Binance Square
Veridise Re-poster
72 个内容

Veridise Re-poster

Hardening blockchain security with Formal Methods — Industry-leading security audits and tools for smart contracts, blockchain, and zero-knowledge.
0 关注
1 粉丝
3 点赞
帖子
·
--
查看翻译
During a full day on the ground in Singapore, the Veridise team had the pleasure of speaking across three distinct stages. Whether we were at the @solana Summit, participating in @gammaprime, or attending Multichain Day, our conversations heavily revolved around ZK, security audits, and formal verification. Despite the different venues, people continuously brought up one common theme. The recurring inquiry from the crowd was about finding a reliable way to verify that a given piece of code truly performs exactly as its specifications dictate.
During a full day on the ground in Singapore, the Veridise team had the pleasure of speaking across three distinct stages. Whether we were at the @solana Summit, participating in @gammaprime, or attending Multichain Day, our conversations heavily revolved around ZK, security audits, and formal verification. Despite the different venues, people continuously brought up one common theme. The recurring inquiry from the crowd was about finding a reliable way to verify that a given piece of code truly performs exactly as its specifications dictate.
如果你的路线图包含在第四季度或明年年初即将进行的审计,@kulm1nski 是咨询你项目范围和排期的理想人选。他将于 10 月 5 日至 9 日前往新加坡参加 @token2049。请给他发一条私信(DM)以安排会面时间。
如果你的路线图包含在第四季度或明年年初即将进行的审计,@kulm1nski 是咨询你项目范围和排期的理想人选。他将于 10 月 5 日至 9 日前往新加坡参加 @token2049。请给他发一条私信(DM)以安排会面时间。
如果你的即将到来的路线图包含安全相关内容,并且你希望进行一场直接明了的讨论,那么下周将是一个绝佳的机会来联系。@FormallyJon 将前往新加坡,他将在 10 月 5 日至 9 日期间参加 @token2049,并探索周边的相关活动。欢迎私信发送,预订一个会面时间。
如果你的即将到来的路线图包含安全相关内容,并且你希望进行一场直接明了的讨论,那么下周将是一个绝佳的机会来联系。@FormallyJon 将前往新加坡,他将在 10 月 5 日至 9 日期间参加 @token2049,并探索周边的相关活动。欢迎私信发送,预订一个会面时间。
随着引入帧交易(Frame Transactions),账户将具备灵活性来自行确定其特定的授权指南。这意味着用户可以为替代签名方案、账户恢复以及多重审批设置定制化规则。由于这种变化,当前位于各个钱包代码中的操作逻辑将被直接迁移到底层协议中。需要注意的是,随着这些逻辑的迁移,其对应的故障影响范围也会随之转移到协议层。 https://thedefiant.io/news/blockchains/buterin-maps-ethereum-s-post-hegota-cryptographic-world-computer
随着引入帧交易(Frame Transactions),账户将具备灵活性来自行确定其特定的授权指南。这意味着用户可以为替代签名方案、账户恢复以及多重审批设置定制化规则。由于这种变化,当前位于各个钱包代码中的操作逻辑将被直接迁移到底层协议中。需要注意的是,随着这些逻辑的迁移,其对应的故障影响范围也会随之转移到协议层。

https://thedefiant.io/news/blockchains/buterin-maps-ethereum-s-post-hegota-cryptographic-world-computer
在分享一笔量子安全的比特币交易所需 63 美元的估算之前,强烈建议先审查其底层方法论。正如 @StarkWareLtd 所清楚解释的那样,这一金额纯属理论模型,并非实际发票,这意味着不会生成任何真实交易。此外,尽管性能基准是在使用 RTX 4090 的情况下执行的,但整体成本预测基于一个由 100 台假设的 RTX 3090 构成的网络。 https://thedefiant.io/news/blockchains/starkware-challenge-cuts-quantum-safe-bitcoin-compute-estimate-by-79
在分享一笔量子安全的比特币交易所需 63 美元的估算之前,强烈建议先审查其底层方法论。正如 @StarkWareLtd 所清楚解释的那样,这一金额纯属理论模型,并非实际发票,这意味着不会生成任何真实交易。此外,尽管性能基准是在使用 RTX 4090 的情况下执行的,但整体成本预测基于一个由 100 台假设的 RTX 3090 构成的网络。

https://thedefiant.io/news/blockchains/starkware-challenge-cuts-quantum-safe-bitcoin-compute-estimate-by-79
现在,借助人工智能优化的密码学代码,保护比特币交易免受量子计算威胁的速度快了6倍。尽管速度是一项我们可以轻松衡量的指标,但在没有可验证证明的情况下,证明两种方法确实等价是不可能的。 https://www.coindesk.com/tech/2026/09/24/a-week-of-ai-coding-cut-a-quantum-safe-bitcoin-transaction-estimate-from-usd320-to-usd66
现在,借助人工智能优化的密码学代码,保护比特币交易免受量子计算威胁的速度快了6倍。尽管速度是一项我们可以轻松衡量的指标,但在没有可验证证明的情况下,证明两种方法确实等价是不可能的。

https://www.coindesk.com/tech/2026/09/24/a-week-of-ai-coding-cut-a-quantum-safe-bitcoin-transaction-estimate-from-usd320-to-usd66
Alpenglow 升级目前正在 Solana 测试网进行试运行,将最终确认时间从 12.8 秒显著降低到仅 150 毫秒。尽管这一阶段可确保验证者接受充分评估,但不幸的是它仍未对集成进行核查。因此,任何保持确认常量经过专门为 32 个时隙校准的存款流程或桥接,都建立在一个前提之上:没有人重新推导过该假设。 https://www.coindesk.com/tech/2026/09/23/solana-starts-testing-upgrade-that-could-cut-finality-from-12-8-seconds-to-150-milliseconds
Alpenglow 升级目前正在 Solana 测试网进行试运行,将最终确认时间从 12.8 秒显著降低到仅 150 毫秒。尽管这一阶段可确保验证者接受充分评估,但不幸的是它仍未对集成进行核查。因此,任何保持确认常量经过专门为 32 个时隙校准的存款流程或桥接,都建立在一个前提之上:没有人重新推导过该假设。

https://www.coindesk.com/tech/2026/09/23/solana-starts-testing-upgrade-that-could-cut-finality-from-12-8-seconds-to-150-milliseconds
在最新一期《Auditor's Take》中,@FormallyJon 研究了一类独特的漏洞。核心问题出现在:当某个函数接收调用方提供的 calldata,并将其直接传递给低级调用(low level call)时。这样的结构使得攻击者能够触发目标合约接口中暴露的任意操作。这种情况之所以危险,是因为这一特定组操作并非由任何人有意设计过,也从未被审计员进行过检查。你可以通过下方链接浏览完整分析。 https://veridise.com/blog/audit-insights/arbitrary_external_call_injection_socket_exploit/
在最新一期《Auditor's Take》中,@FormallyJon 研究了一类独特的漏洞。核心问题出现在:当某个函数接收调用方提供的 calldata,并将其直接传递给低级调用(low level call)时。这样的结构使得攻击者能够触发目标合约接口中暴露的任意操作。这种情况之所以危险,是因为这一特定组操作并非由任何人有意设计过,也从未被审计员进行过检查。你可以通过下方链接浏览完整分析。

https://veridise.com/blog/audit-insights/arbitrary_external_call_injection_socket_exploit/
虽然形式化验证在指出某个性质已失败方面非常有效,但它并未进一步解释其中的根本原因。请从 @ShankaraPailoo2 了解如何将一个基本的反例转化为清晰的根本原因这一过程。
虽然形式化验证在指出某个性质已失败方面非常有效,但它并未进一步解释其中的根本原因。请从 @ShankaraPailoo2 了解如何将一个基本的反例转化为清晰的根本原因这一过程。
如需了解此过程如何运作的逐步说明,请参阅下方 @RaghavMalik15 提供的演练。你会发现,Z3 能在不到一秒的时间内成功解析这一 LLZK 证明义务。最终,由于前件无法被满足,因此不需要任何额外证明。
如需了解此过程如何运作的逐步说明,请参阅下方 @RaghavMalik15 提供的演练。你会发现,Z3 能在不到一秒的时间内成功解析这一 LLZK 证明义务。最终,由于前件无法被满足,因此不需要任何额外证明。
以太坊已正式确立一个严格的目标日期:2029 年 12 月,目标是达成量子抗性。令人有趣的是,这个时间表完全是由防护更新的部署时程所推动,而不是等到真正的功能性量子电脑何时出现。要达成这个里程碑,将需要进行五次不同的网路分叉,每个阶段都精确分配 7.2 个月。开发行程紧凑到几乎没有任何延误的空间。你可以在 https://blog.ethereum.org/2026/09/07/protocol-priorities 查看完整细节
以太坊已正式确立一个严格的目标日期:2029 年 12 月,目标是达成量子抗性。令人有趣的是,这个时间表完全是由防护更新的部署时程所推动,而不是等到真正的功能性量子电脑何时出现。要达成这个里程碑,将需要进行五次不同的网路分叉,每个阶段都精确分配 7.2 个月。开发行程紧凑到几乎没有任何延误的空间。你可以在 https://blog.ethereum.org/2026/09/07/protocol-priorities 查看完整细节
外部呼叫作为链上程式码的必要基础,其单纯存在本身绝不应被视为自动的警示讯号。然而,确实有两种特定情况真正代表危险。第一个重大问题出现在以下情形:当状态更新只会在呼叫已经完成之后才发生。第二个风险则是在执行控制被交付给没有人进行过妥善审查的程式码时出现。
外部呼叫作为链上程式码的必要基础,其单纯存在本身绝不应被视为自动的警示讯号。然而,确实有两种特定情况真正代表危险。第一个重大问题出现在以下情形:当状态更新只会在呼叫已经完成之后才发生。第二个风险则是在执行控制被交付给没有人进行过妥善审查的程式码时出现。
一旦你只需建立一次等价性,分析电路的任何进一步细节就不再是一个 ZK 问题。这个过程会顺畅地过渡为一个标准的程序验证任务。这样的转变使我们能够立即重用数十年来的经典技术。加入 @RaghavMalik15,一起深入探讨 LLEQ 中这个完全出乎意料的元素。
一旦你只需建立一次等价性,分析电路的任何进一步细节就不再是一个 ZK 问题。这个过程会顺畅地过渡为一个标准的程序验证任务。这样的转变使我们能够立即重用数十年来的经典技术。加入 @RaghavMalik15,一起深入探讨 LLEQ 中这个完全出乎意料的元素。
如果你想知道如何通过简单的奖励计算让 2700 万美元从一个系统中退出,@FormallyJon 给出了清晰的情况拆解。真正的漏洞在于会计逻辑中的底层缺陷:导致相同的代币被在两个不同的时间点各记录了一次。系统首先将资金识别为一笔存款——该协议有义务归还;随后又将其单独识别为已获得的奖励。关键在于,这两部分余额都被开放用于提现。虽然重入(reentrancy)利用的函数充当了实施攻击的交付机制,但会计核算上的缺陷才是实际的漏洞。
如果你想知道如何通过简单的奖励计算让 2700 万美元从一个系统中退出,@FormallyJon 给出了清晰的情况拆解。真正的漏洞在于会计逻辑中的底层缺陷:导致相同的代币被在两个不同的时间点各记录了一次。系统首先将资金识别为一笔存款——该协议有义务归还;随后又将其单独识别为已获得的奖励。关键在于,这两部分余额都被开放用于提现。虽然重入(reentrancy)利用的函数充当了实施攻击的交付机制,但会计核算上的缺陷才是实际的漏洞。
Mina 上的网络升级可能会迫使每个 zkApp 更新其验证密钥,而这一要求会导致标准多重签名(multisig)设置在尝试适配时完全失效。为了解决这一挑战,Mina Multisig 采用了基于 FROST 的方案。在 @nori_zk 将该系统发布到 @MinaProtocol 之前,Veridise 对该解决方案进行了全面审查,而该评估目前已记录在 AuditHub 上。该软件现已完全开源,使其成为任何在开发钱包应用或自我托管工具的 Mina 团队的优秀资源。
Mina 上的网络升级可能会迫使每个 zkApp 更新其验证密钥,而这一要求会导致标准多重签名(multisig)设置在尝试适配时完全失效。为了解决这一挑战,Mina Multisig 采用了基于 FROST 的方案。在 @nori_zk 将该系统发布到 @MinaProtocol 之前,Veridise 对该解决方案进行了全面审查,而该评估目前已记录在 AuditHub 上。该软件现已完全开源,使其成为任何在开发钱包应用或自我托管工具的 Mina 团队的优秀资源。
一旦要求个人将资产存入用于 Rain 的支出合约,自托管这一整个概念便土崩瓦解。我们在 Avici 目睹了 50 万美元的损失,同时在 Tria 也有 43 万美元消失。最终,如果你所依赖的路由合约恰好存在漏洞,那么关于维持托管的任何说法都毫无意义。
一旦要求个人将资产存入用于 Rain 的支出合约,自托管这一整个概念便土崩瓦解。我们在 Avici 目睹了 50 万美元的损失,同时在 Tria 也有 43 万美元消失。最终,如果你所依赖的路由合约恰好存在漏洞,那么关于维持托管的任何说法都毫无意义。
资产管理者和风险策划者现在能够仅通过一次存款来提供收益,因为来自 @Lombard_Finance 的合约能够在各个分片与转换器中准确为比特币存款定价。该设置使得金库迁移变得无缝,并能成功将正确的份额价格延续过去。在平台通过真实存款进行扩容之前,Veridise 对系统进行了全面审查。
资产管理者和风险策划者现在能够仅通过一次存款来提供收益,因为来自 @Lombard_Finance 的合约能够在各个分片与转换器中准确为比特币存款定价。该设置使得金库迁移变得无缝,并能成功将正确的份额价格延续过去。在平台通过真实存款进行扩容之前,Veridise 对系统进行了全面审查。
完全有可能构建一个 ZK 电路:它通过你所有的验证测试,但实际上却在计算一个完全非预期的结果。一个名为 LLEQ 的新的开源验证器已被专门创建来检测这个问题,并且目前已正式上线。
完全有可能构建一个 ZK 电路:它通过你所有的验证测试,但实际上却在计算一个完全非预期的结果。一个名为 LLEQ 的新的开源验证器已被专门创建来检测这个问题,并且目前已正式上线。
为了识别那些可被人工智能发现的漏洞,已有一个由20到25名开发者组成的志愿红队对比特币的绝大部分开源软件进行了审查。如今的现实是,攻击者不再需要多年的专业经验,因为现在只需要一款廉价的模型即可。由于这种快速变化,临时性的审查方式已无法跟上节奏。展望未来,必须提供可证明的保证。
为了识别那些可被人工智能发现的漏洞,已有一个由20到25名开发者组成的志愿红队对比特币的绝大部分开源软件进行了审查。如今的现实是,攻击者不再需要多年的专业经验,因为现在只需要一款廉价的模型即可。由于这种快速变化,临时性的审查方式已无法跟上节奏。展望未来,必须提供可证明的保证。
本周,嘉宾就数字安全领域出现重大转变发出警告。历史上,网络犯罪分子往往会忽略价值 20K 美元的钱包,因为所需付出的努力远远超过潜在的财务回报。AI 代理的引入彻底消除了之前那种成本与收益不成比例的情况。通过利用这项技术,如今单个攻击者就具备了同时针对所有人的能力。有趣的是,真正的风险从来都不是 AI 本身。真正的问题在于,我们当前的钱包逻辑是专门为防御人类攻击者而设计的。
本周,嘉宾就数字安全领域出现重大转变发出警告。历史上,网络犯罪分子往往会忽略价值 20K 美元的钱包,因为所需付出的努力远远超过潜在的财务回报。AI 代理的引入彻底消除了之前那种成本与收益不成比例的情况。通过利用这项技术,如今单个攻击者就具备了同时针对所有人的能力。有趣的是,真正的风险从来都不是 AI 本身。真正的问题在于,我们当前的钱包逻辑是专门为防御人类攻击者而设计的。
登录解锁更多内容
加入币安广场,与全球加密货币用户互动
⚡️ 获取关于加密货币的最新实用信息。
💬 受到全球最大加密货币交易平台的信赖。
👍 发现来自认证创作者的真知灼见。
邮箱/手机号码
网站地图
Cookie偏好设置
平台条款和条件