Jump to content

DeFireX - мой независимый аудит


Recommended Posts

Posted

На конференции Blockchain Life 2020 я познакомился с проектом DeFireX, который представлен в соседней ветке. На мое удивление, это был единственный DeFi-проект на всей блокчейн-конференции, что на фоне всех фондов, роботорговцев и доверительных управлений естественно привлекло мое внимание.

 

В разговоре с представителями DeFireX я выяснил, что аудит их смарт-контрактов не производился. По словам представителей, в аудите нет необходимости, потому что большие люди с большими деньгами доверили им миллионы долларов, а они конечно же не дураки, поэтому, мол, можно смело тоже вкладывать. Для меня это было странно слышать от людей на блокчейн-конференции из проекта с DeFi в названии, ведь ключевая концепция и DeFi, и криптовалют, и блокчейна в целом - это система без доверия, т.е. отсутствие самой необходимости доверять какому-либо лицу. Мы договорились, что я самостоятельно произведу аудит их смарт-контрактов.

 

Я изучил смарт-контракты DeFireX, ключевых контрактов оказалось шесть. Вкратце:

1. DfDepositMarket принимает ваши депозиты в DAI и выдает вам токены dDai взамен.

2. DfWallet (прокси) является главным держателем всех средств, вложенных в Compound, доступ к нему имеет только контракт DfFinanceDeposits.

3. DfDepositToken (прокси) это контракт токена dDai, которые выдаются вам в учет вложенных DAI.

4. DDaiSwap обменивает ваши dDai обратно на DAI, когда вы выводите свой вклад.

5. DfTokenizedDeposit (прокси) начисляет вам USDT когда вы выводите прибыль.

6. DfFinanceDeposits (прокси) реализует саму схему с флешами на dYdX и фармингом COMP с Compound, денег не хранит.

 

Контракты DfWallet, DfDepositToken, DfTokenizedDeposit и DfFinanceDeposits работают через прокси-контракты, что позволяет их хозяину заменять их на новые.

DDaiSwap позволяет своему хозяину заменять контракт токена на новый.

 

Хозяин контрактов - 0xdAE0aca4B9B38199408ffaB32562Bf7B3B0495fE.

 

 

Результаты и выводы

 

1. Уязвимостей в контрактах я не нашёл.

 

2. Все вложенные средства полностью доверяются хозяевам DeFireX. Контракты позволяют им сделать с этими средствами всё, что им заблагорассудится.

 

То есть, схема с компаундом действительно реализована и приносит ту прибыль, о которой они говорят. Но вкладывая деньги в DeFireX вы по сути полностью доверяете их хозяевам DeFireX.

 

Представители DeFireX на конференции также утверждали, что безопасность ваших вкладов гарантируется юридическими обязательствами их компании. По юридической части я не специалист, эту часть оставлю без комментариев. Также они сказали, что сейчас в разработке новая версия их контрактов. Дата релиза неизвестна.

 

На мой взгляд, экосистема DeFi создана для того, чтобы избавить её участников от необходимости в юридической системе и доверии каким-либо лицам. Проект DeFireX в эту экосистему пока не вписывается от слова совсем и является скорее формой доверительного управления, только с прозрачностью. Пользуйтесь на свой страх и риск.

Posted
Цитата

Все вложенные средства полностью доверяются хозяевам DeFireX. Контракты позволяют им сделать с этими средствами всё, что им заблагорассудится.

А пруфы ? Обновления всех ключевых контрактов под таймлоком и мультисигом, и овнер там контракт, а не человек.

Таймлок не позволит нам вывести средства моментально, по сути мы всех предупреждаем об этом через контракт заранее. На SushiSwap примерно так же было(только там было обновление мигратора сделано по такой же схеме).

Обновляемые контракты были сделаны не просто так, в протоколе Compound тоже есть обновляемые контракты. Теоретически протокол компаунда может измениться так, что деньги окажутся заморожены на контрактах навсегда, поэтому нам и нужна возможность обновления.

И 0xdAE0aca4B9B38199408ffaB32562Bf7B3B0495fE не тот овнер, этот овнер депозиты пользователей не сможет вывести и вообще мало что может. Вот тот кто может обновлять контракты 0x8436065e27824f95df659b63f66f3f9790633fd9

 

 

Цитата

DfWallet (прокси)

 

И этот контракт не является обновляемым, это Minimal Proxy

https://eips.ethereum.org/EIPS/eip-1167

 

Цитата

В разговоре с представителями DeFireX я выяснил, что аудит их смарт-контрактов не производился. По словам представителей, в аудите нет необходимости, потому что большие люди с большими деньгами доверили им миллионы долларов, а они конечно же не дураки, поэтому, мол, можно смело тоже вкладывать.

Непонятно кто такое мог сказать, у нас было написано и мы говорили, что на данный момент аудит проводился Garantex-ом + мы ведём переговоры с OpenZeppelin, MixBytes, TrailOfBits, PeckShield, Diligence Consensys и некоторыми другими

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    • No registered users viewing this page.
  • Similar Topics

    • Я тупой спамер, мой сайт: skandinavia.com.ua

      Та же ситуация - тоже перечитал кучу постов и кроме Фрикас, Nicepay и Lava ничего более-менее рабочего не видел. Вроде пишут про какие-то новые платежки на гемблинге, но где конкретно - никто толком не говорит. Как найдешь что-то - кинь сюда, потому что реально интересно. Кстати, пока залипал в теме, вспомнил, как от головы начало давить - иногда достаточно просто воды выпить, серьезно. Вот здесь беру себе качественную питьевую воду: https://skandinavia.com.ua/ua/

      in Флейм

    • Кэти Вуд: Мой прогноз цены биткоина остается неизменным

      Генеральный директор компании ARK Invest заявила, что ее прогноз цены биткоина в $1 млн остается неизменным, так как первая криптовалюта уже заслужила статус актива с уникальным балансом спроса и предложения.   Кэти Вуд (Cathie Wood) в интервью Bloomberg TV признала, что первой криптовалюте еще предстоит пройти «долгий путь» к котировке в $1 млн от недавнего максимума в $108 000, но путь обязательно будет пройден:   «Биткоин становится даже более дефицитным, чем золото. Разница межд

      in Новости криптовалют

    • Брэд Гарлингхаус: «Мой банковский счет закрыли, потому что я гендиректор Ripple»

      Гендиректор Ripple Брэд Гарлингхаус (Brad Garlinghouse) рассказал, что некое крупное финансовое учреждение заблокировало его банковский счет из-за усиления контроля со стороны регулирующих органов. В интервью каналу CNBC Гарлингхаус уточнил, что этот банк обслуживал его около 25 лет, и дал ему пять дней на перевод хранящихся там средств. При этом банк честно назвал причину закрытия счета. По словам позвонившего сотрудника, Гарлингхаус — известная личность в криптопространстве, а обслуживани

      in Новости криптовалют

    • Вивек Рамасвами: «Мой политический курс гарантирует яркое будущее криптовалюты»

      Кандидат в президенты США Вивек Рамасвами заявил, что в своем политическом курсе он не забывает про криптовалюты, которые и дадут свободу американцам. «15 лет назад налогоплательщики США были вынуждены оказывать помощь крупным банкам, выступая посредниками между ними и большим правительством. Это отравляет правильное функционирование капитализма», — написал Вивек Рамасвами (Vivek Ramaswamy).   Криптовалютное движение зародилось как альтернатива «этому позору», — добавил он.  

      in Новости криптовалют

    • Тим Дрейпер: «Криптовалютные мошенники генерируют мой голос с помощью ИИ»

      Американский венчурный инвестор Тим Дрейпер предупредил, что криптовалютные мошенники стали генерировать его голос с помощью искусственного интеллекта (ИИ) для вымогательства цифровых активов. Криптовалютный энтузиаст Тим Дрейпер (Tim Draper) предостерег своих 254 000 подписчиков, чтобы они не доверяли людям, пытающимся имитировать его голос с помощью ИИ. В последнее время Дрейпер получил множество жалоб, что, прикрываясь его именем, злоумышленники пытаются заставить пользователей отправить

      in Новости криптовалют

×
×
  • Create New...