SUI生態DEX #Cetus 受攻擊,代碼安全審計真的足夠嗎? 此次Cetus受攻擊的原因及影響暫時還不清楚,我們可以先看一下Cetus的代碼安全審計情況。 外行咱們看不懂具體的技術,但是這個審計摘要是能看懂的。 ➤Certik的審計 來看,Certik對Cetus的代碼安全審計,只發現2個輕度危險、且已解決。還有9個信息性風險,6個已解決。 Certik給出的綜合評分是83.06,代碼審計評分是96分。 ➤Cetus的其他審計報告(SUI鏈) 在Cetus的Github上共列出了5份代碼審計報告,其中不包括Certik的審計。估計項目方也知道,Certik的審計就是個形式,所以沒把這份報告放進來。 Cetus同時支持Aptos和SUI鏈,這5份審計報告分別來自MoveBit、OtterSec和Zellic。其中MoveBit、OtterSec分別對Cetus在Aptos和SUI鏈上的代碼進行審計,Zellic審計的應該也是SUI鏈上的代碼。 因為此次被攻擊的是SUI鏈上的Cetus,因此下面只看Cetus在SUI鏈的審計報告。 ❚ 來自MoveBit的審計報告 報告上傳Github時間:2023-04-28 我們如果看不懂具體的審計內容,可以找到這樣的表格,看看報告中列出的各個級別的風險問題的數量,和解決情況。 MoveBi對Cetust的審計報告,共發現18個風險問題,包括1個致命風險問題、2個主要風險問題、3個中度風險問題、12個輕度風險問題,全部已解決。 比Certik發現的問題要多,並且Cetus已經全部解決了這些問題。 ❚ 來自OtterSec的審計報告 報告上傳Github時間:2023-05-12 OtterSec對Cetus的審計報告共發現1個高風險問題、1個中度風險問題和7個信息性風險,因為報告的表格中沒有直接顯示風險問題解決情況,就不截圖了。 其中,高風險問題和中度風險問題都已經解決。信息性風險問題,解決了2個,有2個提交了修復補丁,還有3個。大致研究了一下,這3個分別是: •Sui與Aptos版本代碼不一致問題,可能影響流動池的價格計算準確性。 •缺少暫停狀態驗證,在Swap時沒有驗證流動性池是否處於暫停狀態。如果池子被暫停可能仍然可以交易。 •將u256類型轉換為u64類型,如果值超過MAX_U64會導致溢出,在大額交易時,可能導致計算出錯。 現在不確定被攻擊是否和以上問題相關。 ❚ 來自Zellic的審計報告 報告上傳Github時間:2025年4月 Zellic對Cetus的審計報告共發現3個信息性風險、都未修復: • 一個函數授權問題,允許任何人調用向任何合夥伴賬戶裡存入費用。這好像沒啥風險,是存錢、又不是取錢。所以Cetus暫時也沒去修復。 • 存在一個已棄用代仍然被引用的函數,代碼冗餘,貌似沒啥風險,只不過代碼規範性不太夠。 • NFT顯示數據中的一個UI呈現問題,本來可以用字符型,但Cetus用了Move語言中比較複雜的TypeName數據類型。這不算啥問題,而且可能未來Cetus會給NFT開發其他功能。 總體上來說,Zellic發現了3個臭氧層子問題,基本上沒啥風險,屬於代碼規範性方面的。 我們要記住這三家審計機構:MoveBit、OtterSec、Zellic。因為現在市場上的審計機構多數是擅長EVM審計,這三家審計機構屬於Move語言代碼審計機構。 ➤審計與安全級別(以新DEX為例) 首先,沒有代碼審計過的項目,是有一定Rug風險的。畢竟他連這個審計的錢都不願意出,很難讓人相信有長期經營的願望。 其次,Certik審計,其實是一種"人情式審計"。為什麼說是"人情式審計"呢,Certik與coinmarketcap有非常緊密的合作。在coinmarketcap的項目頁面上有一個審計圖標,點擊會進入Certik的導航平臺skynet。 coinmarketcap作為幣安旗下的平臺,間接的使Certik與幣安建立了合作關係。事實上幣安和Certik的關係一向不錯,因此想上幣安的項目大部分會尋求Certik的審計。 所以一個項目如果尋求Certik的審計,大概率想上幣安。 但是,歷史證明,僅由Certik審計的項目被攻擊的概率不低,例如DEXX。甚至有的項目已經FUG了,例如ZKasino。 當然,Certik也有其他的一些安全性幫助,不僅有代碼審計,Certik對網站、DNS等會進行掃描,有一些代碼審計以外的安全信息。 第三,不少項目會尋求1家~多家其他的優質審計主體進行代碼安全審計。 第四,除了專業代碼審計,某些項目還會開展漏洞賞金計劃和審計競爭,集思廣議、排除漏洞。 因為本次受攻擊的是DEX產品,所以以一些較新的DEX為例: --------------------------- ✦✦✦GMX V2,由abdk、certora、dedaub、guardian、sherlock共5家公司進行代碼審計,並推出了單項最高500萬美元漏洞賞金計劃。 ✦✦✦DeGate,由Secbit、Least Authority、Trail of Bits共35家公司進行代碼審計,並推出了單項最高111萬美元漏洞賞金計劃。 ✦✦✦DYDX V4由Informal Systems進行代碼安全審計,並推出了單項最高500萬美元漏洞賞金計劃。 ✦✦✦hyperliquid由hyperliquid進行代碼安全審計,並推出了單項最高100萬美元漏洞賞金計劃。 ✦✦UniversalX由是Certik和另一家專家審計機構審計(官方暫時下架了審計報告) ✦GMGN比較特殊,沒有找到代碼審計報告,只有有單項最高1萬美元的漏洞賞金計劃。 ➤寫在最後 經過回顧這些DEX的代碼安全審計情況,我們可以發現,即使像Cetus這樣由3家審計機構共同審計的DEX也仍然會受到攻擊。多主體審計,配合漏洞賞計劃或審計競賽,安全性相對有保障。 但是,對於一些新的Defi協議而言,代碼審計中尚有問題沒有修復,這就是為什麼蜂兄格外關注新的Defi協議的代碼審計情況。
那些人們瘋狂「捲」入資金的DeFi類項目安全性如何? 安全無小事! 尤其對於DeFi/PayFi/RwaFi類產品,用戶資金存入或授權其中,安全性永遠是第一個至關重要。 像Uniswap、GMX、DyDx這類成熟的DeFi產品,經歷過較長時間來自市場(駭客)的考驗,安全性相對更高。 然而新的DeFi應用,存在更高的不確定性因素。 這就是為什麼,新的DeFi產品,會有相對更高的收益率或空投回報。 因為這是對早期參與者的風險補償。 雖然,代碼安全審計不能充分保證其安全性,但是可以相對保障安全性。 本文將和大家一起看一下,幾個新的DeFi/PayFi/RwaFi...... 類產品的代碼審計等安全管理情況。 ➤Huma @humafinance ❚ 項目簡介 Huma是基於Solana生態和恆星網路(Stellar)的PayFi專案,專案主旨在區塊鏈上重塑支付、收益與融資。 ❚ 生態規模 目前,Huma處於TGE之前,對於生態參與的資金規模有上限限制。 根據Huma官網,目前該協定共有總活躍流動性 1.04億美元,總交易量43億美元。 ❚ 代碼審計機構:halborn Halborn成立於2019年,審計過公鏈、DeFi等多種類似的項目代碼,例如:Thorchain、Taiko、Core Chain、Story、Plume、Solayer、Zetachain、Avalanche、Persistenct等。 ❚ 審計報告 審計報告顯示,Huma共發現2個低風險問題且已經解決。 2個資訊性風險已知。 沒有發現中度以及上風險。 ❚ 漏洞賞金與安全競賽 Huma在2026年7月,在cantina平臺上發起了5萬美元的漏洞賞金計劃。 Cantina是一個Web3安全市場平臺,成立於2023年,提供安全競賽、漏洞賞金、安全審查等安全服務。 Uniswap、Morpho、Pendle、PancakeSwap等知名專案在其上發起漏洞賞金計劃或安全競賽。    ➤DefiApp @defidotapp ❚ 項目簡介 DefiApp是基於鏈抽象的聚合DeFi,包括現貨Swap、永續期貨和借貸等應用。 ❚ 生態規模 根據DeFillama,DefiApp 24小時聚合交易量1.3738億美元。 最高日聚合交易量為2.2576億美元。 ❚ 代碼審計機構 DefiApp文檔顯示,不同部分由不同機構審計: ✦基礎設施部分:Sela Sela是一家雲安全服務機構,其合作夥伴包括微軟、谷歌、AWZ和阿裡巴巴。 ✦Web應用部分:Halborn ✦智能合約部分:Cantina ✦空投部分:pashov Pashov Audit Group是一家區塊鏈安全公司,其審計過的專案包括DeFi、遊戲和鏈抽旬等,例如:Sushi、1inch、Aave、Ethena、Radiant等。 ❚ 審計報告 DefiApp文檔中的代碼審計報告連結連入其Github,鏈接無法打開,並且在其Github中也未找到任何審計報告。 不確定是否尚未完成審計? 還是尚未提交到Github?或者下架了? @defidotapp 在其列出的審計機構的網站,也只找到了pashov對DefiApp的審計報告、也就是空投部分的審計。 pashov的審計報告顯示,DefiApp空投部分代碼,共發現1個高風險、2個中風險和10個低風險。 其中除了2個低風險問題其餘全部解決。 ➤StandX @StandX_Official ❚ 項目簡介 永續期貨DEX,目前已知的支援Solana和BSC鏈。 ❚ 生態規模 根據StandX官網,StandX的TVL2297萬美元,鏈上總交易數30468筆,活躍參與者7798人。 ❚ 代碼審計機構 StandX的代碼包括EVM鏈和Solana邊兩部分,全部由RigSec和WatchPug進行雙重審計。 RigSec是一家專注於數字資產安全的公司,目前主要市場在亞洲,曾審計的專案包括edgeX Exchange等。 WatchPug是一家區塊鏈安全審計公司,專注於DeFi協定、NFT專案和Web3應用程式的代碼審計。 審計過的專案包括Equilibria Finance、Penpie等。 ❚ 審計報告 2家審計機構對StandX的solana和EVM鏈代碼進行審計,報告顯示中度以上風險全部解決。 存在若干低風險、資訊性風險和代碼優化建議。 ➤寫在最後 總體上看,Huma的安全性更高一些。 不僅代碼審計報告中發現的風險級別更低,漏洞賞金計劃已運行近1年時間。 這可以解釋,為什麼Huma每次開發放存款,不到1小時額度就會存滿。 大資金的安全意識還是比較高的。 StandX的4份審計報告顯示,中度以上風險被解決,風險級別也比較低。 但是進行審計的兩家代碼審計公司知名度相對一般,StandX的安全存在一定的不確定性。 至於DefiApp,有可能除了空投合約以外,其他部分的審計猜測可能尚未完成。 或者是審計已完成,團隊正在對問題進行修復中。 最後說一下,對於新的DeFi產品而言,即使通過了代碼安全審計,仍然無法確保其充分的安全性。 提示大家謹慎參與早期Defi專案,在操作中更要謹慎小心!
查看原文
39
3.37萬
本頁面內容由第三方提供。除非另有說明,OKX 不是所引用文章的作者,也不對此類材料主張任何版權。該內容僅供參考,並不代表 OKX 觀點,不作為任何形式的認可,也不應被視為投資建議或購買或出售數字資產的招攬。在使用生成式人工智能提供摘要或其他信息的情況下,此類人工智能生成的內容可能不準確或不一致。請閱讀鏈接文章,瞭解更多詳情和信息。OKX 不對第三方網站上的內容負責。包含穩定幣、NFTs 等在內的數字資產涉及較高程度的風險,其價值可能會產生較大波動。請根據自身財務狀況,仔細考慮交易或持有數字資產是否適合您。