如何確保自身項目代碼不受漏洞影響
如何確保自身項目代碼不受漏洞影響
隨著行業(yè)130的發(fā)9370展,項6165目如雨后春筍般應運而生,但是在大力開拓新項目的同時,很多人沒有注意到代碼審計這一塊,那么什么是代碼審計呢?所謂代碼審計,就是檢查源代碼的安全缺陷,檢查程序源代碼是否存在安全隱患,或者編碼不規(guī)范的地方。那么代碼審計有什么作用呢?
據(jù)統(tǒng)計,2018年全球領域發(fā)生近百起安全事件,損失超20億美元,相較于2017年增長了538的底層技術“”面臨著來自數(shù)據(jù)層、網(wǎng)絡層、共識層、激勵層、合約層、應用層的安全風險,安全攻擊方式層出不窮,防不勝防。安全攻擊主要發(fā)生在應用層,其中智能合約是安全的重。
而且還發(fā)生了很多的安全事件,影響較大的例如mtgox事件,mtgox是當時,處理的交易占全球70%。2014年,mtgox遭遇了嚴重的攻擊,隨后mtgox宣布暫停交易,理由是其安全軟件存在漏洞。兩周后,網(wǎng)站突然關閉,mtgox申請產。
據(jù)mtgox估計,公司的投資損失約合4.8億美元,其中包括客戶的75萬單位和公司自己持有的10萬單位,合計約占全球發(fā)行量的7%。此次事件導致投資者信心受挫直接暴跌36%。
還有非常多別的項目同樣受到巨大的損失,仔細研究不難發(fā)現(xiàn):在的安全事件中,大多都是由于源代碼存在漏洞而使趁虛而入。智能合約受到本身保護,所以智能合約代碼可以的開源和讓人閱讀。但是代碼的公開性使得容易掌握代碼的缺陷,進一步利用代碼缺陷觸發(fā)條件改變智能合約執(zhí)行結果,使得項目存在巨大的經(jīng)濟隱患。所以智能合約代碼的開源性需要代碼的高可靠性,這種可靠性要求100%的正確。
但是,對于程序員來說,寫一個完全沒有漏洞的代碼實在是太難了,即使采取了所有可能的措施,在復雜的軟件中也總會出現(xiàn)沒有預料到的漏洞。所以,代碼審計的性不言而喻。
通過代碼審計,檢查源代碼中的安全缺陷,檢查程序源代碼是否存在安全隱患,或者有編碼不規(guī)范的地方,通過自動化工具或者人工審查的方式,對程序源代碼逐條進行檢查和分析,發(fā)現(xiàn)這些源代碼缺陷引發(fā)的安全漏洞,并提供代碼修訂措施和建議。
目前已經(jīng)服務的有錢包、公鏈和智能合約等代碼審計,為行業(yè)保駕護航,合作的慢霧科技,certik等全球審計公司,我們有著的服務滿足客戶的需求,歡迎合作伙伴合作交流,共同探討!
發(fā)生過的案例:
一代碼審計可以解決哪些問題:讓無孔可入
隨著btc、eth、eos等項目的迅速發(fā)展項目已經(jīng)進入了智能合約時代,但是智能合約自身的正確性和安全性卻面臨著巨大的問題。
也就是說任何一個項目在使用時都有可能走向歧途,不能完全保證代碼的準確性。就像每個人在電腦打字時都會打錯字一樣,程序員在輸入代碼時也會存在筆誤和錯漏。
而中的基礎:智能合約代碼的開源性需要代碼的高可靠性,這種可靠性要求100%的正確。
差之毫厘,謬以千里。
用的術語來說:
類似這樣的代碼全部公開,用智能合約代碼存儲在上,與交易數(shù)據(jù)一樣受到的加密保護,要想修改智能合約代碼需要掌握51%的算力,因此,智能合約代碼的防篡改性得到大大提升。
智能合約受到本身保護,所以智能合約代碼可以的開源和讓人閱讀。智能合約解決了可以公開代碼并保障其安全的問題,但是代碼的公開性使得容易掌握代碼的缺陷,進一步利用代碼缺陷觸發(fā)條件改變智能合約執(zhí)行結果,使得項目存在巨大的經(jīng)濟隱患。
就像,我們在銀行里轉賬,每一個賬戶的信息都是對的,轉賬才能夠是正確的,你的財產才可以安全被保護,所以代碼中一個字都不能錯。
二代碼錯誤導致的嚴重后果
中的智能合約代碼質量不好造成了許多嚴重的后果。
目前來看,許多和代幣項目在上之前沒有經(jīng)過代碼審計,造成了許多虛擬被的事件。
1、t項目方與美國bec代幣的安全漏洞
2018年4月25日凌晨,artmesh(t)項目方反饋發(fā)現(xiàn)其交易存在異常問題,經(jīng)初步排查,t的以太坊智能合約存在漏洞。受此影響,火幣pro目前暫停所有幣種的充提幣業(yè)務。
另據(jù)媒體報道,發(fā)現(xiàn)t與美圖bec代幣存類似的安全漏洞,即可通過溢出攻擊可以收到大量的代幣。
2、美圖bec的異常交易漏洞
2018年4月22日,美圖bec出現(xiàn)異常交易,據(jù)分析,bec 智能合約中的batchtransfer批量轉賬函數(shù)存在漏洞,攻擊者可傳入很大的value數(shù)值,使cnt * value后超過unit256的值使其溢出導致amount變?yōu)?。
3、parity多簽名錢包漏洞
2017年7月,parity多簽名錢包由于其智能合約代碼中存在漏洞,被時價超過3000萬美金的eth。
4盜幣漏洞
2016年6月由于智能合約的一個錯誤從dao偷走了價值5500萬美元的eth。
代碼的安全缺陷倒逼智能合約的代碼自動審計。
三代碼審計成就合約
智能合約通過代碼建立一套“法律合同”,軟件工程師創(chuàng)造一個完全無誤差的代碼是不可能的,程序員總存在疏忽的地方。紅岸科技和科技大學的ulord項目研究團隊對市面上的智能合約進行了審計,他們的研究發(fā)現(xiàn):
對所有的程序員來說,寫一個沒有bug的代碼實在是太難了,即使采取了所有可能的措施,在復雜的軟件中也總會出現(xiàn)沒有預料到的執(zhí)行路徑或可能的漏洞。
這是為什么要代碼審計的原因之一。
中的 “法律合同”是一項受解釋和仲裁的約束,程序員很難去創(chuàng)造一個縝密的合約。在任意一個大的合約里,可能出現(xiàn)的文稿錯誤以及一些條款需要解釋和仲裁。
同時,軟件工程師不是法律反之亦然。起草一份好的合約需要各種各樣的技能,不一定與編寫的計算機程序兼容。
因此,智能合約代碼在一定程度上都可能存在安全隱患。傳統(tǒng)的智能合約代碼審計主要利用人工,依靠code reviewer閱讀智能合約代碼。人工代碼審計終還是依賴人的經(jīng)驗,代碼審計效果不明顯,針對目前eth大量代幣的智能合約,人工審計工作量大,難以的完成工作。
在領域從事代碼審計業(yè)務的項目公司較少,目前每個代幣在上之前,其智能合約代碼由進行審察和判定,但有時并不能完全有效地判斷合約是否。
智能化代碼審計,利用計算機進行穩(wěn)健性檢驗是當前代碼審計重要的方式,掌握該項技術標準的國內公司并不多。
但代碼審計的重要性不言而喻世界本身是相當安全的,但是由于人為撰寫代碼的問題,不可能必須加強代碼有效性的識別。