GLIF: Filecoin 上的DeFi 创新 安全性零妥协

cipher

版主

cipher Rep
0
0
0
Rep
0
cipher Vouches
Vouches
0
8 MONTHS
8 8 MONTHS OF SERVICE
cipher 获得
0
0
0
获得
0
cipher 凭证
0
0
0
凭证
0
主题
18
点赞
0
HakB
8
在社区成长 8 月
LEVEL 50 100 XP
 
“与Consensys Diligence 的合作让我们对所采取方法的安全性更有信心。” — 乔纳森马云惹不起马云施瓦茨(Jonathan Schwartz),GLIF 首席执行官
GLIF 正在世界上最大的去中心化存储网络Filecoin 上掀起一波DeFi(去中心化金融)创新浪潮。 Filecoin 的使命是归档人类最重要的知识和信息。 GLIF 成为Filecoin 首屈一指的DeFi 协议的历程与Filecoin 以太坊虚拟机(FEVM) 的发布同时发生,FEVM 是部署在Filecoin 上的用户可编程智能合约的运行时环境。
此前,Filecoin 网络仅限于11 个预构建(硬编码)系统合约,并且缺乏对实现自定义逻辑的应用程序的支持。这阻碍了网络的实用性和增长。 FEVM 为去中心化存储和计算应用程序开辟了一套全新的特性和功能- 例如,通过支持通用智能合约,开发人员现在可以构建高级存储原语,部署利用Filecoin 技术堆栈的去中心化计算网络,并创建跨链应用程序将Filecoin 连接到更广泛的第1 层(L1) 和第2 层(L2) 区块链生态系统。
更好的是,FEVM 为新的DeFi 原语打开了大门,类似于以太坊和其他PoS 网络上的流动质押,使FIL 持有者能够通过将代币借给Filecoin 网络上的存储提供商(SP) 来获得奖励。 GLIF 是Filecoin 的第一个非托管质押协议,最近聘请Consensys Diligence 进行审计。

什么是“GLIF 池”?​

尽管GLIF 自2019 年以来就正式为Filecoin 构建了工具(包括该网络的第一个网络钱包和多重签名),但其最新(也许是最重要)的贡献是GLIF Pools:这是一种用于将可互操作的资本市场部署到Filecoin 网络的协议。 Infinity Pool 是该协议上部署的第一个资本市场- 类似于Rocket Pool 的质押池。创始人Jon Schwartz 用以下的话描述了GLIF Pools 和Infinity Pool 之间的关系:
“首先,我们构建了一个独特的DeFi 协议(GLIF Pools),它允许我们在Filecoin 上部署不同的可互操作的质押池,第二件事是我们构建的第一个基于该协议的质押池(Infinity Pool)。我们喜欢将GLIF Pools(用于部署质押池的底层DeFi 轨道)视为我们的皮克斯和Infinity 池(第一个基于该协议构建的质押池),就像我们的《玩具总动员》——它基本上是第一个使用这种基础技术构建的产品。” — 乔纳森马云惹不起马云施瓦茨(Jonathan Schwartz),GLIF 首席执行官
在无限池之前,$FIL 代币持有者没有去中心化、无需许可且可持续的方式来赚取FIL 奖励。另一方面,存储提供商(又名“矿工”)无法在未经许可的情况下借用FIL 用于在网络上质押。 Infinity Pool 通过使用部署在FEVM 上的智能合约弥补了这一差距。
存储提供商与无限池的交互通过“代理”智能合约进行调解——每个Filecoin 存储提供商创建自己的代理智能合约,该合约强制执行协议规则。因此,存储提供商在借贷期间始终保留其操作的托管权,这与现有的任何其他借贷选项相比是一个重大改进。
代理商在从无限池借款之前必须以“存储提供商股权”的形式提供抵押品,并满足某些公开的标准,以降低存款人的风险。此外,如果代理拖欠付款,该协议能够以编程方式清算资产以偿还储户。用户还可以随时从无限池中提取资产。

GLIF x Consensys Diligence:去中心化与安全的结合​

“Infinity Pool 的第一要务是用户资产的安全。” — GLIF 文档
GLIF 在Filecoin 上实现非托管质押和借贷的方法提供了宝贵的好处。但事实证明,去中心化、无需许可的系统很难确保安全,GLIF 也不例外。
为了给用户提供充分的安全保障,GLIF项目团队与Consensys Diligence合作对智能合约进行严格审核。智能合约审计分为两部分。首先,每周进行12 人的非正式审查,以检查安全架构并提供初步的代码审查。其次,每周5人的正式审查。正式审查中,发现严重问题1个、重大问题4个、中度问题3个。
Diligence 团队的调查结果在公开审计报告(也提供PDF 版本)中进行了详细介绍。但我们将在后续章节中重点介绍一些发现,不仅是为了证明在生产环境中启动新的DeFi 协议之前接触审计师的价值,也是为了强调在构建Infinity Pool: 等高度复杂的DeFi 应用程序时需要注意的边缘情况

漏洞 #1:InfinityPool 合约授权绕过攻击​

InfinityPool 合约授权绕过攻击展示了智能合约前置条件检查和访问控制中的缺陷如何导致不安全的执行。在这里,攻击者可以绕过subjectIsAgentCaller 函数修饰符(该修饰符在执行相应函数之前检查调用者的身份),并获得对协议借用函数等函数的未经授权的访问。如果不实施Diligence 审计团队建议的修复措施,该漏洞可能会被利用来从资金池中抽走资金。

漏洞#2:InfinityPool.pay 函数中的totalBorrowed 计算错误​

虽然重入错误通常受到更多关注,但我们经常遇到更微妙的漏洞,这些漏洞对DeFi 协议的安全性产生几乎相同程度的(不利)影响。不安全的算术运算就是一个很好的例子——当例行计算(例如减少用户在系统中的债务)执行错误时,可能会发生许多不好的事情。
在Infinity Pool 的案例中,Diligence 审计人员发现了这样一个会计错误,该错误可能会扭曲用户的债务状况,并使恶意行为者能够从系统中借入超出应有的金额。 GLIF 团队立即按照审计报告中的概述解决了这一问题,避免了在此过程中潜在的零日漏洞利用。
完整的审计报告可以在审计页面上找到,详细介绍了我们的审计人员如何帮助GLIF 将DeFi 创新带入Filecoin 生态系统,同时又不影响安全性和用户安全。要了解有关GLIF 的更多信息,您可以访问该网站或关注X 上的团队。

Consensys Diligence 优势​

在Consensys Diligence,我们致力于帮助区块链开发人员构建更安全的软件。推动这一使命的一个关键事实是我们很久以前就了解到的:在web3 能够达到互联网规模并吸引下一个十亿用户之前,必须提高去中心化应用程序的安全性。考虑到这一目标,我们与一些DeFi 最大的项目(从RocketPool 等流动质押协议到Aave 等借贷市场)合作,审核关键任务代码并为提高智能合约安全性提供有用的建议。
您是否正在构建新的DeFi 协议并希望在公开发布之前防止出现错误,或者进行需要严格重新评估的升级?填写意向表,我们团队的成员将很快与您联系。
请访问Consensys Diligence 网站,了解有关我们服务的更多信息,阅读博客以了解web3 安全性的最新见解,并在社交媒体上关注我们。
 
顶部