Binance Square
Veridise Re-poster
72 Beiträge

Veridise Re-poster

Hardening blockchain security with Formal Methods — Industry-leading security audits and tools for smart contracts, blockchain, and zero-knowledge.
0 Following
1 Follower
3 Like gegeben
Beiträge
·
--
Übersetzung ansehen
During a full day on the ground in Singapore, the Veridise team had the pleasure of speaking across three distinct stages. Whether we were at the @solana Summit, participating in @gammaprime, or attending Multichain Day, our conversations heavily revolved around ZK, security audits, and formal verification. Despite the different venues, people continuously brought up one common theme. The recurring inquiry from the crowd was about finding a reliable way to verify that a given piece of code truly performs exactly as its specifications dictate.
During a full day on the ground in Singapore, the Veridise team had the pleasure of speaking across three distinct stages. Whether we were at the @solana Summit, participating in @gammaprime, or attending Multichain Day, our conversations heavily revolved around ZK, security audits, and formal verification. Despite the different venues, people continuously brought up one common theme. The recurring inquiry from the crowd was about finding a reliable way to verify that a given piece of code truly performs exactly as its specifications dictate.
Wenn Ihre Roadmap eine anstehende Prüfung für Q4 oder Anfang des nächsten Jahres beinhaltet, ist @kulm1nski die ideale Person, die Sie in Bezug auf den Projektumfang und die Terminplanung konsultieren sollten. Er reist nach Singapur, um @token2049 vom 5. bis 9. Oktober zu besuchen. Bitte senden Sie ihm eine Direktnachricht, um einen Termin zum Treffen zu vereinbaren.
Wenn Ihre Roadmap eine anstehende Prüfung für Q4 oder Anfang des nächsten Jahres beinhaltet, ist @kulm1nski die ideale Person, die Sie in Bezug auf den Projektumfang und die Terminplanung konsultieren sollten. Er reist nach Singapur, um @token2049 vom 5. bis 9. Oktober zu besuchen. Bitte senden Sie ihm eine Direktnachricht, um einen Termin zum Treffen zu vereinbaren.
Wenn Ihre nächste Roadmap Sicherheit beinhaltet und Sie nach einer unkomplizierten Diskussion dazu suchen, bietet die kommende Woche eine perfekte Gelegenheit zum Austausch. @FormallyJon reist nach Singapur, wo er @token2049 besuchen und die umliegenden Side Events vom 5. bis 9. Oktober erkunden wird. Senden Sie gern eine DM, um einen Termin zu reservieren.
Wenn Ihre nächste Roadmap Sicherheit beinhaltet und Sie nach einer unkomplizierten Diskussion dazu suchen, bietet die kommende Woche eine perfekte Gelegenheit zum Austausch. @FormallyJon reist nach Singapur, wo er @token2049 besuchen und die umliegenden Side Events vom 5. bis 9. Oktober erkunden wird. Senden Sie gern eine DM, um einen Termin zu reservieren.
Mit der Einführung von Frame-Transaktionen erhalten Konten die Flexibilität, ihre eigenen spezifischen Autorisierungsrichtlinien festzulegen. Das bedeutet, dass Nutzer benutzerdefinierte Regeln für alternative Signaturschemata, Kontowiederherstellung und mehrere Freigaben einrichten können. Durch diesen Wandel wird die bisher in einzelnen Wallet-Code enthaltene operative Logik direkt in das zugrunde liegende Protokoll verlagert. Wichtig ist dabei zu bedenken, dass sich mit dieser Verlagerung auch die entsprechende Fehleranfälligkeit in die Protokollschicht verlagert. https://thedefiant.io/news/blockchains/buterin-maps-ethereum-s-post-hegota-cryptographic-world-computer
Mit der Einführung von Frame-Transaktionen erhalten Konten die Flexibilität, ihre eigenen spezifischen Autorisierungsrichtlinien festzulegen. Das bedeutet, dass Nutzer benutzerdefinierte Regeln für alternative Signaturschemata, Kontowiederherstellung und mehrere Freigaben einrichten können. Durch diesen Wandel wird die bisher in einzelnen Wallet-Code enthaltene operative Logik direkt in das zugrunde liegende Protokoll verlagert. Wichtig ist dabei zu bedenken, dass sich mit dieser Verlagerung auch die entsprechende Fehleranfälligkeit in die Protokollschicht verlagert.

https://thedefiant.io/news/blockchains/buterin-maps-ethereum-s-post-hegota-cryptographic-world-computer
Bevor Sie die $63-Schätzung für eine Bitcoin-Transaktion mit Quanten­sicherheitsniveau teilen, wird dringend empfohlen, die zugrunde liegende Methodik zu überprüfen. Wie @StarkWareLtd klar erklärt, handelt es sich bei diesem Betrag lediglich um ein theoretisches Modell und nicht um eine tatsächliche Rechnung – das bedeutet, dass niemals echte Transaktionen erzeugt werden. Außerdem wurden die Performance-Benchmarks zwar mit RTX 4090s durchgeführt, jedoch geht die gesamte Kostenschätzung von einem hypothetischen Netzwerk mit 100 RTX 3090s aus. https://thedefiant.io/news/blockchains/starkware-challenge-cuts-quantum-safe-bitcoin-compute-estimate-by-79
Bevor Sie die $63-Schätzung für eine Bitcoin-Transaktion mit Quanten­sicherheitsniveau teilen, wird dringend empfohlen, die zugrunde liegende Methodik zu überprüfen. Wie @StarkWareLtd klar erklärt, handelt es sich bei diesem Betrag lediglich um ein theoretisches Modell und nicht um eine tatsächliche Rechnung – das bedeutet, dass niemals echte Transaktionen erzeugt werden. Außerdem wurden die Performance-Benchmarks zwar mit RTX 4090s durchgeführt, jedoch geht die gesamte Kostenschätzung von einem hypothetischen Netzwerk mit 100 RTX 3090s aus.

https://thedefiant.io/news/blockchains/starkware-challenge-cuts-quantum-safe-bitcoin-compute-estimate-by-79
Die Absicherung einer Bitcoin-Transaktion gegen Bedrohungen durch Quantencomputing ist jetzt 6-mal schneller geworden – dank kryptografischem Code, der durch künstliche Intelligenz optimiert wurde. Obwohl Geschwindigkeit ein Wert ist, den wir leicht messen können, ist es unmöglich, ohne überprüfbaren Beweis festzustellen, dass zwei Methoden wirklich äquivalent sind. https://www.coindesk.com/tech/2026/09/24/a-week-of-ai-coding-cut-a-quantum-safe-bitcoin-transaction-estimate-from-usd320-to-usd66
Die Absicherung einer Bitcoin-Transaktion gegen Bedrohungen durch Quantencomputing ist jetzt 6-mal schneller geworden – dank kryptografischem Code, der durch künstliche Intelligenz optimiert wurde. Obwohl Geschwindigkeit ein Wert ist, den wir leicht messen können, ist es unmöglich, ohne überprüfbaren Beweis festzustellen, dass zwei Methoden wirklich äquivalent sind.

https://www.coindesk.com/tech/2026/09/24/a-week-of-ai-coding-cut-a-quantum-safe-bitcoin-transaction-estimate-from-usd320-to-usd66
Verifiziert
Das Alpenglow-Upgrade wird derzeit im Solana-Testnetz erprobt und bringt eine beeindruckende Reduzierung der Finalitätszeit von 12,8 Sekunden auf nur noch 150 Millisekunden. Während diese Phase sicherstellt, dass Validatoren einer gründlichen Prüfung unterzogen werden, lässt sie leider Integrationen ungeprüft. Folglich arbeitet jeder Deposit-Flow oder jede Bridge, die eine konstant auf 32 Slots kalibrierte Bestätigung beibehält, auf einer zugrunde liegenden Annahme, dass niemand sie neu abgeleitet hat. https://www.coindesk.com/tech/2026/09/23/solana-starts-testing-upgrade-that-could-cut-finality-from-12-8-seconds-to-150-milliseconds
Das Alpenglow-Upgrade wird derzeit im Solana-Testnetz erprobt und bringt eine beeindruckende Reduzierung der Finalitätszeit von 12,8 Sekunden auf nur noch 150 Millisekunden. Während diese Phase sicherstellt, dass Validatoren einer gründlichen Prüfung unterzogen werden, lässt sie leider Integrationen ungeprüft. Folglich arbeitet jeder Deposit-Flow oder jede Bridge, die eine konstant auf 32 Slots kalibrierte Bestätigung beibehält, auf einer zugrunde liegenden Annahme, dass niemand sie neu abgeleitet hat.

https://www.coindesk.com/tech/2026/09/23/solana-starts-testing-upgrade-that-could-cut-finality-from-12-8-seconds-to-150-milliseconds
In der neuesten Ausgabe von Auditor's Take untersucht @FormallyJon eine bestimmte Schwachstellenklasse. Das Kernproblem tritt immer dann auf, wenn eine Funktion vom Aufrufer bereitgestellte Calldata entgegennimmt und sie unverändert direkt an einen Low-Level-Call weitergibt. Mit dieser Konstellation ist es möglich, jede Aktion auszulösen, die über die Schnittstelle des Ziels bereitgestellt wird. Das ist eine gefährliche Situation, weil diese konkrete Gruppe von Operationen nie von jemandem gezielt entworfen wurde und auch nie von einem Auditor überprüft wurde. Du kannst die vollständige Analyse erkunden, indem du den folgenden Link besuchst. https://veridise.com/blog/audit-insights/arbitrary_external_call_injection_socket_exploit/
In der neuesten Ausgabe von Auditor's Take untersucht @FormallyJon eine bestimmte Schwachstellenklasse. Das Kernproblem tritt immer dann auf, wenn eine Funktion vom Aufrufer bereitgestellte Calldata entgegennimmt und sie unverändert direkt an einen Low-Level-Call weitergibt. Mit dieser Konstellation ist es möglich, jede Aktion auszulösen, die über die Schnittstelle des Ziels bereitgestellt wird. Das ist eine gefährliche Situation, weil diese konkrete Gruppe von Operationen nie von jemandem gezielt entworfen wurde und auch nie von einem Auditor überprüft wurde. Du kannst die vollständige Analyse erkunden, indem du den folgenden Link besuchst.

https://veridise.com/blog/audit-insights/arbitrary_external_call_injection_socket_exploit/
Obwohl die formale Verifikation sehr effektiv dabei ist, darauf hinzuweisen, dass eine Eigenschaft fehlgeschlagen ist, reicht sie nicht aus, um die zugrunde liegende Ursache zu erklären. Erfahre mehr von @ShankaraPailoo2 über den Prozess, wie man ein grundlegendes Gegenbeispiel in eine klare Fehlerursache übersetzt.
Obwohl die formale Verifikation sehr effektiv dabei ist, darauf hinzuweisen, dass eine Eigenschaft fehlgeschlagen ist, reicht sie nicht aus, um die zugrunde liegende Ursache zu erklären. Erfahre mehr von @ShankaraPailoo2 über den Prozess, wie man ein grundlegendes Gegenbeispiel in eine klare Fehlerursache übersetzt.
Für eine Schritt-für-Schritt-Erklärung, wie dies funktioniert, siehe bitte die unten bereitgestellte Schrittanleitung von @RaghavMalik15. Sie werden feststellen, dass Z3 diese LLZK-Beweisverpflichtung in weniger als einer einzigen Sekunde erfolgreich auflöst. Letztlich ist kein zusätzlicher Beweis erforderlich, da das Antezedens nicht erfüllt werden kann.
Für eine Schritt-für-Schritt-Erklärung, wie dies funktioniert, siehe bitte die unten bereitgestellte Schrittanleitung von @RaghavMalik15. Sie werden feststellen, dass Z3 diese LLZK-Beweisverpflichtung in weniger als einer einzigen Sekunde erfolgreich auflöst. Letztlich ist kein zusätzlicher Beweis erforderlich, da das Antezedens nicht erfüllt werden kann.
Ein verbindlicher Stichtag im Dezember 2029 wurde von Ethereum offiziell festgelegt, um Quantenresistenz zu erreichen. Interessanterweise wird diese Zeitleiste vollständig durch den Bereitstellungsplan der Schutz-Updates vorangetrieben, statt abzuwarten, wann tatsächlich funktionsfähige Quantencomputer entstehen. Das Erreichen dieses Meilensteins erfordert fünf verschiedene Netzwerkgabelungen, wobei jede Phase genau 7,2 Monate umfasst. Der Entwicklungsfahrplan ist äußerst eng getaktet und lässt absolut keinen Spielraum für Verzögerungen. Die vollständigen Details finden Sie unter https://blog.ethereum.org/2026/09/07/protocol-priorities
Ein verbindlicher Stichtag im Dezember 2029 wurde von Ethereum offiziell festgelegt, um Quantenresistenz zu erreichen. Interessanterweise wird diese Zeitleiste vollständig durch den Bereitstellungsplan der Schutz-Updates vorangetrieben, statt abzuwarten, wann tatsächlich funktionsfähige Quantencomputer entstehen. Das Erreichen dieses Meilensteins erfordert fünf verschiedene Netzwerkgabelungen, wobei jede Phase genau 7,2 Monate umfasst. Der Entwicklungsfahrplan ist äußerst eng getaktet und lässt absolut keinen Spielraum für Verzögerungen. Die vollständigen Details finden Sie unter https://blog.ethereum.org/2026/09/07/protocol-priorities
Externe Aufrufe bilden die wesentliche Grundlage für On-Chain-Code; ihre bloße Existenz sollte daher niemals als automatisches Warnsignal betrachtet werden. Es gibt jedoch genau 2 konkrete Situationen, die tatsächlich auf Gefahr hindeuten. Das erste große Problem entsteht, sobald eine Zustandsaktualisierung erst erfolgt, nachdem der Aufruf bereits abgeschlossen wurde. Das zweite Risiko tritt auf, wenn die Ausführungskontrolle an Code abgegeben wird, der von niemandem ordnungsgemäß geprüft wurde.
Externe Aufrufe bilden die wesentliche Grundlage für On-Chain-Code; ihre bloße Existenz sollte daher niemals als automatisches Warnsignal betrachtet werden. Es gibt jedoch genau 2 konkrete Situationen, die tatsächlich auf Gefahr hindeuten. Das erste große Problem entsteht, sobald eine Zustandsaktualisierung erst erfolgt, nachdem der Aufruf bereits abgeschlossen wurde. Das zweite Risiko tritt auf, wenn die Ausführungskontrolle an Code abgegeben wird, der von niemandem ordnungsgemäß geprüft wurde.
Sobald du die Äquivalenz einmal hergestellt hast, ist die Analyse weiterer Details einer Schaltung kein ZK-Problem mehr. Der Prozess geht nahtlos in eine Standardaufgabe zur Programmverifikation über. Diese Verschiebung ermöglicht es uns, sofort auf Jahrzehnte klassischer Techniken zurückzugreifen. Geh mit @RaghavMalik15 auf Entdeckungsreise in dieses völlig unerwartete Element von LLEQ.
Sobald du die Äquivalenz einmal hergestellt hast, ist die Analyse weiterer Details einer Schaltung kein ZK-Problem mehr. Der Prozess geht nahtlos in eine Standardaufgabe zur Programmverifikation über. Diese Verschiebung ermöglicht es uns, sofort auf Jahrzehnte klassischer Techniken zurückzugreifen. Geh mit @RaghavMalik15 auf Entdeckungsreise in dieses völlig unerwartete Element von LLEQ.
Wenn Sie sich dafür interessieren, wie $27M über eine einfache Belohnungsberechnung ein System verlassen können, liefert @FormallyJon eine klare Aufschlüsselung der Situation. Die wahre Verwundbarkeit war ein zugrunde liegender Fehler in der Buchungslogik, der dazu führte, dass identische Tokens zweimal separat erfasst wurden. Das System erkannte die Gelder zuerst als eine Einzahlung, die das Protokoll zurückzahlen musste, und dann separat als eine verdiente Belohnung. Entscheidend ist, dass beide dieser Salden für eine Auszahlung verfügbar gemacht wurden. Obwohl eine Reentrancy-Exploit-Funktion als Auslieferungsmechanismus für den Angriff diente, war die fehlerhafte Buchhaltung der eigentliche Bug.
Wenn Sie sich dafür interessieren, wie $27M über eine einfache Belohnungsberechnung ein System verlassen können, liefert @FormallyJon eine klare Aufschlüsselung der Situation. Die wahre Verwundbarkeit war ein zugrunde liegender Fehler in der Buchungslogik, der dazu führte, dass identische Tokens zweimal separat erfasst wurden. Das System erkannte die Gelder zuerst als eine Einzahlung, die das Protokoll zurückzahlen musste, und dann separat als eine verdiente Belohnung. Entscheidend ist, dass beide dieser Salden für eine Auszahlung verfügbar gemacht wurden. Obwohl eine Reentrancy-Exploit-Funktion als Auslieferungsmechanismus für den Angriff diente, war die fehlerhafte Buchhaltung der eigentliche Bug.
Netzwerk-Upgrades auf Mina können dazu führen, dass jede zkApp ihren Verifizierungsschlüssel aktualisieren muss – eine Anforderung, die dazu führt, dass herkömmliche Multisig-Setups beim Versuch, sich anzupassen, vollständig scheitern. Um diese Herausforderung zu lösen, hat Mina Multisig einen Ansatz umgesetzt, der FROST nutzt. Bevor @nori_zk dieses System auf @MinaProtocol veröffentlichte, führte Veridise eine gründliche Überprüfung der Lösung durch, und diese Bewertung ist derzeit auf AuditHub dokumentiert. Die Software ist nun vollständig Open Source und damit eine hervorragende Ressource für jedes Mina-Team, das an Wallet-Anwendungen oder Self-Custody-Tools arbeitet.
Netzwerk-Upgrades auf Mina können dazu führen, dass jede zkApp ihren Verifizierungsschlüssel aktualisieren muss – eine Anforderung, die dazu führt, dass herkömmliche Multisig-Setups beim Versuch, sich anzupassen, vollständig scheitern. Um diese Herausforderung zu lösen, hat Mina Multisig einen Ansatz umgesetzt, der FROST nutzt. Bevor @nori_zk dieses System auf @MinaProtocol veröffentlichte, führte Veridise eine gründliche Überprüfung der Lösung durch, und diese Bewertung ist derzeit auf AuditHub dokumentiert. Die Software ist nun vollständig Open Source und damit eine hervorragende Ressource für jedes Mina-Team, das an Wallet-Anwendungen oder Self-Custody-Tools arbeitet.
Das gesamte Konzept des Selbstverwahrens zerfiel, sobald Einzelpersonen dazu verpflichtet wurden, ihre Vermögenswerte in den Ausgabevertrag für Rain einzuzahlen. Wir beobachteten einen Verlust von 500.000 $ bei Avici sowie das Verschwinden von 430.000 $ bei Tria. Am Ende sind alle Behauptungen zur Wahrung der Verwahrung völlig bedeutungslos, wenn der von Ihnen verwendete Routing-Vertrag eine Schwachstelle enthält.
Das gesamte Konzept des Selbstverwahrens zerfiel, sobald Einzelpersonen dazu verpflichtet wurden, ihre Vermögenswerte in den Ausgabevertrag für Rain einzuzahlen. Wir beobachteten einen Verlust von 500.000 $ bei Avici sowie das Verschwinden von 430.000 $ bei Tria. Am Ende sind alle Behauptungen zur Wahrung der Verwahrung völlig bedeutungslos, wenn der von Ihnen verwendete Routing-Vertrag eine Schwachstelle enthält.
Asset Manager und Risk Curatoren können jetzt Rendite aus nur einer Einzahlung erzielen, weil die Verträge von @Lombard_Finance Bitcoin-Einzahlungen über verschiedene Shards und Konverter hinweg genau bewerten. Dieses Setup ermöglicht nahtlose Vault-Migrationen, bei denen der korrekte Anteilspreis erfolgreich weitergeführt wird. Bevor die Plattform mit echten Einzahlungen skaliert wurde, führte Veridise eine umfassende Überprüfung des Systems durch.
Asset Manager und Risk Curatoren können jetzt Rendite aus nur einer Einzahlung erzielen, weil die Verträge von @Lombard_Finance Bitcoin-Einzahlungen über verschiedene Shards und Konverter hinweg genau bewerten. Dieses Setup ermöglicht nahtlose Vault-Migrationen, bei denen der korrekte Anteilspreis erfolgreich weitergeführt wird. Bevor die Plattform mit echten Einzahlungen skaliert wurde, führte Veridise eine umfassende Überprüfung des Systems durch.
Es ist völlig möglich, einen ZK-Schaltkreis so zu bauen, dass er alle Ihre Validierungstests besteht, dabei aber tatsächlich ein völlig unbeabsichtigtes Ergebnis berechnet. Es wurde ein neuer Open-Source-Verifier namens LLEQ speziell erstellt, um genau dieses Problem zu erkennen, und er ist offiziell jetzt live.
Es ist völlig möglich, einen ZK-Schaltkreis so zu bauen, dass er alle Ihre Validierungstests besteht, dabei aber tatsächlich ein völlig unbeabsichtigtes Ergebnis berechnet. Es wurde ein neuer Open-Source-Verifier namens LLEQ speziell erstellt, um genau dieses Problem zu erkennen, und er ist offiziell jetzt live.
Um Fehler zu identifizieren, die durch künstliche Intelligenz auffindbar sind, hat ein ehrenamtliches Red-Team aus 20 bis 25 Entwicklern bereits die überwiegende Mehrheit der Open-Source-Software für Bitcoin untersucht. Die Realität von heute ist, dass Angreifer keine jahrelange Expertise mehr benötigen, da mittlerweile ein günstiges Modell bereits ausreicht. Aufgrund dieses schnellen Wandels wird ein ad-hoc-Review-Ansatz schlicht nicht mehr mithalten können. Künftig müssen beweisbare Garantien unbedingt gegeben sein.
Um Fehler zu identifizieren, die durch künstliche Intelligenz auffindbar sind, hat ein ehrenamtliches Red-Team aus 20 bis 25 Entwicklern bereits die überwiegende Mehrheit der Open-Source-Software für Bitcoin untersucht. Die Realität von heute ist, dass Angreifer keine jahrelange Expertise mehr benötigen, da mittlerweile ein günstiges Modell bereits ausreicht. Aufgrund dieses schnellen Wandels wird ein ad-hoc-Review-Ansatz schlicht nicht mehr mithalten können. Künftig müssen beweisbare Garantien unbedingt gegeben sein.
Panelisten gaben diese Woche eine Warnung bezüglich einer erheblichen Veränderung in der digitalen Sicherheit heraus. Historisch gesehen ignorierten Cyberkriminelle weitgehend ein Wallet im Wert von $20K, weil der notwendige Aufwand die potenzielle finanzielle Rendite bei Weitem überstieg. Durch die Einführung eines KI-Agents wird dieses frühere Kosten-Nutzen-Verhältnis vollständig eliminiert. Mit dieser Technologie verfügt nun ein einzelner Angreifer über die Möglichkeit, gleichzeitig gegen alle vorzugehen. Interessanterweise bestand die tatsächliche Gefährdung niemals in der KI selbst. Das eigentliche Problem ist, dass unsere aktuelle Wallet-Logik speziell dafür entwickelt wurde, einen menschlichen Angreifer abzuwehren.
Panelisten gaben diese Woche eine Warnung bezüglich einer erheblichen Veränderung in der digitalen Sicherheit heraus. Historisch gesehen ignorierten Cyberkriminelle weitgehend ein Wallet im Wert von $20K, weil der notwendige Aufwand die potenzielle finanzielle Rendite bei Weitem überstieg. Durch die Einführung eines KI-Agents wird dieses frühere Kosten-Nutzen-Verhältnis vollständig eliminiert. Mit dieser Technologie verfügt nun ein einzelner Angreifer über die Möglichkeit, gleichzeitig gegen alle vorzugehen. Interessanterweise bestand die tatsächliche Gefährdung niemals in der KI selbst. Das eigentliche Problem ist, dass unsere aktuelle Wallet-Logik speziell dafür entwickelt wurde, einen menschlichen Angreifer abzuwehren.
Anmelden und weiter Inhalte entdecken
Krypto-Nutzer weltweit auf Binance Square kennenlernen
⚡️ Bleib in Sachen Krypto stets am Puls.
💬 Die weltgrößte Kryptobörse vertraut darauf.
👍 Erhalte verlässliche Einblicke von verifizierten Creators.
E-Mail-Adresse/Telefonnummer
Sitemap
Cookie-Präferenzen
Nutzungsbedingungen der Plattform