211service.com
Gli smart contract di Ethereum sono pieni di buchi
Lynne Carty
I programmi per computer che girano su blockchain stanno sconvolgendo il sistema finanziario. Ma gran parte del clamore attorno a quelli che vengono chiamati contratti intelligenti è proprio questo. È un campo nuovo di zecca. I tecnologi stanno appena iniziando a capire come progettarli in modo da poterli fare affidamento per non perdere i soldi delle persone e, come dimostra un nuovo sondaggio sugli smart contract di Ethereum, i ricercatori della sicurezza stanno solo ora facendo i conti con la vulnerabilità degli smart contract sembra anche.
Questo pezzo appare nella nostra newsletter bisettimanale Chain Letter, che copre il mondo della blockchain e delle criptovalute. Iscriviti qui — è gratis!
Distributori automatici digitali: Il termine smart contract deriva dal pioniere della valuta digitale Nick Szabo, che lo ha coniato più di 20 anni fa (e che può o non può essere Satoshi Nakamoto ). L'idea di base, scrisse , è che molti tipi di clausole contrattuali (come garanzie, vincoli, definizione di diritti di proprietà, ecc.) possono essere incorporati nell'hardware e nel software con cui trattiamo, in modo tale da rendere costosa una violazione del contratto (se lo si desidera , a volte in modo proibitivo) per il trasgressore. Szabo ha definito i distributori automatici fisici un antenato primitivo degli smart contract, poiché prendono monete ed erogano un prodotto e il cambio corretto in base al prezzo visualizzato.
Entra nella blockchain: Oggi, la concezione più comune di smart contract è un programma per computer memorizzato su una blockchain. Una blockchain è essenzialmente un registro contabile condiviso che utilizza la crittografia e una rete di computer per tracciare le risorse e proteggere il registro da manomissioni. Per Bitcoin, ciò offre a due parti che non si conoscono una ferrea garanzia che un trasferimento di fondi concordato avverrà come previsto, ovvero nessuno verrà truffato.
Gli smart contract sono dove le cose si fanno interessanti. Utilizzando uno smart contract, due persone potrebbero creare un sistema che preleva fondi dal conto di una persona, diciamo di un genitore, e li deposita sul conto di un figlio se e quando il saldo del bambino scende al di sotto di un certo livello. E questo è solo l'esempio più semplice: in teoria, i contratti intelligenti possono essere utilizzati per programmare tutti i tipi di accordi finanziari, dai contratti derivati alle aste ai conti di deposito a garanzia basati su blockchain.
ICO ovunque: Una delle applicazioni più popolari degli smart contract è stata la creazione di nuove criptovalute. Alcuni di essi hanno fornito scorci di un nuovo tipo di economia in cui una valuta digitale appositamente creata può essere utilizzata per un servizio decentralizzato, come l'archiviazione dei dati o il commercio di valuta digitale. L'entusiasmo degli investitori per la promessa di tali applicazioni ha contribuito ad alimentare la mania dell'ICO, che ha raccolto oltre $ 5 miliardi. ( Che diavolo è un ICO? ← Ecco un primer)
Ma tieni i tuoi cavalli: I tecnologi non hanno ancora un quadro completo di come appare una falla di sicurezza in un contratto intelligente, afferma Ilya Sergey , uno scienziato informatico presso l'University College London, che è stato coautore uno studio sull'argomento pubblicato la scorsa settimana.
Gli utenti lo hanno imparato a proprie spese nel 2016, quando un hacker ha rubato 50 milioni di dollari dalla cosiddetta Organizzazione Autonoma Decentralizzata, che era basata sulla blockchain di Ethereum. E a novembre circa 150 milioni di dollari sono diventati improvvisamente inaccessibili agli utenti del servizio di portafoglio Parity, anch'esso radicato in Ethereum.
Sergey e colleghi hanno utilizzato un nuovo strumento per analizzare un campione di quasi un milione di smart contract di Ethereum, segnalandone circa 34.000 come vulnerabili, compreso quello che ha portato all'incidente di Parity. Sergey confronta il lavoro del team con l'interazione con un distributore automatico, come se i ricercatori premessero pulsanti casualmente e registrassero le condizioni che hanno fatto agire il distributore in modi non intenzionali. Credo che un gran numero di vulnerabilità debba ancora essere scoperto e specificato formalmente, afferma Sergey.