其他
当我们看合约审计时,我们在看什么?丨目击
根据安全团队的解读,一个完整的 DeFi = 智能合约 + 前端页面。这即是说,在智能合约安全审计后,仍会存在几个风险。
当在我们看审计报告的时候,我们在看什么?
作为 DeFi 参与者,合约审计能够真正给出哪些借鉴和参考? "
1. 合约风险,代码漏洞,未经审计,黑客攻击造成资产损失 2. 私钥风险,没有多签的 DeFi 合约意味着掌握合约私钥的可以随意更改合约或者跑路 3. 无常损失风险,例如流动性挖矿本身的无常损失,尤其是两种风险资产的流动性对收益高风险也高 4.交易摩擦风险,现在以太坊交易 Gas 费率极高,几个交易下来可能就要花费一个以太,散户的本金来回几次可能都不够折腾 5.操作失误风险,在转账过程中失误导致资产永久丢失,最近有几次大额转账失误 建议投资国外经过开源审计多签和社区民主自治的项目,仅供参考。
合约层: 1. 智能合约基础安全审计项,其中精度问题是个需要特别注意点 2. 权限过大风险:铸币,授权迁徙 3. 经济模型风险:预挖、团队分配及用途 4. 同链平台迁移风险 5. 新增池风险:添加恶意 Token 薅奖励 6. 合约直接收到打币风险 7. 代币兼容性风险:通缩型代币,777 代币 8. DoS 风险: 循环递归,恶意合约拒绝接受以太币 9. 治理合约风险: 治理投票双花, 治理垄断风险 10. 链平台迁移风险:各链之间兼容 EVM 的方式可能不一致 11. 闪电贷攻击风险:通过闪电贷对系统稳定性造成影响(暂定) 12. 预言机操控风险 13. 借贷清算风险:全部清算、部分清算、无人清算、竞价清算
前端层: 1. 精度风险 2. 中间人攻击风险,如替换合约地址 3. 合约替换风险 4. 授权钓鱼风险 5. Gas Limit 限制风险