首发 | 智能合约的审计报告有什么内容?又该如何去审读_区块链:区块链通俗易懂的例子图

本文由“Fairyproof Tech”原创,授权“金色财经”独家首发,转载请注明出处。

一个数字货币、去中心化应用或服务(DAPP)和所有的商品一样都有它的用户,因此用户对它也有一个最基本、最底线的要求----那就是质量要过关。和传统商品一样,数字货币、DAPP的质量如何不能自说自话,还需要用户或第三方机构对其进行检测。但和普通商品不同的是,这个商品一旦被用了,发现质量不行退货都没用,因为它可能已经对用户造成了经济上的损失。所以在区块链领域,对DAPP质量的检测就必须交给第三方审计机构在产品正式上线前先严格把关。而这个严格把关的检测过程最后所形成的结果就是我们常说的智能合约的审计报告。

一份智能合约的审计报告对审计机构来说相当于一本书的读后感,这本“书”是一套智能合约的源代码;而对读者尤其是合约的使用者来说又相当于一份“质量检测报告”。

LBANK蓝贝壳于3月22日18:00首发 DORA,开放USDT交易:据官方公告,3月22日18:00,LBANK蓝贝壳首发DORA(Dora Factory),开放USDT交易,现已开放充值。

资料显示,Dora Factory 是基于波卡的 DAO 即服务基础设施,基于 Substrate 的开放、可编程的链上治理协议平台,为新一代去中心化组织和开发者提供二次方投票、曲线拍卖、Bounty 激励、跨链资产管理等可插拔的治理功能。同时,开发者可以向这个 DAO 即服务平台提交新的治理模块,并获得持续的激励。[2021/3/22 19:07:06]

审计报告的这种双重角色决定了它的作用就像是用户和DAPP之间的一个桥梁,这个桥梁的制造者就是审计公司。这个桥造得好不好一方面决定了用户能不能很好、很准确地把握这个DAPP的质量,放心地使用它;另一方面也决定了这个DAPP能不能走向更广大的用户,达到它的理想市场状况。

首发 | 火币集团全球业务副总裁:监管将决定区块链技术和加密货币的落地速度:1月21日,火币集团全球业务副总裁Ciara Sun在达沃斯世界经济论坛上表示,对区块链和数字货币的监管态度,2019年是重要的一年。在美国,到2019年底,针对加密货币和区块链政策有21项法案,这些法案包括税收问题,监管结构,跟踪功能和ETF批准,哪些联邦机构监管数字资产等。欧盟(EU)在2020年1月10日实施了一项新法律,要求加密货币平台采取更严格的反做法。瑞士,日本,立陶宛,马耳他和墨西哥通过法律,要求交易所必须根据KYC和AML准则获得许可。中国,土耳其,泰国等国家正在计划自己的中央银行数字货币(CBDC)。而监管将决定区块链技术和加密货币的落地速度。[2020/1/22]

动态 | 可信教育数字身份在广州白云区首发 采用区块链等技术:12月25日,可信教育数字身份(教育卡)广东省应用试点首发仪式与应用研讨在广州市白云区举行。

据介绍,可信教育数字身份融合采用国产密码、区块链等核心技术,创新签发“云计算、边缘计算、移动计算”网络环境下的一体化数字身份,实现一体化密钥管理,构建“可信教育身份链”。(中国新闻网)[2019/12/25]

所以一份审计报告一定要极尽所能的客观公正,如实反映审计机构看到的合约的真实“质量”,并罗列出所有的问题。

审计公司除了要把被审计合约的“读后感”完整、真实地展现出来,还要想想怎么能让读者尤其是绝大多数非专业领域的读者更容易地读懂这份报告、很准确地把握这份报告的精髓和精华。

所以一份审计报告还要尽可能地让读者读得懂、抓到重点、读到精华。

既然一份报告既要客观公正、准确详实,又要通俗易懂、清晰明了,所以我们在写一份审计报告时采取了提纲挈领、层层展开的方式。

首发 | 《一起来捉妖》中玩家达到22级将会接触到专属猫的玩法 ?:今日腾讯上线首款区块链游戏《一起来捉妖》,经金色财经查证,游戏中玩家达到22级将会接触到专属猫的玩法,而非此前官方对外宣称的15级。除了诱猫铃铛召唤出的0代猫以及部分通过运营活动奖励的专属猫以外,游戏中所有的猫默认都是未上链状态。未上链的猫不能出售,也无法进入市场与其他玩家配对;但是你可以使用这些猫与你的QQ/微信好友进行配对,产出新的小猫。使用道具“天书笔”可以将你的猫记录到区块链。当猫被记录到区块链以后,这些猫就可以进入市场,通过配对赚取点券,或者出售赚取点券。专属猫是否上链,并不影响它的增益效果。但只有上链后,它才能面对全服务器所有的玩家进行繁殖、交易。

?

《一起来捉妖》中的专属猫玩法,基于腾讯区块链技术,游戏中的虚拟数字资产得到有效保护。此外,基于腾讯区块链技术,猫也可以自由繁殖,并且运用区块链技术存储、永不消失。[2019/4/11]

所谓的提纲挈领就是用最简单最概括性的语言把读者最关注的重点和痛点首先写出来,让读者直接从这部分内容看到整篇报告最重要、最精华的部分。所谓的层层展开就是让读者在读完这部分内容后,如果还想更进一步了解审计机构的审计详情以及被审计合约的详细细节则可以随着后续的章节一步步展开,进一步阅读,进一步深入。

IMEOS首发 BM表示EOS合约具有整数溢出保护:据金色财经合作媒体IMEOS报道:近日ETH出现多个ERC20智能合约的处理溢出错误,BM在推特上发表评论:新的ETH契约Bug可能会破坏整个Token的供应,让持有者留下无价值Token.这就算为什么代码不能成为法律,随即表示EOS erc合约不容易受到这种攻击。而EOS官方群也有人表示担忧EOS是否具有整数溢出保护?BM回应:有很多C ++模板类可以封装类型并检查溢出。[2018/4/25]

基于这个思路,我们对一份审计报告的内容布局就有了如下的安排:

我们的审计报告通常包含12章内容。

我们首先就会在第一章介绍所审计的合约文件,包括文件名、文件所能被公开查询、访问的位置、对文件内容的存证标识(这种标识保证了文件内容的唯一性)、审计机构的审计方式及流程、审计机构审计时所依赖的客观材料及这些材料的出处、本审计报告的责任声明、本次审计的最终结论(即被审计合约是否存在风险、风险的数量及等级)。

对于绝大多数读者而言,当他只关注被审计合约的最终质量和风险评估时,他可以只看这一章内容,而略掉后续章节。这一章也可以说是我们审计报告的精华和重点。

接下来的章节则主要就是对审计过程和更多审计细节的披露和展开。

我们会在第二章介绍我们的公司、官网、背景、业务范围等。

第三章介绍被审计项目的应用及服务。

第四章介绍本审计报告所审计的合约的主要功能。

第四章和第三章是相辅相成缺一不可的。对于第三章很多读者能够理解它的存在必要,但对第四章,有些读者不理解。实际上在我们所审计的一些项目中,存在这样的问题:项目方所开发的项目是个庞大的应用,它涉及诸多功能,而项目方给我们所审计的合约仅仅只是这诸多功能中的一个或几个。

举个例子:通常一个去中心化交易所,它有通证交易的功能、提供流动性的功能、发行治理代币及分发治理代币的功能等。而则个交易所的项目方可能只给审计机构审查了提供流动性的功能和发行治理代币的的功能。

所以第四章是对第三章的进一步说明和对审计范围的进一步细化。

第五章介绍了审计机构在本次审计过程中具体做了什么工作。

第六章介绍了审计机构在审计过程中可能涉及审查的风险种类。

第七章介绍了审计机构对每一个罗列的风险进行的等级评定。这些等级通常分为:致命风险(这是必须要立刻解决的)、高危风险(这是必须尽快解决的)、中度风险(这是由于条件限制暂时无法立刻解决,但最终还是要解决的)和低风险(这是建议要解决的)。

第八章介绍了审计机构在全面阅读了项目代码后根据项目的应用场景和功能特别关注的可能产生风险的领域和功能。

第九章罗列了根据风险等级,每个等级中审计机构所发现的风险数量。

第十章罗列了根据合约文件,每个文件中审计机构所发现的风险数量。

第十一章是第十章的细化,在第十章的基础上对每个风险,详细描述了这个风险的名称、等级、产生的位置、风险描述、审计机构给出的修改建议以及项目方对此风险的回应(是否知晓,是否修改或是否有计划修改等)。

第十二章是在第十一章的基础上对项目方的进一步建议。这一章所罗列的不是风险,也不是项目方必须修改的问题,而是为了让代码有更好的可维护性、可读性、可扩展性、抗风险性等特点审计机构额外提出的一些完善建议和质量提升建议。对此,项目方可采纳也可不采纳。

至此,一份审计报告就完成了。

作者:

Fairyproof TechCEO 谭粤飞

美国弗吉尼亚理工大学(Virginia Tech, Blacksburg, VA, USA) 工业工程(Industrial Engineering) 硕士(Master)。曾任美国硅谷半导体公司 AIBT Inc(San Jose, CA, USA) 软件工程师,负责半导体设备程序的开发、负责与公司关键客户---台积电的全面技术对接和交流。自2011至今,从事嵌入式,互联网及区块链技术的研究,深圳大学 《区块链概论》 课程教师,中山大学区块链与智能中心客座研究员,广东省金融创新研究会常务理事 。拥有4项区块链相关专利四项。

关于Fairyproof Tech:

Fairyproof Tech科技有限公司是一家专注区块链生态安全的公司。Fairyproof Tech科技主要通过“代码风险检测+逻辑风险检测“的一体化综合方案服务了诸多新兴知名项目。公司成立于2021年01月,团队由一支拥有丰富智能合约编程经验及网络安全经验的团队创建。

团队成员参与发起并提交了以太坊领域的多项标准草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊团队正式收入。

团队参与了多项以太坊项目的发起及构建,包括区块链平台、DAO组织、链上数据存储、去中心化交易所等项目, 并参与了多个项目的安全审计工作,在此基础上基于团队丰富的经验构建了完善的漏洞追踪及安全防范系统。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

水星链

[0:0ms0-1:54ms