SUI Ecosystem DEX #Cetus A auditoria de segurança de código é realmente suficiente quando atacada? A causa e o impacto do ataque ao Cetus ainda não estão claros, mas podemos primeiro dar uma olhada na auditoria de segurança do código do Cetus. Para os não iniciados, não podemos entender a tecnologia específica, mas este resumo de auditoria pode ser entendido. ➤ Auditoria da Certik A auditoria de segurança do código da Certik da Cetus encontrou apenas 2 perigos menores que foram resolvidos. Existem também 9 riscos informacionais, 6 resolvidos. A Certik deu uma classificação geral de 83,06 e uma pontuação de auditoria de código de 96. ➤ Outros relatórios de auditoria da Cetus (SUI Chain) Um total de 5 relatórios de auditoria de código estão listados no Github da Cetus, excluindo a auditoria da Certik. Estima-se que a equipe do projeto também sabia que a auditoria da Certik era uma formalidade, por isso não incluiu este relatório. A Cetus suporta as cadeias Aptos e SUI, e os 5 relatórios de auditoria são da MoveBit, OtterSec e Zellic, respectivamente. Entre eles, MoveBit e OtterSec auditam o código da Cetus nas cadeias Aptos e SUI, respectivamente, e Zellic também deve auditar o código na cadeia SUI. Como foi a Cetus na cadeia SUI que foi atacada desta vez, veremos apenas o relatório de auditoria da Cetus na cadeia SUI abaixo. ❚ Relatório de auditoria da MoveBit O relatório foi carregado no Github em 28/04/2023 Se não entendermos o conteúdo específico da auditoria, podemos encontrar uma tabela como esta para ver o número de problemas de risco listados no relatório em cada nível e quão bem eles são resolvidos. O relatório de auditoria da MoveBi sobre a Cetust encontrou um total de 18 problemas de risco, incluindo 1 problema de risco fatal, 2 problemas de risco maior, 3 problemas de risco médio e 12 problemas de risco leve, todos resolvidos. Existem mais problemas do que Certik encontrou, e Cetus resolveu todos eles. ❚ Relatório de auditoria da OtterSec O relatório foi carregado no Github em 12/05/2023 O relatório de auditoria da OtterSec sobre a Cetus encontrou um total de 1 problema de alto risco, 1 problema de médio risco e 7 riscos informativos, e as capturas de tela não foram tiradas porque a tabela do relatório não mostrava diretamente a resolução do problema de risco. Entre eles, foram resolvidos problemas de alto e médio risco. Problemas de risco informativo, 2 resolvidos, 2 patches corrigidos enviados e mais 3. Após um estudo aproximado, esses 3 são: •O código das versões Sui e Aptos é inconsistente, o que pode afetar a precisão do cálculo de preços dos pools de liquidez. • Falta de verificação de estado pausado, nenhuma verificação se o pool de liquidez está em um estado pausado no momento da troca. Se o pool estiver suspenso, ainda pode ser possível negociar. • Converta o tipo U256 para o tipo U64, se o valor exceder MAX_U64 causará estouro, o que pode levar a erros de cálculo no caso de grandes transações. É incerto se o ataque está relacionado às questões acima. ❚ Relatório de auditoria da Zellic O relatório foi carregado no Github em abril de 2025 O relatório de auditoria de Zellic sobre a Cetus identificou três riscos informacionais, nenhum dos quais foi corrigido: • Um problema de autorização de função que permite que qualquer pessoa ligue para depositar taxas em qualquer conta de parceiro. Não parece ser arriscado, é economizar dinheiro, não sacar dinheiro. Então Cetus não consertou por enquanto. • Existe uma função que ainda é referenciada por uma geração obsoleta, e o código é redundante, o que parece ser arriscado, mas o código não é prescritivo o suficiente. • Um dos problemas de renderização da interface do usuário nos dados de exibição do NFT poderia ter sido baseado em caracteres, mas a Cetus usou o tipo de dados TypeName mais complexo na linguagem Move. Isso não é um problema e é possível que a Cetus desenvolva outros recursos para NFTs no futuro. No geral, Zellic encontrou 3 sub-problemas da camada de ozônio, que são basicamente livres de riscos e pertencem ao aspecto de especificação de código. Temos que lembrar esses três auditores: MoveBit, OtterSec, Zellic. Como a maioria dos auditores do mercado é boa em auditorias EVM, esses três auditores pertencem aos auditores de código de linguagem Move. ➤ Auditoria e nível de segurança (tome o novo DEX como exemplo) Em primeiro lugar, os projetos que não foram auditados por código estão sujeitos a uma certa quantidade de risco de Rug. Afinal, ele nem está disposto a pagar por essa auditoria, e é difícil para as pessoas acreditarem que ele tenha o desejo de operar por muito tempo. Em segundo lugar, a auditoria Certik é, na verdade, uma espécie de "auditoria humana". Por que é uma "auditoria humana", a Certik tem uma cooperação muito próxima com a coinmarketcap. Na página do projeto do coinmarketcap há um ícone de auditoria, que clica nele para levá-lo à plataforma de navegação da Certik, skynet. O coinmarketcap, como uma plataforma de propriedade da Binance, indiretamente permitiu que a Certik estabelecesse uma parceria com a Binance. Na verdade, a Binance e a Certik sempre tiveram um bom relacionamento, então a maioria dos projetos que desejam listar na Binance buscará a auditoria da Certik. Portanto, se um projeto busca a auditoria da Certik, é provável que queira listar na Binance. No entanto, a história mostra que a probabilidade de um ataque a um projeto auditado apenas pela Certik não é baixa, como o DEXX. Existem até projetos que foram FUG, como o ZKasino. Claro, o Certik também tem alguma outra ajuda de segurança, não apenas auditoria de código, o Certik verificará sites, DNS, etc., e há algumas informações de segurança além da auditoria de código. Em terceiro lugar, muitos projetos buscarão 1~mais de uma outra entidade de auditoria de alta qualidade para realizar auditorias de segurança de código. Em quarto lugar, além das auditorias de código profissionais, alguns projetos também realizarão programas de recompensas por bugs e competições de auditoria para debater e eliminar vulnerabilidades. Como este é um produto DEX, vamos pegar alguns DEXs mais recentes como exemplos: --------------------------- ✦✦✦GMX V2 é uma auditoria de código conduzida por 5 empresas, incluindo abdk, certora, dedaub, guardian e sherlock, e lançou um único programa de recompensas por bugs de até US$ 5 milhões. ✦✦✦DeGate, um total de 35 empresas da Secbit, Least Authority e Trail of Bits conduziram auditorias de código e lançaram um único programa de recompensas por bugs de até US$ 1,11 milhão. ✦✦✦DYDX V4 é uma auditoria de segurança de código conduzida pela Informal Systems, e um único programa de recompensas por bugs de até US$ 5 milhões foi lançado. ✦✦✦A HyperLiquid realiza auditorias de segurança de código pela HyperLiquid e lançou um único programa de recompensas por bugs de até US$ 1 milhão. ✦✦O UniversalX é auditado pela Certik e por outro auditor especialista (o relatório oficial de auditoria foi temporariamente removido das prateleiras) ✦GMGN é especial porque não há relatório de auditoria de código encontrado, apenas um único programa de recompensas por bugs de até US$ 10,000. ➤ Escreva no final Depois de revisar as auditorias de segurança de código dessas DEXs, podemos ver que mesmo DEXs como a Cetus, que são auditadas em conjunto por 3 auditores, ainda são vulneráveis a ataques. Auditorias multiagentes, combinadas com programas de recompensas de vulnerabilidade ou competições de auditoria, garantem segurança relativamente segura. No entanto, para alguns novos protocolos Defi, ainda existem problemas na auditoria de código que não foram corrigidos, e é por isso que a Brother Bee presta atenção especial à auditoria de código de novos protocolos Defi.
Quão seguros são os projetos DeFi que as pessoas são loucas por se envolver em seus fundos? A segurança não é pouca coisa! Especialmente para produtos DeFi/PayFi/RwaFi, onde os fundos do usuário são depositados ou autorizados, a segurança é sempre a primeira e mais importante. Produtos DeFi maduros, como Uniswap, GMX e DyDx, foram testados pelo mercado (hackers) por um longo tempo e sua segurança é relativamente maior. No entanto, há um nível mais alto de incerteza em novos aplicativos DeFi. É por isso que os novos produtos DeFi terão um rendimento relativamente maior ou retorno de airdrop. Porque é uma compensação de risco para os primeiros participantes. Embora as auditorias de segurança de código não possam garantir totalmente sua segurança, elas podem garantir a segurança relativamente. Neste artigo, vamos dar uma olhada em vários novos ...... DeFi/PayFi/RwaFi Gerenciamento de segurança, como auditoria de código de produtos semelhantes. ➤Huma @humafinance ❚ Introdução ao projeto Huma é um projeto PayFi baseado no ecossistema Solana e Stellar, que visa reinventar pagamentos, rendimentos e financiamento no blockchain. ❚ Escala ecológica Atualmente, Huma está à frente do TGE e há um limite para o tamanho dos fundos para participação ecológica. De acordo com o site oficial da Huma, o protocolo atualmente tem uma liquidez ativa total de US$ 104 milhões e um volume total de negociação de US$ 4,3 bilhões. ❚ Auditor de código: Halborn Fundada em 2019, a Halborn auditou o código de muitos projetos semelhantes, como cadeias públicas e DeFi, como: Thorchain, Taiko, Core Chain, Story, Plume, Solayer, Zetachain, Avalanche, Persistenct, etc. ❚ Relatório de auditoria De acordo com o relatório de auditoria, Huma identificou um total de 2 problemas de baixo risco que foram resolvidos. 2 Os riscos informacionais são conhecidos. Não foi identificado risco moderado ou superior. ❚ Recompensas por bugs e concursos de segurança Em julho de 2026, Huma lançou um programa de recompensas por bugs de US$ 50.000 na plataforma da cantina. A Cantina é uma plataforma de mercado de segurança Web3 fundada em 2023 que oferece serviços de segurança, como concursos de segurança, recompensas por bugs, análises de segurança e muito mais. Projetos conhecidos como Uniswap, Morpho, Pendle, PancakeSwap e outros lançaram programas de recompensas por bugs ou concursos de segurança sobre eles.    ➤DefiApp @defidotapp ❚ Introdução ao projeto DefiApp é um DeFi agregado baseado em abstração de cadeia, incluindo swap à vista, futuros perpétuos e aplicativos de empréstimo. ❚ Escala ecológica De acordo com DeFillama, o DefiApp tem um volume de negociação agregado de 24 horas de US$ 137,38 milhões. O maior volume diário de negociação agregada foi de US$ 225,76 milhões. ❚ Auditores de código A documentação do DefiApp mostra que diferentes partes são auditadas por diferentes agências: ✦ Seção de Infraestrutura: Sela A Sela é uma organização de serviços de segurança em nuvem cujos parceiros incluem Microsoft, Google, AWZ e Alibaba. ✦ Seção de aplicativos da Web: Halborn ✦ Parte de contrato inteligente: Cantina ✦ Parte de lançamento aéreo: pashov O Pashov Audit Group é uma empresa de segurança blockchain que auditou projetos como DeFi, Gaming e Chain Split, como Sushi, 1inch, Aave, Ethena, Radiant e muito mais. ❚ Relatório de auditoria O link do relatório de auditoria de código na documentação do DefiApp está vinculado ao Github, mas o link não pode ser aberto e nenhum relatório de auditoria pode ser encontrado em seu Github. Não tem certeza se você ainda não concluiu sua auditoria? Ou ainda não foi enviado ao Github? @defidotapp Nos sites dos auditores listados, foi encontrado apenas o relatório de auditoria de pashov sobre o DefiApp, ou seja, a auditoria da parte de airdrop. O relatório de auditoria de Pashov mostra que o DefiApp lançou parte do código e encontrou um total de 1 de alto risco, 2 de médio risco e 10 de baixo risco. Todos, exceto 2 problemas de baixo risco, foram resolvidos. ➤StandX @StandX_Official ❚ Introdução ao projeto DEX de futuros perpétuos, atualmente conhecida por suportar as cadeias Solana e BSC. ❚ Escala ecológica De acordo com o site oficial da StandX, a StandX tem $TVL 2297 milhões, um total de 30.468 transações na rede e 7.798 participantes ativos. ❚ Auditores de código O código do StandX consiste em duas partes, a cadeia EVM e a borda Solana, todas auditadas duas vezes pela RigSec e WatchPug. A RigSec é uma empresa focada em segurança de ativos digitais, e seu principal mercado está atualmente na Ásia, e seus projetos auditados incluem a edgeX Exchange. A WatchPug é uma empresa de auditoria de segurança blockchain focada na auditoria de código de protocolos DeFi, projetos NFT e aplicativos Web3. Os projetos auditados incluem Equilibria Finance, Penpie e outros. ❚ Relatório de auditoria O código de cadeia Solana e EVM da StandX foi auditado por 2 auditores, e o relatório mostrou que todos os riscos moderados ou altos foram abordados. Há vários riscos informativos de baixo risco e recomendações de otimização de código. ➤ Escreva no final No geral, Huma é um pouco mais seguro. Não apenas o nível de risco encontrado no relatório de auditoria de código é menor, mas o programa de recompensas por bugs está em execução há quase um ano. Isso pode explicar por que Huma enche em menos de 1 hora toda vez que Huma faz um depósito. A conscientização sobre segurança de grandes fundos ainda é relativamente alta. Os 4 relatórios de auditoria da StandX mostram que o nível de risco é relativamente baixo e acima do moderado é resolvido. No entanto, as duas empresas de auditoria de código que realizaram a auditoria são relativamente conhecidas e há uma certa incerteza sobre a segurança do StandX. Quanto ao DefiApp, é possível que a especulação de auditoria de outras partes, exceto o contrato de airdrop, ainda não tenha sido concluída. Ou talvez a auditoria tenha sido concluída e a equipe esteja trabalhando em uma correção para o problema. Finalmente, para um novo produto DeFi, mesmo que passe por uma auditoria de segurança de código, ainda não pode ter certeza de que é totalmente seguro. Lembre a todos de serem cautelosos ao participar dos primeiros projetos Defi e sejam ainda mais cautelosos na operação!
Mostrar original
39
33,81 mil
O conteúdo desta página é fornecido por terceiros. A menos que especificado de outra forma, a OKX não é a autora dos artigos mencionados e não reivindica direitos autorais sobre os materiais apresentados. O conteúdo tem um propósito meramente informativo e não representa as opiniões da OKX. Ele não deve ser interpretado como um endosso ou aconselhamento de investimento de qualquer tipo, nem como uma recomendação para compra ou venda de ativos digitais. Quando a IA generativa é utilizada para criar resumos ou outras informações, o conteúdo gerado pode apresentar imprecisões ou incoerências. Leia o artigo vinculado para mais detalhes e informações. A OKX não se responsabiliza pelo conteúdo hospedado em sites de terceiros. Possuir ativos digitais, como stablecoins e NFTs, envolve um risco elevado e pode apresentar flutuações significativas. Você deve ponderar com cuidado se negociar ou manter ativos digitais é adequado para sua condição financeira.