<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/">
    <channel>
        <title>Untitled</title>
        <link>https://paragraph.com/@0x0d02710a5fcdf2193afcda0495c12dbdff38ad38</link>
        <description>undefined</description>
        <lastBuildDate>Sun, 16 Aug 2026 14:37:37 GMT</lastBuildDate>
        <docs>https://validator.w3.org/feed/docs/rss2.html</docs>
        <generator>https://github.com/jpmonette/feed</generator>
        <language>en</language>
        <copyright>All rights reserved</copyright>
        <item>
            <title><![CDATA[ Bug赏金平台
]]></title>
            <link>https://paragraph.com/@0x0d02710a5fcdf2193afcda0495c12dbdff38ad38/bug</link>
            <guid>AQUmhKwcp0rvlEsGZure</guid>
            <pubDate>Fri, 31 Dec 2021 11:09:04 GMT</pubDate>
            <description><![CDATA[三年前，锁定在DeFi的总价值仅有8亿美元。到2021年2月，这个数字已经增长到400亿美元；2021年4月，它达到了800亿美元的里程碑；而现在，它已经超过2460亿美元。这个新兴赛道捕捉了资本流动性的价值得到快速增长。从黑客的角度来看，对defi生态系统的攻击是一种理想并且快速的致富手段，这里显然成为了各种黑客和欺诈者的游乐园。CipherTrace在最新的《加密资产犯罪和反洗钱报告》中指出，截至7月底，与DeFi相关的黑客事件已经让用户们损失了3.61亿美元。他们的主要手法是什么？而我们又该如何应对。 DeFi协议的 REENTRANCY ATTACK(重入攻击） 一个鲜明的例子是发生在2020年4月19日的DForce黑客事件。 在defi协议上，首先智能合约有以下四个提款步骤： 1.用户调用合约，准备从合约中提现所有资金。 2.合约检查用户在合约中是否有资金。 3.合约将用户在合约中的资金发送给用户。 4.合约自行更新，用户在合约中没有资金。 重入漏洞允许黑客在合约完全执行之前再次调用合约（“重入”）。 在上面的例子中，攻击者可以在第三步和第四步之间重新进入合约，并在用...]]></description>
            <content:encoded><![CDATA[<p>三年前，锁定在DeFi的总价值仅有8亿美元。到2021年2月，这个数字已经增长到400亿美元；2021年4月，它达到了800亿美元的里程碑；而现在，它已经超过2460亿美元。这个新兴赛道捕捉了资本流动性的价值得到快速增长。从黑客的角度来看，对defi生态系统的攻击是一种理想并且快速的致富手段，这里显然成为了各种黑客和欺诈者的游乐园。CipherTrace在最新的《加密资产犯罪和反洗钱报告》中指出，截至7月底，与DeFi相关的黑客事件已经让用户们损失了3.61亿美元。他们的主要手法是什么？而我们又该如何应对。</p><br><br><br><h1 id="h-defi" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">DeFi协议的</h1><br><p><strong>REENTRANCY ATTACK(重入攻击）</strong></p><p>一个鲜明的例子是发生在2020年4月19日的DForce黑客事件。</p><br><p>在defi协议上，首先智能合约有以下四个提款步骤：</p><p>1.用户调用合约，准备从合约中提现所有资金。</p><p>2.合约检查用户在合约中是否有资金。  </p><p>3.合约将用户在合约中的资金发送给用户。  </p><p>4.合约自行更新，用户在合约中没有资金。  </p><p> 重入漏洞允许黑客在合约完全执行之前再次调用合约（“重入”）。 在上面的例子中，攻击者可以在第三步和第四步之间重新进入合约，并在用户余额更新之前再次退出。 通过重复这个过程，他们可以从合约中提取所有现有的资金，在一个循环中反复提取资金从而盗取了2500万美元。</p><br><br><p><strong>FLASH LOAN ATTACK（闪存贷攻击）</strong></p><p>最近，闪电攻击已经成为最流行的黑客攻击方法。闪电贷款是一种只在一次区块链交易内有效的贷款，没有违约风险。它意味着贷款人同意向借款人提供任何金额的贷款，前提是在给定的时间内将该金额归还贷款人，否则贷款人可以回滚整个交易。黑客规避了贷款机制，这带来了各种漏洞，如资产价格操纵。 </p><p>闪电贷款攻击是对某一平台的智能合约安全性的滥用，攻击者通常会借入大量不需要抵押的资金。然后他们在一个交易所操纵加密货币资产的价格，并迅速在另一个交易所转卖</p><br><br><p><strong>智能合约的漏洞</strong></p><p>编码错误产生于不小心执行的智能合约安全审计或未检查的智能合约漏洞和脆弱性。令人遗憾的是，许多区块链项目的创始人决定在测试覆盖率不足的情况下运行他们的项目，并忽视了安全审计的相关性，这种疏忽导致被攻击的可能性增加，给投资者带来损失。 </p><br><p><strong>价格预言机（oracle）的操纵：代表例子Maker Dao</strong></p><p>智能合约的执行依赖于价格oracle所提供的准确数据。然而，获得这些价格数据并不像人们希望的那样安全和可靠。如果oracle 提供不准确的数据，智能合约将导致交易错误的执行。这一事实有利于那些试图操纵价格对自己有利的黑客。操控预言机所依赖的信息源进行短时间的价格操纵以达成误导链上价格是典型的预言机攻击，其本质是对预言机进行操控，造成内外价格差并利用闪电贷等新型金融工具从中套利。</p><br><br><h2 id="h-defi" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">应运而生的Defi漏洞赏金平台</h2><br><br><p>传统的网站和应用程序Bug赏金平台，如HackerOne和BugCrowd，在这种旧世界的模式中取得了成功。但现有的 &quot;Web 2.0 &quot;bug赏金和与区块链和加密货币相关的 &quot;Web 3.0 &quot;bug新时代之间存在巨大差异。在去中心化金融（DeFi）时代，Web 3.0漏洞悬赏的关键性质是与实际货币价值相关，而不仅仅是软件漏洞。</p><br><p><strong>什么是Immunefi?</strong></p><br><p>Immunefi于2020年12月推出，通过Bug赏金提供智能合约安全。更重要的是，他们已经宣称是世界上首屈一指的bug赏金平台! Immunefi有遏制DeFi黑客攻击问题的野心。为了实现这一目标，它为区块链项目提供咨询服务、漏洞检测、项目管理，以及最重要的是，提供一支白帽黑客的军队。Immunefi寻求将DeFi协议与黑客联系起来，以保护平台和用户的资产。</p><br><p><strong>什么是漏洞（Bug)赏金？</strong></p><p>漏洞赏金计划为发现智能合约和应用程序的潜在漏洞的安全研究人员提供奖励。此外，赏金激励白帽黑客发现并向项目报告漏洞，而项目则根据漏洞的严重程度向他们支付报酬。</p><br><p><strong>传统bug赏金面临的困境</strong></p><br><p><strong>1.经济激励</strong></p><br><p>虽然世界上把黑客分为白帽黑客和传统黑客，但大多数人都在灰色地带活动。举个例子： 有一个发现了可以快速赚取500万美元的漏洞的黑客，他自身在巨大的利益面前会陷入道德的困境，他是做正确的事 与有bug的平台谈判，以此获得5千美元的bug赏金？还是他自己对这个bug采取行动？如果没有一个一致的、公平的白帽子奖励系统，人性黑暗面的诱惑将永远存在。</p><br><p><strong>2.报告</strong></p><br><p>Defi项目通常没有人负责处理bug 赏金事件。因此，如果一个白帽试图报告一个漏洞，试图找到决策人。另外，如果CTO收到了来自外部的风险提示，说他们的代码有缺陷，他们的自尊心很容易占据上风，赏金猎人并不讨好。即使发现bug全部过程都被通过适当的渠道报告给公司负责人，也不能保证公司会奖赏。财务部门可能还会与开发团队对漏洞赏金的价值产生分歧，整个过程可能会陷入一系列的死胡同。</p><br><p><strong>Immunefi的赏金计划</strong></p><br><p>Immunefi平台代表他们的白帽子和项目团队处理/沟通和谈判，这大大提高了效率压缩了双方的时间成本，Immunefi让黑客保持匿名，并且不要求提供KYC文件。</p><p>Immunefi平台已经发布一些有利可图的赏金，其客户Astroport提供高达300万美元的奖励。其他引人注目的赏金来自Celer，价值高达20万美元，xDAI高达200万美元，Sushi发布的125万美元赏金。</p><br><p>Immunefi目前有7100万美元的悬赏金，它想把猎取bug的工作从一种爱好变成一种可行的职业。到目前为止，该平台已经支付了1000多万美元，为客户避免了200亿美元的资金受到损失。</p><br><p><strong>如何启动赏金计划？</strong></p><p>在客户填写了Immunefi bug赏金登记表后，他们会收到一份调查问卷</p><p>Immunefi开始根据这些问题的答案起草一份bug赏金计划，该草案之后会被发送给客户进行审查，修改完成后，该程序将被移交给Immunefi的运营专家。运营专家与项目团队合作，确定赏金活动的启动时间和赏金的公关/营销细节以及费用和支付如何进行。</p><p>在Immunefi上发布一个bug赏金不需要预付费用。当黑客发现真正的漏洞时，客户只需在bug赏金的基础上向Immunefi支付10%的绩效费用。</p><br><br><br><p>由于defi领域的快速发展，随之而来的安全问题使大多数平台和用户资金受到损失，这也许可以解释为什么Immunefi，DeFi的新兴bug赏金和安全服务平台之一能够迅速捕捉价值，目前已经融资了550万美元的资金，由Electric Capital领投，参与的还有Blueprint Forest、Framework Ventures、Bitscale Capital、P2P Capital、IDEO Colab、The LAO、BR Capital、3rd Prime Ventures、North Island Ventures和其他个人投资者。</p><p>Amador在接受TechCrunch采访时补充说：&quot;现实情况是，Web 3是一个对抗性更强的环境，这意味着漏洞赏金过程的每个部分都与以前不同，从报告的提交和处理，到报告的验证，再到支付的谈判都是如此。传统的Web 2 bug赏金是一种方便的错误修复工具，而我们的Web 3 bug赏金则是DeFi项目的一个更为关键的应急系统。</p><br><p>随着 DeFi 生态积木不断丰富壮大，安全问题一直是高悬在头顶上的达摩克里斯之剑，DeFi被黑客攻击的事件仍然不会停止，未来还会继续发生，这一点无需赘述。</p><br><br><br><br><br><br><br><h2 id="h-" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0"></h2><h2 id="h-" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">参考文献来源</h2><p><strong>1.</strong><a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="https://cointelegraph.com/news/how-do-defi-protocols-get-hacked"><strong>https://cointelegraph.com/news/how-do-defi-protocols-get-hacked</strong></a></p><br><p><strong>2.</strong><a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="https://blog.csdn.net/weixin_54594070/article/details/120087900"><strong>https://blog.csdn.net/weixin_54594070/article/details/120087900</strong></a></p><p><strong>3.</strong><a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="https://cloud.tencent.com/developer/article/1851776"><strong>https://cloud.tencent.com/developer/article/1851776</strong></a></p><p><strong>4.</strong><a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="https://immunefi.com/"><strong>https://immunefi.com/</strong></a></p><p><strong>5.</strong><a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="https://www.admantium.co/how-to-prevent-your-defi-project-from-hacking/"><strong>https://www.admantium.co/how-to-prevent-your-defi-project-from-hacking/</strong></a></p><p><strong>6.</strong><a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="https://defillama.com/"><strong>https://defillama.com/</strong></a></p><p><strong>7.</strong><a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="https://academy.moralis.io/blog/what-is-immunefi"><strong>https://academy.moralis.io/blog/what-is-immunefi</strong></a></p>]]></content:encoded>
            <author>0x0d02710a5fcdf2193afcda0495c12dbdff38ad38@newsletter.paragraph.com (Untitled)</author>
        </item>
        <item>
            <title><![CDATA[如何建立一个DAO?]]></title>
            <link>https://paragraph.com/@0x0d02710a5fcdf2193afcda0495c12dbdff38ad38/dao</link>
            <guid>vtDInXJ3ZTfwmzWhfo8D</guid>
            <pubDate>Wed, 29 Dec 2021 09:51:59 GMT</pubDate>
            <description><![CDATA[几十年来，委托-代理问题一直是传统组织架构的最大问题之一。当个人或实体违背道德原则做出符合其利益的决定时，这个问题就会发生，而这些决定会影响其他利益相关者。例如，当个体在董事会中拥有大量股份时，他会变得比其他成员有更多的决策权， 从区块链诞生的第一天起，行业里的贡献者都在为一个基本问题输送概念“分散的个体如何实现自组织（没有第三方干预）形成统一目标（符合全体利益）并且为之协作” DAO是将组织不断迭代的管理和运作规则（共识）以智能合约的形式逐步编码在区块链上，从而在没有第三方干预的情况下，通过智能化管理手段和通证（token）经济激励，使得组织按照预先设定的规则实现自运转、自治理、自演化，进而实现组织的最大效能和价值流转的组织形态。（code is law） 区块链为我们提供了去中心化的力量。去中心化意味着将权力转移给社区用户/成员，而不是由单一的中心化机构来管理一切；它使金融、治理、投票、筹款等方面的各种用例成为可能。今天，我们将通过DAO来了解这样一个去中心化的奇妙应用。在本指南结束时，你应该更好地理解什么是DAO以及如何创建你自己的DAO 让我们看看传统公司组织和DAO之间...]]></description>
            <content:encoded><![CDATA[<p>几十年来，委托-代理问题一直是传统组织架构的最大问题之一。当个人或实体违背道德原则做出符合其利益的决定时，这个问题就会发生，而这些决定会影响其他利益相关者。例如，当个体在董事会中拥有大量股份时，他会变得比其他成员有更多的决策权， 从区块链诞生的第一天起，行业里的贡献者都在为一个基本问题输送概念“分散的个体如何实现自组织（没有第三方干预）形成统一目标（符合全体利益）并且为之协作” DAO是将组织不断迭代的管理和运作规则（共识）以智能合约的形式逐步编码在区块链上，从而在没有第三方干预的情况下，通过智能化管理手段和通证（token）经济激励，使得组织按照预先设定的规则实现自运转、自治理、自演化，进而实现组织的最大效能和价值流转的组织形态。（code is law） 区块链为我们提供了去中心化的力量。去中心化意味着将权力转移给社区用户/成员，而不是由单一的中心化机构来管理一切；它使金融、治理、投票、筹款等方面的各种用例成为可能。今天，我们将通过DAO来了解这样一个去中心化的奇妙应用。在本指南结束时，你应该更好地理解什么是DAO以及如何创建你自己的DAO</p><p>让我们看看传统公司组织和DAO之间的一些区别。</p><p>传统组织 1.等级森严的金字塔组织结构，缺乏灵活性，降低组织对外部环境的适应能力 2.个体或实体可以根据特有权限对组织做出改变，即使是违背大多数人的利益的情况下。 3.决策投票权集中于少数人手里，决策过程是一个亢长的组织链和繁杂的程序 4.公司所产生的效益通常是私有和集中的，无法激励大多数。</p><p>DAO 1.DAO中的运转规则、参与者的职责权利以及奖惩机制等均公开透明 2.关于社区的任何事项批准投票是成员自主发起，没有任何中央机构的干预。 3.Token作为更好的激励手段，激发组织的效能实现价值流转 4.无等级制度，完全民主化/去中心化</p><p>成员/参与 现在我们对DAO有了基本的了解，让我们看看成员如何参与到DAO的治理中来，不同的会员模式通常决定了DAO中的投票方式及其结果，目前有两种常见的会员模式是基于代币和基于股份的会员制。</p><ul><li><p>基于Token的会员资格。 这些类型的会员资格用于管理广泛的去中心化协议，token的流动性由去中心化交易所分发，持有这些Token的成员享有有投票权和治理权。</p></li><li><p>基于股票的会员资格。 这些类型的会员可以参与管理社区发起的项目，如慈善、筹款、投资等。这是一种更封闭的许可DAO类型，成员被允许根据他们的股份享有投票权和治理权，这些股份通常是由token或工作证明（pow）转换而来。</p></li></ul><p>Aragon是什么？</p><p>Aragon是迄今为止最大的创建DAO的平台，通过其应用程序和服务组件，目前有1800个DAO共同管理。Aragon旨在扩展DAO的使用，作为一种免费的开源技术，允许在不同的形式下创建和管理分散的组织包括公司、合作社、非营利组织或开源项目。Aragon使得从俱乐部到公司的组织都可以轻松创建DAO。</p><p>Aragon的产品</p><p>Aragon产品的全部内容包括：Aragon客户端，一个创建和参与DAO的工具；Aragon网络，一个由DAO网络组成的更广泛的DAO；Aragon协会，一个分配Aragon代币销售收益的非营利组织；以及Aragon法院是一个Web3仲裁中心，使用加密经济激励自主监护人对主观争议进行裁决。 Aragon提供了一个静态模板来制作你自己的DAO，但它也允许你创建一个自定义的DAO。定制是通过 &quot;应用程序&quot;（智能合约集）实现的，这些应用程序可以通过投票从DAO中安装或删除。应用程序的目的千差万别，包括：分配DAO资金的财务应用程序，与其他以太坊智能合约互动的代理应用程序，管理成员的token应用程序，或作为决策系统的投票应用程序此外，Aragon提供了一个为用户来创建和部署智能合约、应用程序和组织模板。</p><p>在这篇文章中，我们将专注于投票应用程序，因为投票是大多数DAO的主要行动。此外，Aragon投票应用程序是Aragon DAOs中使用最多的应用程序之一</p><p>该应用程序定义了两个条件，任何投票必须满足这些条件才能被批准。</p><p>1.在所有投票中，赞成票的百分比必须大于或等于所需要支持率的百分比。</p><p>2.要求最低参与人数说明了DAO中所有可能的投票中的最低投票比例</p><p>注意这两个参数都可以通过投票来改变。</p><p>另一个作为Aragon应用程序想要实现的决策系统是Conviction Voting（CV），它源于社会传感器的融合。CV的目的是代表个人对提案的综合偏好和表达，而不仅仅提供一个准时的 &quot;投票 &quot;窗口。因此，他们的个人表达对某些提案的偏好（投票），他们对某一提案的偏好保持的时间越长，他们对该提案的 &quot;信念 &quot;就越长。个人可以在任何时候改变他们的偏好（投票）。在DAO中，成员代表他们的偏好，将他们有限的token分配给一个或多个提案。他们在那里停留的时间越长，提案的“信念”就会积累得越多，达到通过门槛的机会就越大。请注意，这种阈值是动态的，并且取决于DAO的财政资金，CV通过模拟测试使其有可能在真实环境中部署 还有其他方法可以改变Aragon的决策过程，不仅改变投票应用程序，而且改变组织的工作方式。例如，委员会模板它有利于在DAO内创建不同的委员会（子小组）。DAO社区可以将某些决策或任务委托给这些分组，这些分组可以自主地运作。这个想法是为了促进决策过程的可扩展性.。</p><p>Aragon Voices Aragon Voices是Web 3.0投票基础设施的一个关键组成部分，以零投票成本推动不可阻挡的去中心化治理。任何拥有以太坊地址的人都可以为他们的ERC20项目设计和实施On-Chain Proposals，其中社区成员投票可以在不消耗gas费用的情况下进行，并作为元数据记录到以太坊和IPFS，或者使用集中式后台的Signaling Proposals，在Aragond的定制投票计算区块链Vochain上可以普遍验证。只有On-Chain Proposal创建者需要支付将信息部署到主网的gas费用。对于一些没有ERC20 token的社区，即将发布的Aragon Govern将使任何人能够在几分钟内发布token并指定治理结构，然后可以导入Aragon Voice。</p><p>为什么安全性的匿名投票很重要？ 匿名投票的逻辑非常简单：如果无法监督选民实际的投票选择，那么对选民的贿赂和威胁就失去了效用 在一个例子中，想象一下一群亚马逊的仓库工人，他们想就是否成立一个正式的工会创建一个投票提案。这种情况可能是非常激烈的，外部有巨大的社会压力，特别是在投票不是匿名的情况下，要让大多数人参与投票并且遵循己心是很困难的。然而，加入工会的法律和实际障碍并不影响去中心化的自治组织，所以工人们可以在Aragon Client上建立一个DAO（或者Aragon Govern），并向仓库里的每个工人分发token。然后，他们将能够创建一个匿名的投票，以减少压力，直到每张票都投完，以消除任何 &quot;影响偏见&quot;。其结果将高度可信地反映工人对此事的感受，在他们自己和他们的雇主中都有分量。</p><p>投票过程的公平和可验证性 完全透明的投票消除了对投票完整性的任何怀疑，这意味着投票是不偏不倚和公平运行。可普遍验证意味着从流程创建到投票重新计算，每个操作都是透明的，可以由第三方审计。选民自己也可以使用他们的选票收据查询Vochain探索器，检查他们的投票是否被正确计算。这是一个良性循环：一个部署在链上可信任的中立平台能说服更多的成员承认投票结果，这会鼓励参与者认为他们的投票很重要，这使得每个人都更会积极参与投票治理。</p><p>Aragon平台的最新发展 Aragon平台已经是一个管理DAO的强大工具，它经历了一系列的更新以改善其功能。Aragon正在使用Polygon作为一个全栈的扩展解决方案。与Polygon整合后，成本从以太坊上的500多美元，大幅削减到Polygon上的0.1美元左右。这使管理DAO和投票的成本大幅度削减。它提高了Aragon上的交易速度和用户体验。 这一宣布标志着DAO的发展迈出了重要的一步，因为DAO创建者现在将有一个选择，使他们能够直接在Polygon上部署快速和高效的DAO，在Polygon POS链上享受可扩展性和接近零的费用。 凭借其易于使用的模板和应用程序，Aragon使DAO的创建能够为普通人所接受，并为去中心化时代建立的新组织铺平道路。</p><p>参考文献来源： 1.<a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="https://www.gemini.com/cryptopedia/aragon-crypto-dao-ethereum-decentralized-government">https://www.gemini.com/cryptopedia/aragon-crypto-dao-ethereum-decentralized-government</a> 2.<a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="https://blog.aragon.org/introducing-aragon-voice/">https://blog.aragon.org/introducing-aragon-voice/</a> 3.<a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="https://blog.polygon.technology/aragon-brings-dao-creation-management-to-polygon">https://blog.polygon.technology/aragon-brings-dao-creation-management-to-polygon</a> 4.<a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="https://finance.yahoo.com/news/aragon-deploys-polygon-optimize-dao-204000598.html">https://finance.yahoo.com/news/aragon-deploys-polygon-optimize-dao-204000598.html</a> 5.<a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="https://jisajournal.springeropen.com/articles/10.1186/s13174-021-00139-6">https://jisajournal.springeropen.com/articles/10.1186/s13174-021-00139-6</a></p>]]></content:encoded>
            <author>0x0d02710a5fcdf2193afcda0495c12dbdff38ad38@newsletter.paragraph.com (Untitled)</author>
        </item>
    </channel>
</rss>