當前位置:首頁 > 物聯(lián)網(wǎng) > 區(qū)塊鏈
[導讀] 在以太坊網(wǎng)絡上開發(fā)項目時,智能合約代碼的編寫只是整個工作的一小部分,大部分開發(fā)時間都花在用戶需求分析和保證質(zhì)量上面,尤其是系統(tǒng)合約的安全性。 Maker 基金會的開發(fā)過程一直采用最高安全

在以太坊網(wǎng)絡上開發(fā)項目時,智能合約代碼的編寫只是整個工作的一小部分,大部分開發(fā)時間都花在用戶需求分析和保證質(zhì)量上面,尤其是系統(tǒng)合約的安全性。

Maker 基金會的開發(fā)過程一直采用最高安全標準,多抵押 Dai 發(fā)布臨近,合約安全第一原則依然不變。

這篇文章概述了我們團隊在啟動多抵押 Dai 階段開展的安全路線圖。

安全路線圖

· 多抵押 Dai 安全路線圖由四個平行步驟組成:

· 與 HackerOne 舉辦漏洞賞金計劃,并在多抵押 Dai 啟動后持續(xù)運行。

· 最大限度地形式化驗證智能合約。

· 與領先審計公司進行獨立的第三方安全審計。

· 與合作伙伴在現(xiàn)實環(huán)境壓力測試多抵押 Dai 。

洞賞金計劃

今年6月,Maker 邀請了部分研究人員參與漏洞賞金計劃的內(nèi)部版本。隨著多抵押 Dai 的推出,今天我們宣布正式公開漏洞賞金計劃:

· 增加漏洞發(fā)現(xiàn)對象。

· 增加漏洞賞金金額。

最初的范圍是針對以太坊 Kovan 測試網(wǎng)上部署的多抵押 Dai 智能合約,正式發(fā)布之后將添加更多,包括 Web 應用程序、工具等。

除了對發(fā)現(xiàn)高、中、低各嚴重性漏洞的普通獎勵外,我們將對發(fā)現(xiàn)“嚴重”的漏洞獎勵 5 萬美金。

了解更多信息并作為研究人員參與,請訪問 HackerOne 計劃頁面:

https://hackerone.com/makerdao_bbp?view_policy=true

形式化驗證

代碼的形式化驗證通常是針對工程系統(tǒng)中最關鍵的軟件,比如被應用于航空航天工程中,保證關鍵安全功能的準確性。更具體地說,形式化驗證保證由計算機執(zhí)行的低級字節(jié)碼能夠正確地反映軟件開發(fā)者的意圖并且沒有意外的作用。

由于區(qū)塊鏈的高風險和不可篡改的性質(zhì),在初始部署后無法輕松修改軟件漏洞,形式化驗證智能合約已成為以太坊生態(tài)系統(tǒng)中的標準。Maker 一直處于形式化驗證領域的最前沿,并且是最先將該方法應用于主要核心代碼的項目之一。

自從多抵押 Dai 測試網(wǎng)核心合約上線以來,我們已經(jīng)形式化驗證了多抵押 Dai 核心系統(tǒng)合約、穩(wěn)定幣合約、拍賣合約、 Dai 存款利率(DSR)以及緊急關閉模塊和預言機安全模塊(OSM)。

同時,Maker 團隊正在形式化驗證系統(tǒng)中的二級合約和治理合約,主要包括投票代理合約、CDP 管理合約,以及抵押品適配合約(用于處理系統(tǒng)中抵押品的定和釋放)。

安全審計

雖然形式化驗證保證了低級字節(jié)碼準確地反映了軟件開發(fā)人員的意圖,但也有不少限制。例如不能防止合約中的邏輯漏洞,也無法涉及超出單個交易事項的范圍。

因此,合約的形式化驗證應始終結(jié)合更傳統(tǒng)的安全審計,還應與更高級別的安全建模相結(jié)合。

這正是 Maker 基金會正在做的事情,我們聘請了領先的行業(yè)專家進行多次獨立的安全審計:

· 與 Runtime VerificaTIon 合作,使用該公司創(chuàng)建的高級形式化模型,進一步驗證系統(tǒng)的邏輯。

· 作為我們長期的智能合約審計伙伴,Trail of Bits 專注于形式化驗證未覆蓋的領域。

· PeckShield 負責更傳統(tǒng)的審計。PeckShield 2018年初由業(yè)內(nèi)資深人士創(chuàng)立,獨立驗證了今年5月 Maker 修補的 DSChief 漏洞。

集成合作伙伴計劃

漏洞賞金計劃、形式化驗證和安全審計是保證多抵押 Dai 系統(tǒng)作為獨立單元安全的重要工具。不過,雖然這能夠保證系統(tǒng)本身的安全性,只有與通過合作伙伴集成,才能真正證明系統(tǒng)的強健。

Maker 基金會正在與一組特別篩選的集成業(yè)務合作伙伴合作,在現(xiàn)實環(huán)境中測試多抵押 Dai,進一步降低任何漏洞發(fā)生的可能性。

下一步

在多抵押 Dai 越來越接近發(fā)布時,Maker 團隊正在努力完成安全路線圖,同時期待與社區(qū)和合作伙伴一起,為用戶提供頂級安全性的系統(tǒng)。

除了安全性本身,我們的團隊正在開發(fā)其他基礎架構,幫助集成合作伙伴和質(zhì)量控制工程師進行測試。

本站聲明: 本文章由作者或相關機構授權發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點,本站亦不保證或承諾內(nèi)容真實性等。需要轉(zhuǎn)載請聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權益,請及時聯(lián)系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或?qū)⒋呱龈蟮莫毥谦F公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關鍵字: 阿維塔 塞力斯 華為

加利福尼亞州圣克拉拉縣2024年8月30日 /美通社/ -- 數(shù)字化轉(zhuǎn)型技術解決方案公司Trianz今天宣布,該公司與Amazon Web Services (AWS)簽訂了...

關鍵字: AWS AN BSP 數(shù)字化

倫敦2024年8月29日 /美通社/ -- 英國汽車技術公司SODA.Auto推出其旗艦產(chǎn)品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開發(fā)耗時1.5...

關鍵字: 汽車 人工智能 智能驅(qū)動 BSP

北京2024年8月28日 /美通社/ -- 越來越多用戶希望企業(yè)業(yè)務能7×24不間斷運行,同時企業(yè)卻面臨越來越多業(yè)務中斷的風險,如企業(yè)系統(tǒng)復雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務連續(xù)性,提升韌性,成...

關鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據(jù)媒體報道,騰訊和網(wǎng)易近期正在縮減他們對日本游戲市場的投資。

關鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會開幕式在貴陽舉行,華為董事、質(zhì)量流程IT總裁陶景文發(fā)表了演講。

關鍵字: 華為 12nm EDA 半導體

8月28日消息,在2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會上,華為常務董事、華為云CEO張平安發(fā)表演講稱,數(shù)字世界的話語權最終是由生態(tài)的繁榮決定的。

關鍵字: 華為 12nm 手機 衛(wèi)星通信

要點: 有效應對環(huán)境變化,經(jīng)營業(yè)績穩(wěn)中有升 落實提質(zhì)增效舉措,毛利潤率延續(xù)升勢 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務引領增長 以科技創(chuàng)新為引領,提升企業(yè)核心競爭力 堅持高質(zhì)量發(fā)展策略,塑強核心競爭優(yōu)勢...

關鍵字: 通信 BSP 電信運營商 數(shù)字經(jīng)濟

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺與中國電影電視技術學會聯(lián)合牽頭組建的NVI技術創(chuàng)新聯(lián)盟在BIRTV2024超高清全產(chǎn)業(yè)鏈發(fā)展研討會上宣布正式成立。 活動現(xiàn)場 NVI技術創(chuàng)新聯(lián)...

關鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會上,軟通動力信息技術(集團)股份有限公司(以下簡稱"軟通動力")與長三角投資(上海)有限...

關鍵字: BSP 信息技術
關閉
關閉