安比(SECBIT)创始人郭宇博士受邀出席2018 ISC互联网安全大会

AI权益加码!Claude Code、Cursor等20+工具免费用! 购周边限时加赠Coding Plan Lite,畅享主流AI工具!学习进阶更高效! 阅读详情

这里写图片描述
2018 ISC互联网安全大会于9月4日至6日在北京国家会议中心隆重举行,安比(SECBIT)实验室创始人郭宇受邀亮相区块链与安全技术论坛,并就“智能合约漏洞与防护”问题与现场嘉宾进行了深入探讨,全面展示了SECBIT 团队在智能合约语言和区块链安全领域攻防兼备的杰出实力。
这里写图片描述
在区块链应用领域,智能合约利用区块链点对点的技术特性,允许在没有第三方的情况下进行可信、可追踪的交易。“然而,一旦部署就无法修改的特性,为攻击者创造了机会。”郭宇表示。
郭宇指出,智能合约漏洞是区块链独有的风险点,目前阶段,智能合约安全隐患主要有三类:
1 智能合约代码中是否有常见的安全漏洞;2 智能合约是否可信;3 智能合约是否符合一定规范和流程。
以太坊创始人Vitalik曾说,智能合约安全的定义取决于合约的实现与意图之间的差异。郭宇博士对此深表认同,在他看来,形式化验证是保证智能合约没有问题的唯一办法,携带显式形式化证明的智能合约具有更高的可信度,任何人可以采用轻量级的证明检查工具来检验智能合约代码是否满足所证明的性质,比如发行总量不变、增发过程的权限合理等等。更重要的是,它能以一种去中心化的方式检验形式化验证的结果。从而从根本上杜绝合约的实现与意图之间的差异。
这里写图片描述
安比(SECBIT)实验室利用交互式定理证明工具 COQ 结合形式化规范,采用数理证明的方式,对多个智能合约的重要性质加以证明,如 Token 合约发行总量不变,DEX 合约中管理权限等,从根本上为智能合约提供更高级别的安全保证。目前,携带显式形式化证明的 Token 合约仓库(tokenlibs)已开源,并收录于 ConsenSys 的智能合约工具列表中。
仓库地址:https://github.com/sec-bit/tokenlibs-with-proofs
这里写图片描述


本文由安比(SECBIT)实验室提供,安比实验室致力于解决区块链全生态的安全问题,共建共识、可信、有序的区块链经济体。合作交流请联系 info@secbit.io。

严重getToken函数随意印币漏洞 :任何人可给自己的账号虚增余额 在最近一次漏洞监控扫描中,安比(SECBIT)实验室风险监控平台发出预警,AMORCOIN (AMR) Token 合约存在致命漏洞,任何人都可以随意增加其账户上的 Token 余额。 合约地址:0x14fb4c93fe461ec3f9f22b61ab7030f258867969 安比(SECBIT)实验室小伙伴分析合约源码后发现,该合约中存在一个函数 getToken(),该函数的... 阅读详情

相关推荐

9份合约惊现同一致命漏洞 —— 新型无限授权转账漏洞分析

7月10日晚, 安比SECBIT实验室创建并维护的 智能合约风险列表 仓库中接收到问题合约提交请求(漏洞报告者 xhyumiracle 来自长亭科技)。Lightcoin Token合约(合约地址: 0xd97579Cea3fE2473682a4C42648134BB982433B9)的授权转账方法存在漏洞,授权账户可无限转出被授权账户的金额,并且授权账户可以利用这个漏洞给任意账户授权。 ...

SECBIT区块链安全实验室 965

29岁“退休程序员”郭宇:有钱的人不一定自由,自由的人不一定有钱

郭宇在日本长野县诹访湖的樱花树下。 这个名叫郭宇的29岁程序员突然成了舆论焦点。 2020年2月,他发布了一封离职信宣布“在28岁的末尾退休”,不料四个月后突然被人翻出来,并引爆了社交网络。 自学代码进入支付宝、跳槽创业、再被字节跳动收购,郭宇的每一步都踏在互联网的风口上。年轻,退休,财富自由——他身上的每个关键词,都戳中了年轻人的心口。 “他是一个很厉害的人。”郭宇的师弟、好友罗磊说。比如,GitHub是全球范围内程序员的开放社区,郭宇曾是GitHub中国区的前三。罗磊告诉南方周末记者,以前...

weixin_45820912的博客 800

SECBIT郭宇:智能合约审计的趋势是自动化和复杂化

8月31日晚,SECBIT安比实验师创始人郭宇及其团队做客链得得《无眠吐槽大会》,与群友们探讨合约全问题和“漏洞”中的机会,并就智能合约全现状、应用、关键技术、解决方案、智能合约游戏漏洞以及区块链全的商业模式等进行了全方位的分享。 郭宇精彩观点汇总: 1、 以太坊上大量的合约存在各种花样的整数溢出漏洞,有些可以直接导致 token 归零; 2、 目前智能合约中存在最普...

SECBIT区块链安全实验室 1142

last-winner-airdrop

Last Winner 的最后赢家 - 智能合约超大规模黑客攻击手法曝光 作者:安比SECBIT实验室 & AnChain.ai 安比SECBIT实验室创始人郭宇:2009年,中本聪创造了一个虚拟的去中心化新世界。这仿佛是一片流着奶和蜜糖的应许之地,人们欢呼雀跃,蜂拥而至。但与所有的生态系统一样,新世界有生命,就有捕食者。有交易者,就有黑客。区块链上的应用在进化,攻击者也...

SECBIT区块链安全实验室 1873

知乎热议:28岁郭宇期权过亿,彪悍从字节退休,旅居日本开温泉酒店

点击上方 "程序员小乐"关注,星标或置顶一起成长每天凌晨00点00分,第一时间与你相约每日英文I sleep less,I'm tired.I sleep m...

程序员小乐 3975

区块链全问题归类及顶会论文

第一类:恶意造成网络延迟或者隔离发起的攻击 1(15SECURITY)EclipseAttacks on Bitcoin's Peer-to-Peer Network. 2(15CCS)Tampering with the Delivery of Blocks and Transactions in Bitcoin 3(17DSN)TheBalance Attack or Why Forka...

github_3868346 8401

年仅28岁的程序员宣布从字节跳动退休,他是如何实现财务自由的?

你的28岁在干嘛?硕士毕业?苦苦等待一份大厂的offer?有的人,28岁,已经光荣退休了。 事件的起因是从知乎上一条阅读量千万的问题开始,“如何看待年仅 28 岁的郭宇宣布从字节跳动退休?” 而这位故事的主人公郭宇他是谁?他就是那种别人家的孩子吗?和每一个羡慕嫉妒恨的围观群众一样,小编去扒了他的微博,他在2月份的置顶微博里写道:我选择在 28 岁的末尾退休,拥抱山间清泉与峡谷的风,去感受春秋冬夏。有缘人自会再相逢,朋友,愿我们在更广阔的世界再会! 是的你没有看错,他28岁,准备退休。 在那条知乎问题下面,

xx_nm98的博客 1万+

OnPlace(OPL) 合约中惊现虚假烧币漏洞 (CVE-2018-13151)

安比SECBIT实验室发现极罕见的由乘方运算导致整数溢出,进而引发虚假烧币的全漏洞。 7 月 5 日,安比SECBIT实验室发现 OnPlace (OPL) Token 合约中存在整数溢出漏洞(CVE-2018-13151 fake-burn)。该合约烧币功能存在乘方运算可导整数溢出,通过精心构造指数,使得烧币的实际值为零(虚假烧币)。 黑客可通过构造攻击参数,在自身余额并不...

SECBIT区块链安全实验室 598

android代码审计框架,路印协议已完成第三方代码全审计

为了从根本上杜绝全漏洞与业务逻辑漏洞,路印协议与专注智能合约全研究的安比(SECBIT)实验室签署了战略合作协议。安比(SECBIT)实验室为路印协议提供专门的智能合约全漏洞检测工具与高级审计服务,保证数字资产的全性与规范性,打造更健康有序的路印生态。安比(SECBIT)实验室于北京时间2018年12月15日完成对路印协议2.0智能合约和数字货币钱包(iOS+)的代码全审计。点击链接...

weixin_32540109的博客 396

大规模攻击手法曝光

来源:安比实验室 作者:安比SECBIT实验室 & AnChain.ai 安比SECBIT实验室创始人郭宇:2009年,中本聪创造了一个虚拟的去中心化新世界。这仿佛是一片流着奶和蜜糖的应许之地,人们欢呼雀跃,蜂拥而至。但与所有的生态系统一样,新世界有生命,就有捕食者。有交易者,就有黑客。区块链上的应用在进化,攻击者也同样,我们给大家展示的是区块链世界不为人知的另一面,暗流...

weixin_30273931的博客 1256

年仅28岁的郭宇宣布从字节退休、财务自由东渡日本

#仅以此文鞭策自己。

keeper42的博客 998

零知识证明学习笔记:背景与起源

副标题:斯坦福学霸的零知识证明学习笔记(一) 本文作者东泽,来自安比技术社区的小伙伴,目前就读于斯坦福大学,研究方向密码学,本系列文章来源于作者在斯坦福著名的课程《CS 251: Cryptocurrencies and blockchain technologies》上的学习笔记,该课程授课老师是密码学大拿 Dan Boneh。 上个学期在斯坦福跟着Dan Boneh学习了区块链和数字货币相关的...

SECBIT区块链安全实验室 1319

如何愉快开始在github玩耍——项目首页or个人博客

1、需求写了代码实在是懒得在本地存放,而且不方便管理更新了的内容,心理还期盼别人可以指点一下自己(本地存储不够)2、行动进入github,和众神一起happy3、做点什么官网:https://github.com 注册用户什么的就不讲了,大家都在51cto有注册过账号,流程差不多。注册完登录以后,首页就是这样。点击右下角:这个+号。被涂掉的就是...

weixin_34032779的博客 255

ERC20智能合约的approve千万别这样写

作者:安比SECBIT实验室 最近智能合约全事件频发,从BEC到SMT,从HXG到FXE等,最近这几个智能合约出的问题,大都是由于整数溢出漏洞导致的。大家对整数溢出是不是都杯弓蛇影了?我们是不是应该在所有的地方都加上全检查,确保我们的代码没有问题呢?可是这样真的好吗? 我们先来看看这段代码: function approve(address _spender, uint _amou...

SECBIT区块链安全实验室 7463

亚瑟王的「随机」挑战:从交互到非交互式零知识证明——探索零知识证明系列(四)

本文作者:郭宇 本文已更新至Github https://github.com/sec-bit/learning-zkp/blob/master/zkp-intro/4/zkp-rom.md “Challenges are at times an indication of Lord's trust in you.” 挑战,有时是上天信任你的一种表现。― D. Todd Christ...

SECBIT区块链安全实验室 4425

零知识证明学习资源汇总

摘要:本文收集整理了关于零知识证明的一些学习资料,希望能对大家有所帮助。

SECBIT区块链安全实验室 3691

零知识证明 Learn by Coding:libsnark 入门篇

本文作者:p0n1@安比实验室 libsnark 是目前实现 zk-SNARKs 电路最重要的框架,在众多私密交易或隐私计算相关项目间广泛应用,其中最著名当然要数 Zcash。Zcash 在 Sapling 版本升级前一直使用 libsnark 来实现电路(之后才替换为 bellman)。毫不夸张地说,libsnark 支撑并促进了 zk-SNARKs 技术的首次大规模应用,填补了零知识证明技术从...

SECBIT区块链安全实验室 2918

浅谈零知识证明之二:简短无交互证明(SNARK)

本文作者东泽,来自安比技术社区的小伙伴,目前就读于斯坦福大学,研究方向密码学,本系列文章来源于作者在斯坦福著名的课程《CS 251: Cryptocurrencies and blockchain technologies》上的学习笔记,该课程授课老师是密码学大拿 Dan Boneh。 上一期文章发表之后,非常惊讶有那么多小伙伴读完了表示喜欢。那么我们接着这期继续吧!这次,我们专注的聊一聊SNAR...

SECBIT区块链安全实验室 2599

云中「秘密」:构建非交互式零知识证明---探索零知识证明系列(五)

本文作者:郭宇 Once exposed, a secret loses all its power. 一旦泄露,秘密就失去了全部威力 ― Ann Aguirre 这已经是本系列的第五篇文章了,这一篇继续深入非交互式零知识证明。 本文约 12,000 字。 系列一:初识「零知识」与「证明」 系列二:理解「模拟」 系列三:寻找「知识」 系列四:随机「挑战」 提纲 CRS 的前世今生 哈密尔...

SECBIT区块链安全实验室 2355
上一篇: SECBIT郭宇:智能合约审计的趋势是自动化和复杂化
下一篇: Fomo3D二轮大奖开出,黑客获奖,机制漏洞成游戏没落主因
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值