在数据展示盒可视化方面有很好用、很强大的图形系统。下面总结一些基本的常用的方法,更加详细的...
    浪尖儿阅读 824评论 0 0
  • 这次的作业是解构一个身边朋友的复利写作思维,很尴尬的是,身边既没有写作的大咖,甚至也没有探头在写作门外的菜鸟...
    果心飞扬阅读 303评论 2 4