比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > MEXC > Info

安全移動_MOV

Author:

Time:1900/1/1 0:00:00

作者:AptosLabsandOtterSec

AptosNetwork使用Move智能合約語言作為底層編程模型。雖然Move是為安全智能合約的生態系統而設計的,但Move本身的錯誤實施可能會危及這些屬性。在AptosLabs,我們致力于與社區一起使Move盡可能安全。

我們都在投資于編寫正確智能合約的工具,以及Move虛擬機等運行時核心組件的正確性。在本文中,我們描述了我們如何與我們的合作伙伴一起通過審計、錯誤賞金、模糊測試和底層實現的安全強化來實現后者。

我們要保護什么?

Move的安全性基于一些基本屬性。這些屬性是根據Move執行引擎使用的字節碼定義的,并且獨立于源語言:

萬事達卡已提交加密和Web3安全相關商標申請:11月29日消息,美國專利商標局商標律師Mike Kondoudis發布推文稱,萬事達卡已提交加密和Web3安全相關商標申請,商標名為“MASTERCARD CRYPTO SECURE”,涵蓋加密交易監控軟件、提供加密貨幣信息以及風險評估服務。[2022/11/29 21:10:06]

類型安全:每個值都有一個唯一且不可偽造的類型。例如,不可能獲取類型為“address”的某些值并將其轉換為類型為“signer”的安全相關令牌。

模塊化封裝:存儲中的資源只能通過聲明這些資源的模塊內的代碼進行操作。只有具有匹配可見性的函數才能稱為跨模塊。

所有權和生命周期:Move的能力系統強制不復制、刪除、存儲或用作鍵,除非為值類型聲明了相應的能力。

Cosmos預發布鏈間安全性v0.1版本:8月12日消息,Cosmos宣布預發布鏈間安全性v0.1版本,將在未來幾個月與不同的Cosmos利益相關者合作進行廣泛的審計和測試,完成后將正式發布v1.0版本并部署至CosmosHub。此外,Cosmos還將在9月初啟動一個私有測試網,小部分CosmosHub驗證節點將參與,該測試網作為將在v1.0發布后開始的公共測試網的試運行。

本次預發布版本的功能包括使驗證器集consumer chain上保持同步、對驗證者停機和consumer chain上雙重簽名進行懲罰、允許consumer chain向Cosmos Hub發送可變百分比的費用和通膨代幣作為為安全性付費等。[2022/8/12 12:21:00]

引用安全:引用不會比它們指向的值長壽。可變引用是專有的,因此不可能使用別名。

Gate.io安全指紋硬件錢包Wallet S1正式發布:據官方公告,Gate.io聯合生態伙伴為用戶打造的專業Wallet.io指紋硬件錢包-Wallet S1正式發布。私鑰直接封鎖在硬件系統之內,不會被暴露到網絡上,同時又為用戶提供方便的簽名功能——只需將Wallet S1鏈接到電腦或手機,通過指紋認證即可授權交易。首批硬件錢包將以高級VIP中秋贈禮形式贈送到用戶手中,后續將會有大量硬件錢包繼續贈送給平臺用戶。詳情見原文鏈接。[2020/9/26]

Move虛擬機的傳統架構將上述屬性的驗證委托給驗證器,如下圖所示:

以下是我們感興趣的問題:字節碼驗證器是否完整,是否保證每個程序都滿足上述所有屬性?這很重要,因為違反上述任何屬性都可能導致資產損失。給定的Move字節碼程序會使執行引擎崩潰嗎?因為在復制狀態機中,所有節點都執行相同的程序,這可以用來停止網絡。給定的程序是否會導致執行引擎耗盡資源?這可以被用來進行DoS攻擊,從而減慢或暫停網絡。

聲音 | 安全專家:10億美元BTC錢包與絲綢之路無關:據news.bitcoin消息,比特幣安全專家Wizsec最近向公眾解釋稱,存儲逾11.1萬個比特幣(價值約10億美元)的錢包并非來自絲綢之路(Silk Road)市場,也不是Mt Gox (Mt Gox)錢包之一。

此前,一名叫sic_silk的Redditt用戶提供信息稱,網上銷售網站“絲綢之路(Silk Road)”似乎已經將價值近10億美元的BTC從其相關冷錢包中轉移了出來。[2018/9/18]

我們是怎么做到的?

開發無錯誤代碼的核心是嚴格的軟件工程實踐與正確的工具相結合。在Aptos,我們遵循嚴格的強制代碼審查和持續測試與集成流程,并結合Rust生態系統的最佳實踐。除了這些傳統方面之外,我們還采用以下措施來確保Move的安全性符合其設計要求。

審計和咨詢

業內最受推崇的衡量區塊鏈網絡信心的措施之一是審計。在AptosLabs,我們與Certik和Halborn簽訂了審計Move虛擬機的合同。發現了多個關鍵問題,其中之一屬于類型安全類別。

除了外部審計外,AptosLabs還領導并組織了社區審計工作,重點是字節碼驗證器。來自MystenLabs、Starcoin以及MoveBit和OtterSec等審計公司的工程師與Aptos工程師合作完成這項工作,投入了大約6人周的審計時間。此電子表格中捕獲了此結果,參考了在此審計期間創建的數十個文檔。在Aptos進入主網之前,這項審計工作發現并解決了多個問題。

最后但同樣重要的是,我們與OtterSec有著密切的合作。OtterSec團隊執行了手動代碼審查并為各種目標開發了模糊測試技術,確定了MoveVM和Aptos框架代碼中的多個關鍵問題。他們還帶頭努力向MoveVM添加冗余的縱深防御邏輯,影響我們正在進行的設計工作,以減輕進一步的資金損失漏洞。

BugBounty

AptosLabs運行一個漏洞賞金計劃。對于可能導致資產損失的嚴重錯誤,提供高達1,000,000美元的賞金。同樣,崩潰錯誤最高可獲得100,000美元的獎勵。

通過賞金計劃,我們與一群才華橫溢的安全研究人員密切合作,以查找和修復漏洞。其中一些錯誤屬于嚴重類別,而其他錯誤是通過使用模糊器發現的崩潰。

AptosLabs履行了其在漏洞賞金方面的承諾,并支付了可觀的賞金。此外,AptosLabs繼續利用我們通過賞金計劃遇到的白帽專家的專業知識,并打算繼續與這個社區合作。

模糊測試

賞金計劃促使我們自己投資AptosLabs的模糊測試。MoveVM代碼已被修改以在相關點實現“Arbitrary”Rust模糊測試特性,從而允許使用“cargofuzz”來動態生成和驗證字節碼模塊。我們有一些連續的工作在運行這些模糊測試目標。

冗余

實現額外安全保證的一種方法是通過冗余。我們向MoveVM添加了一種所謂的偏執模式,它在執行時強制執行類型安全和上述其他規則。雖然字節碼驗證器在代碼進入系統時已經檢查了這些屬性,但偏執狂模式會在字節碼執行期間再次驗證相同的檢查。偏執模式在Move社區內得到了廣泛討論,Aptos工程師領導了設計。有關更多信息,請參閱此PR和此PR。下一步是什么?

在AptosLabs,我們致力于使Move盡可能安全,并在該領域投入了大量資金。在這里,我們描述了我們和我們的合作伙伴圍繞審計、漏洞賞金、模糊測試和強化所做的持續努力。展望未來,我們計劃繼續投資這個領域。我們將繼續提供漏洞賞金計劃,與信譽良好的安全審計師合作,并推動安全強化工具的開發,例如模糊測試技術。

Tags:MOVMOVEAptosTOSVicMoveMOVEY價格aptos幣價格估計SatoShi Monsters

MEXC
老錢論幣:10.25比特幣行情分析_NAT

4小時看大餅價格先是沖高到13350一線后直接來了一波跳水,最低跌至12891一線后開始緩慢上行,技術上MACD指標死叉綠色動能還在持續放量,KDJ指標三線向下張口發散.

1900/1/1 0:00:00
YFI分叉代幣YFID推文:如眾籌額度提前達到將提前上線交易所_POO

YFI分叉代幣YFID推文:如眾籌額度提前達到將提前上線交易所。 原文: YFIDThecommunityandliquiditypoolformabasicconsensuscommunity.

1900/1/1 0:00:00
王明軍:自由經濟學家_區塊鏈

王明軍,男,中共黨員,重慶市豐都縣人,MBA導師、教授,享有"中國鬼才"之美譽。 圖:自由經濟學家王明軍 王明軍曾任浙江大學教授,是互聯網金融與電子商務領域的自由經濟學家,中國消費創富理論和社群.

1900/1/1 0:00:00
Rich七哥:10.26行情沖高回落 你們抓住了嗎?_ESP

行情回顧: 昨日午間行情在一波小幅上漲之后是迎來了一波400個點的大跌,隨后行情是走出了震蕩上行緩慢調整的走勢,幣價是一步步緩慢拉升,現在整個的幣價穩定在13100附近在來回的震蕩.

1900/1/1 0:00:00
金色觀察丨為何鎖倉資產利用率才是DeFi最佳評估指標_TRU

金色財經區塊鏈10月25日訊?一直關注去中心化金融行業發展的朋友可能會發現,許多文章和新聞都使用“鎖倉量”這個指標來評估去中心化金融項目.

1900/1/1 0:00:00
磊哥圈幣:10.24晚間比特幣再度回調 屢攻不破 謹慎入場_API

磊哥圈幣:10.24晚間比特幣再度回調屢攻不破謹慎入場 水滿則溢,月滿則虧,自滿則敗,自矜則愚,回避現實的人,未來將更加不理想,市場洗刷,唯強者風采主流而行已經成為常態,當很多人看空的時候依舊.

1900/1/1 0:00:00
ads