金色前哨 | SushiSwap完成审计 最大风险是管理员权限不受社区治理权约束

近几天,以太坊上最火的流动性挖矿DeFi项目一定是SushiSwap。

借助于向流动性提供者分发代币SUSHI的激励机制,大批流动性提供者把Uniswap LP代币抵押至SushiSwap,短短时间,SushiSwap吸走Uniswap70%的锁仓资金。在如此热度之下,三大交易所同时主动上线SUSHI。这均是在未完成合约审计的情况下发生的。金色财经记者此前报道过SushiSwap介绍和挖矿教程。

这也是SushiSwap头顶的达摩克利特之剑。9月3日,区块链安全公司派盾PeckShield宣布正式完成对SushiSwap的安全审计。

报告显示,派盾安全审计共发现 13 个潜在问题,其中风险等级为High 的 2 个,Medium 3 个,Low 6 个,informational 2 个。

马恩岛金融服务管理局发布区块链监管规定:10月15日消息,马恩岛金融服务管理局(FSA)发布区块链及加密货币监管规定。FSA表示,具体的监管处理将取决于代币的性质,监管机构将考虑“实质而非形式”。规定指出:

1.尽管BTC和ETH等加密货币不受FSA监管,但拥有此类资产的公司必须在FSA注册为指定企业,并遵守反和打击恐怖主义融资的要求。

2.那些使用“具有证券或电子货币特征”代币进行交易的机构将受到FSA的监管。

3.提供利润、收入或资本增长的代币将作为证券类投资进行监管,并需要获得金融服务许可证。

4.如果通过股票等其他方式进行投资,这些代币将受到同样的规则约束。

5.代币或加密货币提供价值存储或访问服务,而不是电子货币的一种形式,将不受监管。

FSA表示,该规定旨在使企业在该辖区建立与区块链相关的业务时更加清晰。(CoinDesk)[2020/10/15]

PeckShield安全审计人员认为,SushiSwap代码整体设计相对逻辑缜密,存在2个风险等级较高的安全隐患,最大风险是当前合约的管理员权限并不受社区治理权约束,但没有严重威胁用户资产安全的系统性风险。

派盾表示,在SushiSwap中,治理合约(即GovernorAlpha)在治理方面起着至关重要的作用。规范着系统范围内的操作(例如,资金池添加,奖励调整和迁移设置)。它还有权控制或管理提案的生命周期,并就其制定法规他们的提交,处决和撤销。特权越大,责任越大。派盾分析表明,治理合约确实享有特权,但目前尚未部署它来管理MasterChef合约,而MasterChef合约是SushiSwap核心。

审计一开始,派盾研究了智能合约源代码并通过代码库运行了内部静态代码分析器。目的是静态识别已知的编码错误,以及手动验证(拒绝或确认)派盾审计工具报告的问题。然后进一步手动审计业务逻辑,检查系统操作,并对DeFi相关部分进行审查以发现可能的陷阱和/或错误。

派盾表示,已经确定了一系列潜在问题:其中一些涉及在微妙的极端情况,以前可能没有想到而其他人指出过的多个合约之间的不寻常交互。

派盾认为,总体而言,SushiSwap智能合约经过精心设计,尽管可以通过解决已确定的问题进行改进,包括2个高风险等级漏洞,3个中风险等级漏洞,6个低风险等级漏洞和2个信息建议。

派盾安全审计报告地址:

https://github.com/peckshield/publications/blob/master/audit_reports/PeckShield-Audit-Report-SushiSwap-v1.0.pdf

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块博客

Luna金色观察丨风险无处不在 Chainlink节点垃圾邮件攻击分析

金色财经 区块链9月8日讯? ?“预言机”服务提供商Chainlink在去中心化金融领域扮演着非常重要的角色,它向去中心化交易所、钱包、去中心化金融协议聚合服务提供商提供喂价服务。然而就在八月底,九个 Chainlink节点运营商遭到所谓“垃圾邮件攻击”,攻击者从他们的“热钱包”中获取了大约700枚ETH(当时价值约合33.5 万美元)。

Luna晚间必读5篇 | DeFi流动性挖矿利益方与风险分析

众多币种深度回调 “新兴”与“古典”何去何从? 上周SushiSwap创始人抛售代币的消息引发了Sushi价格大幅下降。一些业内人士由此担心DeFi 领域泡沫正在显示出破裂的迹象。宏观市场层面,美股的下行风险还引发加密投资者对于“312”大跌重现的担忧。

[0:15ms0-11:800ms