Dexx今天发生的事情,大家都知道了。花点时间体验了下,才发现事情居然这么离谱:
类似很多交易bot,Dexx之所以能做到一键下单,就是因为保存了你的私钥。我孤陋寡闻,没冲过土狗,今天才知道,原来一个保管用户私钥、代替用户签名的中心化平台,可以号称“非托管”和“去中心化”(名字叫做Dexx,就很有误导性)。
更离谱的是,私钥居然可以在互联网上明文传输。当你进行私钥导出操作时,私钥会以明文的方式,提交到Dexx的接口....Web3的开发门槛不知道何时低到如此程度了?
另外,Dexx一直宣称自己通过了CertiK的全部9项安全审计(目前CertiK已经紧急撤下了对Dexx的评分)。这件事告诉我们,知名审计机构的结果也不代表绝对安全。目前,CertiK已经发了紧急声明:“这次事件和我们无关,因为我们只负责审核智能合约,中心化的功能代码不归我们管!”既然这样,我想请问,你们的审核报告到底有啥意义呢?
最后,也是最重要的部分:not your keys, not your assets. 看到这么多人,为了享受一键下单之类的便利,心甘情愿让中心化机构掌握自己的私钥,同时还有人敢放几十上百万U进来.... 在加密世界,每个人是自己资产的唯一责任人,这应该早就是常识,强调多少遍都不为过。如果这次事件,能警醒更多新人对安全的重视,也算是个好事吧。