区块链安全公司 Veridise 发现,ZK 审计发现关键问题的可能性是前者的两倍

tokeninsight_newsXuất bản vào 2024-07-22Cập nhật gần nhất vào 2024-07-22

据 The Block 报道: Veridise 报告称, ZK 项目的安全审计是其他审计类型的两倍,更有可能发现关键性问题。

该公司的 ZK 审计中有 55% 发现了关键性问题, 而其他 DeFi 审计中只有 27.5% 发现了关键性问题。

区块链安全公司 Veridise 报告称, 对零知识项目的审计更有可能发现关键性问题,比其他审计类型高出两倍。

Veridise 分析了其最近 100 次审计中的 1,605 个漏洞发现, 平均每次审计发现约 16 个问题, ZK 审计的平均值略高,为 18 个发现的问题。

但是, 当关注关键性漏洞时, Veridise 发现 55% (20 次审计中的 11 次) 的 ZK 审计包含关键性问题, 而其他审计 (包括智能合约、钱包集成、区块链实现和中继器) 中只有 27.5% (80 次审计中的 22 次) 包含关键性问题。

ZK 协议因其在区块链交易中增强隐私性和可扩展性的潜力而在加密货币领域越来越受欢迎。 它们使一方能够向另一方证明某个声明是真实的, 而无需透露除该声明有效性之外的任何信息。

然而, Veridise 表示 ZK 安全性"更具挑战性", 审计发现更多关键性漏洞是由于复杂的加密构造以及 ZK 协议的创新性质, 这通常会推动现有加密技术的边界。

Veridise 的 CEO 兼联合创始人 Jon Stephens 告诉 The Block, "开发 ZK 电路需要精确地推理见证发生器中操作的语义。 如果这些语义没有正确地编码为约束条件, 就会出现错误。 电路中确实会有更多错误, 因为这与典型的编程范式有很大不同。"

总体而言, Veridise 审计发现的最常见漏洞是逻辑错误 (385)、可维护性 (355) 和数据验证 (304), 占所有发现问题的 65%。这三类问题也在 360 个 ZK 审计专项发现的漏洞中占主导地位。

虽然可维护性问题不是严格的安全漏洞, 包括例如糟糕的编码实践, 但它们有时"一步之遥"就会变成关键 bug。

在发现的 223 个严重 (关键或高级别) 问题类型中, 逻辑错误 (91) 和数据验证 (35) 问题占主导地位, 其次是"未经约束的电路" (19)、拒绝服务 (16) 和访问控制 (13) 漏洞等。这五种类型占所有审计中高严重性问题的 78%, 共发现 174 个漏洞。

在 ZK 审计专项发现的漏洞中, 虽然严重问题占大多数漏洞类型的 10% 到 30%, 但"未经约束的电路"有 90% 的可能性包含关键或高级别的问题。

Veridise 解释说,"未经约束的电路"是零知识相关审计中的典型问题, 即算术电路的约束条件没有充分强制执行所有必要条件, 以检查某些计算是否正确执行。 这种情况在传统智能合约中是不会发生的。

这意味着恶意方可以制造一个证明, 欺骗验证器接受一个虚假的声明为真, 严重损害了协议的完整性。

在 Veridise 的审计中, 零知识技术经常应用于关键基础设施协议, 如 L2 ZK-rollups、ZK-VMs 和 circom 库 - 其中 Veridise 之前发现了一个"百万美元"的 ZK bug。 这些协议的安全性非常重要, 因为它影响所有建在它们之上的去中心化应用程序。

此外, 逻辑错误是由于代码逻辑流程中的错误而无法执行预期功能, 一个典型的例子是智能合约错误地允许用户提取超过其余额的资金。而数据验证问题则涉及未能正确验证数据的正确性、完整性和真实性。

拒绝服务问题涉及旨在破坏协议正常运行的攻击, 例如智能合约可能被错误地设计成允许攻击者消耗所有可用的 gas。

最后, 访问控制问题涉及用户能够访问受限区域或功能。

Veridise 声称, 自 2018 年以来, 有超过 100 亿美元从各种区块链和 DeFi 平台被黑客攻击。 更好地了解这些漏洞类型,有助于引导 Web3 项目关注最严重的漏洞, 并主动防范它们。

Tiền kỹ thuật số thịnh hành

Nội dung Liên quan

Mysten Labs Ra Mắt Sui Seal MPC Để Cho Phép Các Tác Nhân AI Giao Dịch Mà Không Cần Giữ Khóa

Mysten Labs đã ra mắt Sui Seal MPC trên mạng chính Sui, một cơ sở hạ tầng cho phép các tác nhân AI tự hành thực hiện giao dịch trên chuỗi mà không cần nắm giữ hoặc kiểm soát khóa riêng tư trực tiếp. Hệ thống sử dụng tính toán đa bên, chia sẻ khóa phân tán và các chính sách hợp đồng thông minh Move để giảm thiểu rủi ro lớn trong các ứng dụng crypto tự động: trao quyền chi tiêu cho phần mềm mà không đưa cho chúng một khóa riêng lộ thiên duy nhất. Thay vì để một tác nhân nắm toàn bộ khóa, MPC phân phối các phần chia khóa trên các nút độc lập. Không nút đơn lẻ nào kiểm soát toàn bộ quyền ký. Giao dịch chỉ được thực thi khi các điều kiện tính toán và chính sách cần thiết được đáp ứng. Các hợp đồng thông minh Move có thể thực thi các chính sách tùy chỉnh như giới hạn chi tiêu hàng ngày, đối tác được phép và các ràng buộc dựa trên quy tắc khác, tạo ra các rào chắn cho hành động của tác nhân. Hệ thống cũng hỗ trợ "đấu giá ẩn" cho giao dịch do AI điều khiển, nơi các giá thầu có thể được mã hóa cho đến khi được tiết lộ đồng bộ, hữu ích trong các thị trường có rủi ro front-running. Đối với Sui, Seal MPC định vị mạng lưới trong câu chuyện "mạng lưới tác nhân" đang nổi lên, với lời đề xuất rằng kiểm soát chính sách dựa trên Move và ký MPC có thể cung cấp nền tảng an toàn cho các tác nhân AI hoạt động trên chuỗi.

bitcoinist14 phút trước

Mysten Labs Ra Mắt Sui Seal MPC Để Cho Phép Các Tác Nhân AI Giao Dịch Mà Không Cần Giữ Khóa

bitcoinist14 phút trước

Chainlink Tham Gia Dự Án Pangea, Thúc Đẩy Hiện Đại Hóa Thanh Toán Ngoại Hối Cho 47 Ngân Hàng

Chainlink đã tham gia Dự án Pangea, một sáng kiến thanh toán ngoại hối xuyên biên giới liên quan đến FairSquareLab và một tập đoàn gồm hơn 47 ngân hàng châu Âu và Hàn Quốc. Mục tiêu là giảm thời gian thanh toán ngoại hối từ T+2 xuống T+0 bằng cách sử dụng các stablecoin được quy định, có giá trị cố định theo đồng Euro và Won Hàn Quốc. Điểm quan trọng: Chainlink không thay thế SWIFT. Các ngân hàng vẫn có thể sử dụng các tin nhắn SWIFT và tiêu chuẩn ISO 20022 quen thuộc. Chainlink CCIP và Data Streams đóng vai trò như phần mềm trung gian (middleware) để chuyển dịch hướng dẫn thanh toán thành các giao dịch hoán đổi nguyên tử (atomic swap) trên mạng lưới Pangea L1. Dự án hướng tới thanh toán T+0 gần như tức thời cho hành lang thương mại EU-Hàn Quốc, trị giá hơn 150 tỷ USD mỗi năm. Hệ thống sử dụng stablecoin để thực hiện thanh toán "tiền đổi tiền" (payment-versus-payment) nguyên tử, giảm rủi ro đối tác. Các bên tham gia chính bao gồm Qivalis (đại diện 37 ngân hàng châu Âu), UniKA (đại diện hơn 10 ngân hàng Hàn Quốc) và FairSquareLab. Tập đoàn này được mô tả là quản lý hơn 10 nghìn tỷ USD tài sản. Giao dịch thực tế được nhắm mục tiêu triển khai vào giữa năm 2027. Dự án phù hợp với luận điểm thể chế rộng hơn của Chainlink: cơ sở hạ tầng phi tập trung có thể kết nối các hệ thống tài chính truyền thống với hạ tầng thanh toán được mã hóa, trong khi vẫn bảo tồn các quy trình làm việc dựa trên SWIFT.

bitcoinist1 giờ trước

Chainlink Tham Gia Dự Án Pangea, Thúc Đẩy Hiện Đại Hóa Thanh Toán Ngoại Hối Cho 47 Ngân Hàng

bitcoinist1 giờ trước

Mô hình lớn của Mỹ đi vào khép kín, nhân danh an ninh

Ngày 27/6, Anthropic thông báo mô hình bảo mật mạng mạnh nhất của họ, Mythos 5, đã được chính phủ Mỹ cho phép triển khai lại cho hơn 100 tổ chức Mỹ, trong khi phiên bản công khai Fable 5 vẫn chưa có thời gian phục hồi. Cùng ngày, OpenAI phát hành GPT-5.6 nhưng chỉ mở API cho các đối tác được chính phủ phê duyệt. Sự kiện này đánh dấu chu kỳ "dừng - đàm phán - cho phép có điều kiện" đầu tiên của chính phủ Mỹ đối với việc kiểm soát mô hình AI tiên tiến, sau lệnh hành pháp về AI của cựu Tổng thống Trump đầu tháng 6. Các công ty như OpenAI và Anthropic tuyên bố mô hình của họ không vượt quá ngưỡng rủi ro theo khung đánh giá an toàn tự ngành, nhưng chính phủ vẫn can thiệp. Động thái này làm dấy lên lo ngại về một kỷ nguyên kiểm duyệt mới, nơi việc phát hành mô hình AI phụ thuộc vào "đèn xanh" không rõ ràng từ chính phủ, với các tiêu chuẩn và quy trình không minh bạch. Chuyên gia cảnh báo điều này có thể làm suy yếu động lực đầu tư và cản trở sự phổ biến công nghệ quan trọng, tương tự "Cuộc chiến Mã hóa" những năm 1990 khi Mỹ cố gắng kiểm soát xuất khẩu công nghệ mã hóa mạnh. Trong khi đó, mô hình lớn Trung Quốc đang phát triển theo hướng mã nguồn mở. Các chuyên gia chỉ ra rằng nếu chỉ một số ít tổ chức được tiếp cận AI tiên tiến, rủi ro về bất bình đẳng quyền lực có thể tăng lên.

链捕手2 giờ trước

Mô hình lớn của Mỹ đi vào khép kín, nhân danh an ninh

链捕手2 giờ trước

Giao dịch

Giao ngay

Bài viết Nổi bật

Làm thế nào để Mua ZK

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua ZKsync (ZK) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua ZKsync (ZK) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ ZKsync (ZK) của BạnSau khi mua ZKsync (ZK), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch ZKsync (ZK)Giao dịch ZKsync (ZK) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 347Xuất bản vào 2024.12.13Cập nhật vào 2026.06.02

Làm thế nào để Mua ZK

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của ZK (ZK) được trình bày dưới đây.

活动图片