更多精彩 >

成都鏈安科技CEO楊霞:80%的智能合約都存在安全漏洞

2018-08-22 23:18:13   來源:投資家網(wǎng)  作者:李澍 

摘要:基于區(qū)塊鏈加密數(shù)字貨幣引發(fā)的安全問題,來源于區(qū)塊鏈自身機制安全、生態(tài)安全和使用者安全三個方面。在區(qū)塊鏈自身機制安全方面,智能合約的安全性至關重要。

騰訊安全日前發(fā)布的報告顯示,與加密數(shù)字貨幣有關的黑客攻擊事件,從 2013年到2018年上半年增加了約五倍,全年預計增加10倍左右。其中,僅今年上半年,黑客對加密數(shù)字貨幣的攻擊,就已經(jīng)造成了20億美元的直接損失。


基于區(qū)塊鏈加密數(shù)字貨幣引發(fā)的安全問題,來源于區(qū)塊鏈自身機制安全、生態(tài)安全和使用者安全三個方面。在區(qū)塊鏈自身機制安全方面,智能合約的安全性至關重要。


據(jù)鏈安方面的數(shù)據(jù)顯示,2011年至2018年,由智能合約安全事件導致的經(jīng)濟損失達12.4億美元。目前,由智能合約安全事件導致的經(jīng)濟損失已經(jīng)超越交易所,位列第一。


智能合約作為執(zhí)行合約條款的計算機交易協(xié)議,對所有用戶都開放,導致了內部存在的安全漏洞也隨之公開暴露在黑客面前。


而且,智能合約一旦上傳即公開且不可更改,因此現(xiàn)在的區(qū)塊鏈項目,對于安全性的需求更加迫切。因此,在智能合約正式開始運行之前進行安全審計就顯得尤為重要。


鏈安科技創(chuàng)始人兼CEO楊霞表示,從目前研究來看,80%的智能合約都存在安全漏洞。在合約開發(fā)前、開發(fā)過程中和編寫完成后,整個項目周期都要保證智能合約的安全性。


的安全性.bmp


在合約開發(fā)前,開發(fā)者應進行智能合約相關漏洞風險知識學習,了解最新的智能合約安全漏洞,避免開發(fā)的合約中存在安全隱患。


在開發(fā)過程中,Remix-IDE、truffle等編譯工具會對合約中不符合最新規(guī)范的代碼提出告警,開發(fā)者需要對告警引起重視,強烈建議開發(fā)者更改自己的代碼,以消除編譯過程中的告警。


在合約編寫完成后,需要對合約功能的完整性和安全性進行測試,確保合約邏輯實現(xiàn)與設計相符,確保無安全風險;最后,可以尋找專業(yè)的智能合約審計團隊進行合約審計,最大程度地減少安全隱患。


01 智能合約形式化驗證應用狀況


2016年9月1日,萬向區(qū)塊鏈實驗室肖風在為《區(qū)塊鏈革命》作序時曾寫道:“The Dao”事件提醒我們,應該有一個能對智能合約進行事先檢驗的科學方法,但這方面最先進的技術如形式化驗證,目前還處于理論研究階段。”可是如今形式化驗證已經(jīng)被正式用于智能合約的檢驗中了,這就是技術的進步。


形式化驗證指的是用數(shù)學中的形式化方法對算法的性質進行證明或證偽。


據(jù)了解,一般來講,方法有兩種:


一種是模型檢測,即把系統(tǒng)所有可能的狀態(tài)列出來并一一進行檢驗,此種方法是全自動化的,但是只適合小型系統(tǒng);


另一種是定理證明,即首先把系統(tǒng)代碼標記成抽象數(shù)學模型,然后對定理進行證明,此種方法適合大型系統(tǒng),但是需要首先人工將系統(tǒng)的運作方法轉換成驗證系統(tǒng)可以理解的語言。


以理解的.bmp


目前區(qū)塊鏈產(chǎn)業(yè)中與形式化驗證相關的產(chǎn)品可以分為三類:  VaaS平臺,公鏈和語言。


式化驗證.bmp


目前,主要從事智能合約形式化認證的區(qū)塊鏈安全公司主要有7家,分別是成都鏈安科技、Imandra、Certik、The Matrix、Securify.ch、Runtime Verification和Tezos。其中,從事VaaS形式化驗證平臺研發(fā)的有四家,分別是:成都鏈安科技、Certik、Securify.ch和Runtime Verification。


其中,鏈安的特色在于:提供多個區(qū)塊鏈平臺驗證工具,而不是單一地為以太坊或者EOS提供智能合約形式化驗證。


楊霞是2016年才開始接觸區(qū)塊鏈的,正趕上了著名的以太坊The Dao事件,在此之前,楊霞老師一直專注于為航空航天、軍事領域提供形式化驗證服務。


“其實那個時候真的沒有太在意。不過我有一個朋友在搞區(qū)塊鏈,他跟我說你搞形式化驗證,能不能去驗證一下智能合約的安全,比如針對Dao系統(tǒng)的安全事件?!睏钕蓟貞浀溃拔矣X得挺有趣的就去試了一下。那時候我們還沒有自動化的工具,只能靠人工進行代碼的形式化描述,然后去證明。最后發(fā)現(xiàn),形式化驗證方法應用于智能合約安全審計效果不錯?!?/p>


發(fā)現(xiàn).bmp


也許當時選擇將形式化驗證應用于區(qū)塊鏈智能合約的審計是一個偶然的機遇,但是,通過楊霞和她的團隊經(jīng)過一年半左右的潛心研究研發(fā)出了自動化的智能合約安全驗證平臺VaaS。


目前,鏈安的VaaS平臺支持EOS和以太坊的智能合約的安全審計,VaaS也是全球第一個支持EOS的智能合約驗證平臺。


02 形式化方法像一套完備的法律


被問到如何向技術小白解釋形式化認證,楊霞表示“形式化方法就像一套完備的法律,規(guī)定了每個角色能做什么和不能做什么,并對角色之間的關系進行界定。類似于社會系統(tǒng)架構對不同角色進行分類,在承認個體天性的同時,使系統(tǒng)的復雜程度降低了多個維度?!?/strong>


形式化驗證通過數(shù)學建模的方式,對合約進行驗證,發(fā)現(xiàn)合約的未知的潛在的風險。


因為是用數(shù)學證明的方式去發(fā)現(xiàn)問題,所以首先需要一個函數(shù)的詳細功能規(guī)范,形式化驗證就依據(jù)這個功能規(guī)范去證明實際的代碼是不是和需求一致,如果是函數(shù)的規(guī)范足夠完整并且能夠清楚無歧義的表達,那么是可以發(fā)現(xiàn)針對這個被驗證的函數(shù)之前沒有發(fā)現(xiàn)的問題。


形式化的抽象可以從復雜的事物中抽離出本質。舉個簡單的例子,一個構造復雜的中式?jīng)鐾?,?jīng)過形式化的方法抽象過后,可能只是一個分層的三角形,這就相當于一個精簡的解讀。


相當于.bmp


在驗證安全之后,通過使用可執(zhí)行模型,將較高級別的抽象模型轉換為較低級別的代碼。形式化方法使智能合約的生成和執(zhí)行有了規(guī)范性約束,保證了合約的可信性,使智能合約的生產(chǎn)過程和執(zhí)行效果得到了保障。


據(jù)楊霞表示,目前,理論上講,形式化認證可以找出所有已知的和未知的智能合約安全漏洞。而實際操作中,形式化工具可以查出80%的常規(guī)漏洞,對于部分結合業(yè)務邏輯的漏洞,還需要人工復核。


03 智能合約小白級漏洞居多


區(qū)塊鏈行業(yè)的安全漏洞是不斷涌現(xiàn)的,尤其是涉及到“錢”的安全漏洞,可以使人們的數(shù)字資產(chǎn)瞬時歸零。目前,隨著漏洞不斷被挖出,很多數(shù)字資產(chǎn)投資者也陷入到了恐慌之中。


楊霞老師表示,就智能合約來講,80%都存在安全問題。


就目前看來,智能合約中還是小白級的錯誤居多,包括一些造成巨額財產(chǎn)損失的漏洞。


舉個例子,2018年4 月 22 日 13 時左右BEC智能合約被爆出的整數(shù)溢出漏洞,黑客能無限印幣,在一次交易中,也就那么幾秒鐘的事情,黑客就“無中生有”地給兩個賬戶轉了天文數(shù)字般的BEC幣,而原賬戶一分BEC幣都沒損失。一行代碼就造成了60多億人民幣的損失。


整數(shù)溢出就像是水輪車。往里面加水,加滿之后,繼續(xù)加水,水輪車將會失衡并轉動,此時水將會被全部倒出來,并重新盛水。當變量累加到超過自身容量范圍時,將會溢出,歸零。而黑客也是利用了這一點,把運算前的數(shù)值作為轉賬金額,把運算后溢出的0作為檢測條件,從而實現(xiàn)繞過。


這是一個很簡單的邏輯,但是后果卻很嚴重。


同樣,之前爆出來的以太坊平臺的漏洞,短地址攻擊,以及拒絕服務攻擊等等的漏洞的邏輯也都很簡單,但是這些漏洞都造成了人們數(shù)字資產(chǎn)的巨大損失。


其實,這些漏洞在智能合約正式開始運行之前,都是可以通過形式化驗證的方式找出來的,并加以修復的。

 

鏈安采用數(shù)學的證明方式將代碼形式化描述為公式,并對其進行邏輯漏洞和安全漏洞證明,基于此原理,實現(xiàn)了自動化的驗證工具,能夠方便、快速地驗證出代碼的功能正確性和安全屬性。


楊霞老師表示,目前,成都鏈安科技的優(yōu)勢集中體現(xiàn)在三個方面:


第一,我們專注只做智能合約的安全。


第二,我們在技術上有優(yōu)勢,我們采用了嚴格的形式化驗證的方法,為智能合約提供更加完備的安全審計。


第三,我們率先研發(fā)了自動化的智能合約安全驗證工具VaaS,在智能合約的審計過程中,我們通過自動化工具VaaS和人工結合的方法比全人工的安全審計方式更準確、更高效。


對于未來區(qū)塊鏈安全的走向,楊霞老師表示,安全是一個持續(xù)完善的過程,沒有絕對的安全,越是復雜的軟件系統(tǒng),出現(xiàn)安全事件的概率越高。


為了避免安全事件的發(fā)生,最好的辦法就是提高軟件開發(fā)人員的安全意識,并對智能合約在部署之前進行全面的安全審計。


我們要理智地看待區(qū)塊鏈技術的漏洞,區(qū)塊鏈作為一個新興技術,出現(xiàn)安全事件是可以理解的,不能因噎廢食。


本文為投資家網(wǎng)原創(chuàng)文章,轉載或內容合作請聯(lián)系投資家網(wǎng),違規(guī)轉載,法律必究。

猜你喜歡
原創(chuàng)

完美?不存在的!智能合約既不“智能”也不“安全”

智能合約

如今,智能合約如云計算、人工智能一樣,在人群中掀起一波熱潮。依附著“區(qū)塊鏈”和“以太坊”這樣“高科技...

2018-08-03

群蜂社

Nucleai完成1400萬美元B+輪融資

Nucleai

日前,以色列精準腫瘤學與醫(yī)療AI技術公司Nucleai完成1400萬美元B+輪融資。

2024-04-15

《蛋仔派對》完善未成年充值系統(tǒng),打造讓家長放心的游戲樂園

蛋仔派對

《蛋仔派對》關注到了這一被許多家長反應的問題,積極地完善未成年充值系統(tǒng),努力打造一款讓“家長放心,孩...

2024-04-15

中科星圖:2023年營收凈利大幅增長,賽馬機制和云服務雙輪驅動

中科星圖

在面對激烈的市場競爭中,中科星圖展現(xiàn)出敏銳的洞察力和強大的市場拓展能力。

2024-04-15

「邁睿捷半導體」完成Pre-A輪融資

邁睿捷半導體

半導體工藝設備商邁睿捷(南京)半導體科技有限公司已完成數(shù)千萬元人民幣的Pre-A輪融資,本輪融資由公...

2024-04-15

原創(chuàng)

比恒大更神秘莫測的車企,暴雷了

恒大悠遙汽車

高合汽車、恒大汽車之后,又一造車新勢力暴雷了。

2024-04-15

萬「屋」更新正當時,看「抖in心動家·質造中國家」推動家具家裝品牌長效增長

抖音

家是美好生活的最小單位,同時滿足居住者的生存需求和生活需求,家具家裝環(huán)節(jié)的每一筆消費,都承載著消費者...

2024-04-14

智譜AI張鵬亮相央視《對話》解讀AI趨勢:AGI仍有很多問題值得探索,尚未看到天花板

智譜AI

近期,智譜AI首席執(zhí)行官張鵬受邀做客中央廣播電視總臺財經(jīng)節(jié)目中心《對話》欄目,與360集團創(chuàng)始人周鴻...

2024-04-14

掘金萬億大市場!第89屆CMEF醫(yī)博會迎全球商機

CMEF醫(yī)博會

5000家品牌企業(yè)同臺競技,數(shù)萬款科技新品重磅登場,全球30萬業(yè)內人士共洽商機......4月11日...

2024-04-14

傳統(tǒng)文化加持下,蛋仔派對用創(chuàng)意打造全新文化載體

蛋仔派對

隨著科技進步,游戲行業(yè)已經(jīng)迎來了全新的發(fā)展機遇。

2024-04-14

上海真愛夢想公益基金會發(fā)布2023年報

上海真愛夢想公益基金會

2024年4月13日,上海真愛夢想公益基金會(以下簡稱真愛夢想或基金會)“我們就是希望”2023年報...

2024-04-14

投資家網(wǎng)(www.jubohaotong.com)是國內領先的資本與產(chǎn)業(yè)創(chuàng)新綜合服務平臺。為活躍于中國市場的VC/PE、上市公司、創(chuàng)業(yè)企業(yè)、地方政府等提供專業(yè)的第三方信息服務,包括行業(yè)媒體、智庫服務、會議服務及生態(tài)服務。長按右側二維碼添加"投資哥"可與小編深入交流,并可加入微信群參與官方活動,趕快行動吧。

沙特天空塔投資設立專項基金帶領中國氫能獨角獸扎根沙特

2016年注冊于北京的中氫新能技術有限公司,下設位于大興的裝備制造公司、位于海淀區(qū)的技術研究院、材料...

挑戰(zhàn)奔馳的明星車企,突然“翻車”了

一度無比高光的理想汽車,猝不及防遭遇重挫。

深圳天使母基金姚小雄:將來股權投資行業(yè)競爭是服務能力的競爭

2024年1月10日,由投資家網(wǎng)主辦,財經(jīng)銳眼、有時間協(xié)辦,北京微金科技有限公司承辦的“第十二屆股權...

避免卡脖子,硬科技如何“逆境”突圍?

2024年1月10日,由投資家網(wǎng)主辦,財經(jīng)銳眼、有時間協(xié)辦,北京微金科技有限公司承辦的“第十二屆股權...

VC/PE眼中的“專精特新”

2024年1月10日,由投資家網(wǎng)主辦,財經(jīng)銳眼、有時間協(xié)辦,北京微金科技有限公司承辦的“第十二屆股權...

不響不輟|第18屆中國投資年會·年度峰會在滬召開

不響不輟|第18屆中國投資年會·年度峰會在滬召開

5月8-10日,由投中信息、投中網(wǎng)主辦的“第18屆中國投資年會·年度峰會”在上海外灘W酒店盛大召開。

2024汽車科技創(chuàng)新與成果轉化大會在常州成功召開

2024汽車科技創(chuàng)新與成果轉化大會在常州成功召開

4月12日,2024汽車科技創(chuàng)新與成果轉化大會在常州經(jīng)開區(qū)成功召開。

不響不輟 | 第18屆中國投資年會·年度峰會即將啟幕

不響不輟 | 第18屆中國投資年會·年度峰會即將啟幕

2024年5月8-10日,由投中信息、投中網(wǎng)主辦,以“不響不輟”為主題的第18屆中國投資年會·年度峰...

投資家網(wǎng)協(xié)辦:首屆深圳灣資本市場年會隆重舉行

投資家網(wǎng)協(xié)辦:首屆深圳灣資本市場年會隆重舉行

12月20日,由南山區(qū)資本市場協(xié)會主辦,投資家網(wǎng)、桐鵬匯財金高管俱樂部協(xié)辦的資本巿場年會隨即舉行。

“投資家網(wǎng)·2023中國價值企業(yè)榜”重磅發(fā)布

“投資家網(wǎng)·2023中國價值企業(yè)榜”重磅發(fā)布

身處百年未有之大變局,中國經(jīng)濟這艘萬噸巨輪,早已屹立于世界舞臺中央。