独家 | 智能合约的审计报告是什么?又该如何去审读

本文由“Fairyproof Tech”原创,授权“金色财经”独家首发,转载请注明出处。

在日常生活中,我们买一件产品或者使用一个服务,通常首先关注的就是这个产品或服务的质量。越贵、和我们切身利益关系越大的产品或服务,我们就越关注它的质量。在数字货币领域,我们买一个数字货币或者使用一个DAPP——尤其是和我们资产密切相关的DAPP(比如DeFi类应用),我们就更需要关注它的质量。

对有形的产品或服务,我们会反复看它的外观、看它的产地、甚至还会试用一下看看自己的感受,以此来确认它的质量如何。但对看不见、摸不着的数字货币和DAPP,我们如何确保它们的质量呢?目前相对来说最靠谱的方法就是看这个数字货币或DAPP的“质量检测报告”——合约审计报告了。

日常生活中我们常接触的大多数产品及服务都是工业化、标准化生产出来的产品或服务,因此它们都有严格的规范和生产流程,并且每一步都是现代机器工业流水线上造出来的,几乎避免了传统手工业生产中人为因素导致的每个产品的差异。但数字货币和DAPP的“生产”却远没有工业化生产的这种规范和流程,几乎100%靠手工完成,这就导致每个编写数字货币或DAPP的“工匠”们打造出来的产品或服务都有个体差异,即便是对同一类型的产品或服务都存在差别。

PoolTogether将于7月27日开启OP奖励活动:7月22日消息,无损彩票项目PoolTogether宣布在Optimism上线2周后,将向使用PoolTogether进行储蓄的用户发放45万枚OP奖励。第一阶段将于北京时间7月27日01:00开始,为PoolTogetherOptimism存款者每周提供2.5万枚OP奖励。[2022/7/22 2:31:57]

这使得对数字货币或DAPP的质量检测根本无法做到像对工业制成品那样通过标准化的检测手段和测试技术就能在产品出厂前排除其中的残次品,只能通过个性化的方法和手段主要依靠经验和人为判断来大体描述它的质量。所以,即便对同一类但是由不同“工匠”打造出来的数字货币或DAPP,它的“质量检测报告”(合约审计报告)都会有不同。而且由于这种检测主要是依靠经验和人为判断,因此它难以100%检测出所有的质量问题。

再者,日常生活中我们接触的有形产品或服务在上市后一旦质量上有瑕疵或者缺陷,它们还可以被召回、下架、退货。但数字货币或DAPP在上线后一旦质量上有瑕疵或者缺陷,却无法被召回、下架和退货,并且往往已经对用户产生了伤害或造成了损失。

库币CEO Johnny:库币已联合10个项目方 追回1.4亿美元资产:库币国际CEO Johnny Lyu在9月30日凌晨“关于热钱包异常转账事件进展”直播中表示,库币现已联合ORN,VELO,KAI,AMPL,USDT,OPQ,NOIA,COV,SNTR,VIDT 10个项目方,共计追回1.4亿美元资产。其中联合VELO追回1.22亿代币(约7570万美元),联合ORN追回382万代币(约950万美元),联合KAI追回5.25亿代币(约1020万美元)。Johnny还表示“在本次事件发生后的第一个“12小时”内,库币专项小组已经向涉及的100多个项目代币的项目方发出紧急通知,受到实质性影响的项目方在48小时内回复率超过90%”。[2020/9/30]

为什么呢?因为这种产品或服务太特殊,它基于区块链技术。我们都知道区块链技术的众多特质中包含不可逆和无法篡改。因此这两个特质也就成了这类产品或服务与生俱来的基因,使得数字货币或DAPP一旦被造出来,就无法更改、无法回退,无论它给用户带来了利益还是造成了损失,都已是既成事实。  

BTC跌破10300美元关口 日内跌幅为3.46%:火币全球站数据显示,BTC短线下跌,跌破10300美元关口,现报10298.89美元,日内跌幅达到3.46%,行情波动较大,请做好风险控制。[2020/9/4]

这也就意味着对一个数字货币或DAPP要想在质量上有保证,严谨的项目方就会想方设法在它上线前尽量多测试、多审查。

这往往意味着以下两点:

首先,前面我们提到数字货币或DAPP目前主要依赖人为手工打造,这就导致它的质量无法整齐划一,无法通过标准手段检测其质量,所以这个质量检测的过程不可能100%查出其中的漏洞。这是目前合约审计这个行业面临的最大难题和尴尬处境。这也就意味着合约的审计报告难以100%保证质量、担保产品或服务无瑕疵。所以项目方往往会和多家审计机构合作,共同审计一个项目,在时间、资金有限的情况下尽可能把瑕疵挑出来、尽可能从不同角度评审产品或服务的质量。

其次,项目方多测试、多审查的过程包含了大量与合约审计机构的合作和沟通。这些细节和过程往往会如实反映到一份合约审计报告中。这些细节往往也从侧面反映了项目方的态度和做事方式。

因此,一份智能合约的审计报告是对数字货币或DAPP的“质量检测报告”。但和传统工业产品不同的是,它难以100%保证其所审计产品或服务的质量。虽然如此,但它却是专业人士帮用户对这个产品或服务在质量上的把住的一个关键关口,并且报告的内容能从侧面反映出项目方的态度和作风。

每一个数字货币投资者和DAPP服务的用户都应该仔细阅读这个产品或服务的审计报告。

作者:

Fairyproof TechCEO 谭粤飞

美国弗吉尼亚理工大学(Virginia Tech, Blacksburg, VA, USA) 工业工程(Industrial Engineering) 硕士(Master)。曾任美国硅谷半导体公司 AIBT Inc(San Jose, CA, USA) 软件工程师,负责半导体设备程序的开发、负责与公司关键客户---台积电的全面技术对接和交流。自2011至今,从事嵌入式,互联网及区块链技术的研究,深圳大学 《区块链概论》 课程教师,中山大学区块链与智能中心客座研究员,广东省金融创新研究会常务理事 。拥有4项区块链相关专利四项。

关于Fairyproof Tech:

Fairyproof Tech科技有限公司是一家专注区块链生态安全的公司。Fairyproof Tech科技主要通过“代码风险检测+逻辑风险检测“的一体化综合方案服务了诸多新兴知名项目。公司成立于2021年01月,团队由一支拥有丰富智能合约编程经验及网络安全经验的团队创建。

团队成员参与发起并提交了以太坊领域的多项标准草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊团队正式收入。

团队参与了多项以太坊项目的发起及构建,包括区块链平台、DAO组织、链上数据存储、去中心化交易所等项目, 并参与了多个项目的安全审计工作,在此基础上基于团队丰富的经验构建了完善的漏洞追踪及安全防范系统。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

USDTNFT的盲盒机制

(草帽与烟斗的静画物) 当前NFT是整个加密世界火热的领域之一,蓝狐笔记前几天也谈到了NFT的火热《NFT的狂暴》。从下面的搜索数据看,NFT的发展速度也很快,其速度甚至快于DeFi。虽然NFT本身价值很难说清楚,但由于其复杂度越低于DeFi,反而更容易走向普通用户。

XLM鲸鱼地址已减持约30.7万BTC 比特币牛市或进入后期阶段?

随着传统金融巨头摩根士丹利(Morgan Stanley)和Visa宣布进一步采用比特币的消息,比特币的价格继续在5.36万美元—6.15万美元之间盘整。据悉,摩根士丹利已推出三种比特币投资工具,可为高净值客户和投资公司提供服务,而Visa则跟随了万事达卡的步伐,将支持通过Visa网络购买比特币。 显而易见,比特币对全球投资者的影响越来越难以忽视。

Uniswap金色观察 | 泰国央行出台数字泰铢规划

今日,泰国央行发布了其对于两种稳定币的指导规划。 概要 泰国银行将稳定币分为两种:泰铢支持的稳定币和其他稳定币。 泰国加密货币行业会对政策制定造成一定影响,因为该国央行宣布将寻求各方意见。 周五,泰国央行发布了关于稳定币的指导,并寻求监管咨询方面的意见。 该国央行将稳定币分为两类,以区分该国货币泰铢支持的稳定币和其他稳定币。

AVAX动灰度蛋糕?全球首只比特币ETF的挑战者姿态展露无遗

The Purpose Investments的比特币ETF推出仅一个月就突破了10亿加元大关(约8亿美元)。该ETF是北美地区的第一只ETF,使机构投资者能够以更简洁的方式对接比特币市场。正如这家加拿大公司现在透露的那样,这些投资者对该产品表现出了极大的兴趣,将其推向了一个重要的里程碑。

[0:0ms0-0:531ms