慢雾科技 2024年07月23日
慢雾:公链安全审计指南全面升级,并新增 Layer2 安全审计方法
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

随着区块链的普及,Layer1 交易速度变慢、交易费用变高的问题逐渐凸显。Layer2 被认为是解决该问题的有效方案,其总锁定价值已达 395 亿美元。慢雾安全团队针对当前公链和 Layer2 的发展情况,升级了公链安全审计指南,以保障区块链生态的安全。

📡 **主网 & Layer2 项目安全审计:** 慢雾安全团队采用“黑盒 + 灰盒”策略,模拟真实攻击方式,对项目进行快速安全测试,检查漏洞包括私钥随机数熵不足、密钥库加密强度检测、跨链交易重放攻击、RPC 远程密钥盗窃攻击、共识算法潜在风险评估等。

💻 **源代码安全审计:** 慢雾安全团队使用开源或商业代码扫描工具进行静态代码分析,并人工手动分析,检查静态编码问题包括未使用的变量或导入、资源未正确关闭、潜在的安全漏洞、整数溢出、字符串格式化漏洞、代码复杂度过高、可读性差等。

📣 **应用链安全审计:** 慢雾安全团队采用“白盒”策略,对项目进行全面的安全测试,寻找常见的编码陷阱,如重放漏洞、重新排序漏洞、竞态条件漏洞、权限控制漏洞、块数据依赖漏洞等。

📤 **慢雾安全审计经验:** 慢雾安全团队已审计近百个知名公链项目,如 Prysm、TON、Mantle 等,以及多个知名 Layer2 项目,如 Morph、Bitlayer 等。

🔥 **公开审计方案:** 慢雾安全团队公开公链安全审计指南,希望共同打造更加安全的区块链生态。

随着区块链的普及,越来越多的用户在 Layer1 上进行交易,Layer1 交易速度变慢、交易费用变高的问题逐渐凸显。在这样的情况下,Layer2 被认为是在不影响 Layer1 的安全性和去中心化特性的情况下、增强区块链平台可扩展性和性能的一种解决方案。据 L2BEAT 统计,现在 Layer2 生态系统的总锁定价值达 395 亿美元,包含了各种具有独特特性的技术和框架。


(https://l2beat.com/scaling/summary)


经过多年的实战和安全研究,慢雾安全团队积累了大量公链主网安全审计的经验和深厚的漏洞挖掘技术,并向全行业公开了我们的主网安全审计方法,希望能共同打造一个更加安全的区块链生态。


安全没有止境,审计方案也需要与时俱进,不断满足行业的需求。慢雾安全团队持续关注行业的发展动向,了解当前区块链生态中突出存在的安全问题是什么,用户的安全需求是什么,以此为依据来制定和优化安全审计方案。近期,慢雾安全团队结合当前公链和 Layer2 的发展情况,适时升级公链安全审计指南,具体的安全审计方案内容如下:


方案一 主网 & Layer2 项目安全审计


在主网 & Layer2 项目安全审计中,慢雾安全团队采用“黑盒 + 灰盒”策略,以最接近真实攻击的方式对项目进行快速的安全测试,我们检查的漏洞包括:



方案二 源代码安全审计


源代码安全审计是指采用“白盒”策略,对项目的相关源代码进行最全面的安全测试。白盒审计通常需要结合自动化静态代码分析和人工手动分析两种形式。


静态源代码分析


慢雾安全团队使用开源或商业代码扫描工具对代码进行静态扫描,并人工解析发现的问题,我们支持所有流行语言,如 C/C++/Golang/Rust/Java/Nodejs/C#。我们检查的静态编码问题包括:



手动代码审查


慢雾安全团队通过逐行检查代码,查找编码缺陷和逻辑错误,我们关注的漏洞范围主要包括:



方案三 应用链安全审计


慢雾安全团队采用“白盒”策略,对项目进行全面的安全测试,寻找常见的编码陷阱,如:



目前我们支持:



结语


在过去几年里,已有近百个知名公链项目通过慢雾(SlowMist) 的不同类型公链安全审计,如 Prysm、TON、Mantle、Vision Network、Metis、Acala、Eden 等。慢雾(SlowMist) 也审计了多个知名 Layer2 项目,如 Morph、Bitlayer、Merlin Chain、RSS3 Network 等。欢迎有审计需求的项目方联系慢雾安全团队邮箱 team@slowmist.com 咨询合作 :)

完整内容已在 GitHub 开源(https://github.com/slowmist/Cryptocurrency-Security-Audit-Guide),欢迎点击阅读原文跳转至 GitHub 阅读。


慢雾导航


慢雾科技官网

https://www.slowmist.com/


慢雾区官网

https://slowmist.io/


慢雾 GitHub

https://github.com/slowmist


Telegram

https://t.me/slowmistteam


Twitter

https://twitter.com/@slowmist_team


Medium

https://medium.com/@slowmist


知识星球

https://t.zsxq.com/Q3zNvvF

?发表于:中国 中国香港

?️ 阅读原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Layer2 区块链安全 安全审计 慢雾安全 公链安全
相关文章