InVM - изнутри о Web3 – Telegram
InVM - изнутри о Web3
554 subscribers
47 photos
5 files
81 links
Про тонкости работы Defi в EVM-блокчейнах глазами solidity разработчика.

Админ @zerofuz
Download Telegram
Барабанная дробь

Опубликован интерфейс для взаимодействия с базой скомпроментированных адресов haveibeenrected.

Критика и пожелания приветствуются
🔥3
Приятно знать, что у кого-то получилось сделать рабочую версию ретродроп фармилки с микросервисами. Great minds think alike…
Forwarded from Криптологическая экспедиция (THE MEMOLOGICAL EXPEDITION)
А вот что мы делаем с ретродропами:
- у нас написан свой софт для того, чтобы делать транзакции и анализировать статистику
- ничего стороннего не используем и не продаём софт/доступ

Архитектура у нас такая:
- база данных и бэкенд: храним все кошельки, зашифрованные приватники, балансы (регулярно индексируем)
- апи бэкенда и фронтенд: можно добавлять, генерировать кошельки, разделять их на группы и пользователей, создавать задачи, смотреть и создавать "события", базовую статистику
- скрипты-задачи. Сами транзакции у нас делает не бэкенд, а отдельные скрипты, написанные по шаблону и отдельно запущенные на сервере. Они получают всё нужное по защищенному апи от бэка и точно так же по апи могут создавать события, чтобы бэк, другие скрипты и сам скрипт-задача при перезапуске были в курсе о состоянии того или иного кошелька, таска и так далее
- wizard. Это штука для ручного проведения различных действий типа докинуть с биржи на конкретный акк или сделать csv с балансами определенной сети и токенов

Всё это пишем уже более полугода, и сначала казалось, что такая архитектура это слишком, ведь проще всего просто один скрипт написать, и в нём всё гонять. Но сейчас она уже оправдывает себя. Рассказать подробнее?
👍10
InVM - изнутри о Web3
Барабанная дробь Опубликован интерфейс для взаимодействия с базой скомпроментированных адресов haveibeenrected. Критика и пожелания приветствуются
Как устроена работа изнутри у haveibeenrected:
1. База хранится в leveldb (key-value хранилище в файлах), чтобы минимум зависимостей, влезут миллиарды строк, ТБ данных, но есть один недостаток: только одно соединение за раз
2. Вебсервер это expressjs, который отдает html и обрабатывает api запросы от пользователей к leveldb. Ограничение в 250 запросов в секунду
3. Домен - cloudflare - nginx - сервер, ssl с обеих сторон к cloudflare.
4. Обработка файлов происходит через bash-команды, такие как cat|cut|split|uniq|comm
5. Отдельный скрипт для расширения leveldb базы.

Если нагрузка повысится, нужно перенести код вебсервера на golang, чтобы одним процессом занимать всю доступную процессорную мощность, а не как в nodejs: 1 процесс = 1 ядро.

Отдельная история с фронтендом: имея референсы https://www.ipify.org/ и https://www.useweb3.xyz/ просил chatgpt создать html+js код, потому что лень писать самому) В том числе кнопки копирования curl в буфер обмена.
Предоставление ликвидности в uniswap v2 сравнительно простое занятие, есть ликвидность пары, токены в пропорции 50-50, комиссии фармятся сразу всеми провайдерами ликвидности в паре.

В uniswap v3 это сложнее, пример для eth/usdt:
1. eth=2000$, предоставляем ликвидность в диапазоне 1900$-2100$, добавляем eth и usdt не в пропорции 50-50, а плавающая, например 41-59
2. eth=2090$, позиция в диапазоне, но 90%+ позиции уже в usdt
3. eth=2150$, позиция вне диапазона, 100% позиции в usdt, комиссии не фармятся
4. eth=2050$, позиция снова в диапазоне, комиссии фармятся, доля eth в позиции повысилась.
На третьем шаге вероятно понадобится переоткрыть позицию (вывести usdt, выбрать новый диапазон, свапнуть в eth в нужной пропорции, добавить ликвидность в пул), это расходы на транзакции с пулом и свапами.

Чем уже ценовой диапазон позиции, тем выше APR.
Задача успешного предоставления ликвидности в том, чтобы:
- Уже диапазон, выше APR, основная фишка v3
- APR позволяет покрывать инфляцию и наращивать капитал.
- APR покрывает расходы на свап, обновление диапазона и claim позиции
- Награда(комиссии) от предоставления ликвидности не капитализируются, а лежат отдельно, регулярно добавлять их к позиции вручную через claim
- Размер позиции позволяет получать достаточно комиссий на расходы и прирост капитала

Трекать позиции, помимо app.uniswap.org:
288611$ debank
287673$ revert.finance
Калькуляция различается, хочется верить, что там, где выше число, там правильнее 😄

Посмотреть на APR пулов:
https://revert.finance/
https://unispark.metacrypt.org/
👍6
Агенты и агентессы, обновите свои веса нейросетей ⚖️

Не все solidity контракты строго соблюдают erc20 стандарт.
Есть исключение, которое не видно на уровне взаимодействия с abi.
Это исключение становится видно тогда, когда смарт-контракт размещен в блокчейне, а вывести токены нельзя.
Имя этому токену usdt. Прелесть в том, что erc20.transfer должен вернуть bool, но usdt думает иначе, поэтому типичный erc20.transfer будет тихо фейлиться без объяснения причин. В tenderly выглядит как REVERT .0x()

usdt 0xa9059cbb
function transfer(address _to, uint _value) public whenNotPaused {

usdc 0xa9059cbb
function transfer(address to, uint256 value) external returns (bool) {

Чтобы такое не повторялось, используется safetransfer библиотека для solidity, чтобы такие случаи не хоронили нестандартные токены на контракте.

Реализации safetransfer:
- openzeppelin SafeERC20
- Uniswap V3 TransferHelper (docs)
- Uniswap V3 (solidity)
👍14
По существу писать нечего, но есть замечательные ответы от саппортов криптобирж:

Sorry to keep you waiting.

As checked, we could see your asset retrieval application was rejected because you captured the screenshot from blockchain explorer.

Please contact the customer support of DEX to get the screenshot as required and then resubmit your asset retrieval application.

We need the transaction detail to verify so that we can return your assets.

Thank you for your understanding. Please don’t hesitate to contact us if you have any other questions.


Если коротко, то саппорт биржи предлагает связаться с саппортом 1inch/uniswap, чтобы тот подтвердил осуществление свапа.
👍6😁2
InVM - изнутри о Web3
Скоро узнаем, повторится ли история) Начало серой зоны 17 450 $
tg_image_349286467.jpeg
616 KB
Зачем изучать ai/ml/llm/web3, когда есть btc циклы?

Обновление по графику от 13 июня 2022

ATH может оказаться 258000$ в этом цикле. Примерно в 2025-2026 году (симметричная ширина синих прямоугольников)

Все волшебство графика в:
- логарифмическая шкала
- fib retracement с дефолтными уровнями
- первый цикл проводим от лоя, до хая
- следующий цикл от уровня 0.786 будет началом следующего цикла, у которого на этой высоте уровень 1

Серые прямоугольники связаны между собой

Увидимся в 2026 :D
👍9🔥1
Битковины ваши расти перестали, пора на завод переобуваться из криптоинвестиций в разработку.

LLM - Large Language Models, общее название всем известных и не очень chatgpt, claude, phind, commandR и других моделей, доступных в формате чат-ботов с сохранение контекста переписки.

Использование LLM еще не мейнстрим повестка, по ощущениям на второй стадии "Ранние последователи" по Роджерсу [en][ru]

Для обучения LLM нужны тысячи специализированных устройств и огромные наборы данных для тренировки, в анонсе недавно представленной модели llama3 написано:
It’s been trained on our two 24K GPU clusters on over 15T token of data – a training dataset 7x larger than that used for Llama 2, including 4x more code.


Риски и ограничения использования LLM:
- "Галлюцинации" в ответах, когда чат-бот убедительно вводит в заблуждение. Чем больше опыт написания промптов, с опытом это заметнее.
- Чаты юзеров - новая форма больших данных для обучения. Новая грань цифровой гигиены - давать меньше данных для обучения через чаты.
- Приватность чатов. Большие модели LLM (>=70b) все еще дорого запускать в рамках домашнего сетапа, остаются облачные варианты, зачастую закрытых моделей, где приватность под вопросом и обучение на данных чатов не контролируется, есть просто checkbox что "не нада обучаться на данных моих чатов"
- Фильтры внутри LLM. Идея хорошая, не допускать того, чтобы LLM обучали делать плохие вещи и вещества, но обратная сторона в том, что создатели модели решают что хорошо, а что плохо, остается риск, что кожаные мешки будут переписывать неудобные исторические факты.
- Модели устаревают за пару месяцев. Нужно пользоваться наиболее продуктивной по бенчмаркам моделью, чтобы быть на коне. Модель 2021 года не может знать про golang generics и следовательно генерировать код с такой фичей. В аналоге npmjs/pypi для моделей есть результаты бенчмарков

------------------------------------

За последние пару месяцев получается внедрять LLM ассистентов, большую часть гуглежа направляю в LLM и получаю ответы быстрее и качественее.

Эволюция процесса программирования видится так:
- Человек ориентируется по книгам программирования
- Человек гуглящий и ютуб смотрящий
- Человек с LLM ассистентами и ютуб смотрящий, изредка гуглящий.

Сетап для программирования дополнился установкой плагина continue для vscode/jetbrains и настройкой на работу с открытыми моделями внутри (llama3 на https://www.together.ai/). Скрипт настройки прикреплю в первом комментарии

Еще сетап дополнился full-line-completion в jetbrains ide. Локальная тупенькая LLM что по контексту файла советует что писать на строке с кареткой. Это непередаваемое облегчение, когда с ее помощью меньше печатать текста для типовых текстов ошибок.

Выделяю фрагмент кода или функцию, прошу модель из continue отрефакторить или "причесать" код или создать тест кейсы.

Типичный случай, когда нужно покрыть тестами функцию, модель генерирует все видимые тест кейсы под все наборы данных, ожидается, что функция уже продумала все исключения и нужно тестами убедиться, что все работает как ожидается. Человеческая усталось тут может проявиться и есть вероятность просто забыть сделать один из тест кейсов, например, когда входные данные пустые.

Технология многообещающая, главное деградировать медленнее, чем развиваются LLM 😄
👍7
Про TornadoCash.

Хорошо написано обновление ситуации тут

Комментарий:

Важно помнить про такие случаи. Кто не следил за развитием событий, там еще гитхаб репо быстренько забанили. Понять судебное решение можно, они мыслят такими категориями. Но разве виновны создатели технологий и проектов в том, как их применяют?

Не уверен на счет хороших сравнений, но вижу такие:
- В фиате больше грязных денег, чем в крипте и это не проблема, фиат не банят.
- Разве создатели языка программирования виноваты, что на их языке пишут вирусы?
- Криптографические алгоритмы придумали для защиты нац безопасности и уже потом https/rsa/ssh. Но есть винлокеры, забанить ученых-создателей криптоалгоритмов?

В комментах можно посоревноваться в остроумных сравнениях, где еще такая интерпретация суда неприменилась.
👍1
Mev searchers:
- Miner extractable value
- Maximal extractrabal value
- Flashbots
- PVP с mev searcher'ами
- Гибкий слиппедж
- Покупка через несколько пулов ликвидности, отправка на биржу в одной транзакции со свапом

Тем временем большинство криптобирж и их саппортов: "А как это возможно, купить и перевести на депозит адрес в одной транзакции? Такое не засчитаем за депозит, у нас лапки. Ну и что, что токены пришли и видны в эксплорерах, лапки же"
🤔4😁1🤬1
// John Smitt сир, строка ниже должна быть убрана на продакшене, она не покрыта тестами
Crowdstrike.on(2024.07.19 08:00:00 GMT+0).EnableBSOD()


08:01:00 🗿🗿🗿
🗿7😭2🔥1
Привет, ищу ассистента на частичную занятость.

Есть направления, куда не хватает кодерских человеко-часов.

Cтек nodejs-typenoscript/python/golang
Теги cex/dex/web3/evm/solana

Алгоритм рабочего процесса:
- Постановка задачи
- Формирование тех задания, данные на входе, данные на выходе
- Оценка сложности и реализуемости
- Создание прототипа
- Сохранение проекта как приватный git репозиторий (gitlab/github)

Ожидания на соискателя:
- Развитое критическое мышление, чтобы искать слабые-оптимальные-идеальные решения.
- Способность к самоорганизации, наличие пет проектов
- Понимание периодов высокой трудовой активности, чтобы лучше прогнозировать сроки задач
- Умение пользоваться ai-ассистентами
- Отсутствие вредных привичек (алко-вейпо-сигаро-лудилко зависимости)
- Перфекционизм в меру

Что могу предложить:
- Ставка от 15usdt в час
- Свободный график
- Обмен опытом и идеями

Если заинтересовало, напишите @zerofuz: про себя, навыки, с чем доводилось работать

UPD: благодарю всех откликнувшихся, не актуально (но если очень хочется, пишите)
👀2
Про альтернативу ethers для новых проектов.

ethers v5 наиболее распространенная версия библиотеки web3 для nodejs.

Недостатки ethers v5:
- рудимент в виде bignumber.js вместо нативного bigint
- в базовой версии невозможно нормально отправлять много eth_call запросов корзинами
- через ethers.providers.JsonRpcBatchProvider уже лучше, в одном json-rpc запросе до 1000 eth_call умещается. Но каждый eth_call это по прежнему открытие своего контекста на ноде и чтение данных, не самый эффективный способ.
- базовая настройка rpc провайдера, каждый раз нужно вспоминать публичный рпц для тестов, нет заранее установленных

Недостатки ethers v6:
- нужно переучиваться, попереназывали методы, сложно привыкать.
- работа с Contract переделана, теперь через дебаггер там прокси и читать поля стало менее удобно
- перешли на нативный bigint, наконец-то!

Преимущество v5 в том, что ai-агенты видели много кодовой базы на просторах интернетов, поэтому лучше смогут по ней консультировать.

В остальном намечается хорошая альтернатива для ethers, это viem, docs

Фичи:
- Большинство evm сетей имеют преднастройки и публичные рпц
- Представление чисел в нативном bigint, буст к производительности
- Возможность включить eth_call batch через multicall, когда внутри одного eth_call пакуется несколько read-only запросов. Сделать такое себе не тривиальная задача, хотя и реализуемо.
Тут же это доступно сразу, главное не упирать в rpc: request rate limit.
- Более понятная навигация по функциям
Solana.

Одно из объяснений, почему актив на solana снижался в том, что скоро в школу, нужно собрать портфель из тетрадей и карандашей, теперь ждем запуски токенов после продленки. Как видно на фото, достаточно часто импульсные движения наступают ровно в 16:00 utc+0

А если серьзно, то адаптация к solana через опыт в evm выглядит так:

evm (eth/bsc pos):
- Только последовательные транзакции, чем централизованнее чейн, тем быстрее создание блоков
- Основной клиент на golang
- Альтернативная нода
- Бандлы через flashbots и bnb48
- Backrun есть
- Geo распределено
- Контракт токена хранит балансы юзеров
- У tx.data напрямую можно вызвать лишь одну функцию с данными, или несколько через реализации multicall
- Rpc ноды распространены в web2, поднять свою ноду относительно просто
- web3 код через npmjs web3/ethers/viem
- Конкуренция в backrun за центы

solana (hpos):
- Создание блоков почти паралллельное, особенность в том, что затронуть один "state" можно только последовательно, например создав пул ликвидности в нем можно свапать только последовательно. Но транзакции, что не связаны с конкретным пулом, могут идти параллельно, поэтому общий TPS получается выше.
- Основная версия ноды валидатора на rust
- Альтернативная нода firedancer (не готово к продакшену, но многообещающе)
- Бандлы есть через jito
- Backrun основные представители (NFA DYOR):
- - rudebot :
- - - без бандлов
- - - через jito
- - NotArb/Jupiter :
- - - без бандлов
- Geo US/NE/RU/FR/DE validators.app
- Program токена не хранит балансы юзеров, а создается отдельный адрес под каждый userWallet&tokenAddress , называется associated token account program. ATAs можно удалять и возвращать ~0.25$sol залога аренды обратно через sol-incinerator.
- tx.data заменяется на tx.instructions, где можно передавать несколько инструкций (перевод, свап, перевод, свап и тд) но не более чем 1232 bytes. Тоесть примитивная сущность бандлов (несколько операций выполить атомарно или фейл) доступна без jito.
- Rpc ноды доступны, но обитают скорее в discord (quasar, onyx, firebase, shyft, helius)
- web3 код через "solana/web3.js"
- Конкуренция в backrun за микро-центы

evm - solana:

validator - leader
smart_contract - program
tx.data - tx.instrucitons
tokenBalance - ata.balance

Порог входа в реализацию backrun стратегий на солане значительно снизился, когда jup.ag опубликовали self-hosted-node в начале 2024, а там, через свой program или tx.instructions возможно составить параметры, чтобы свап шел только в плюс или отмена. Остается видеть изменения блоков раньше, чем другие.
👍1
Наблюдается интересный тренд с фильмами по web3

2023.06 "`The Meme Economy`"
2023.10.23 "`RUIN: Money, Ego and Deception at FTX`" от Bloomberg
2024.09 Vitalik: An Ethereum Story
2024.10.08 Выйдет "`Money Electric: The Bitcoin Mystery`" от HBO.

Самая прогрессивная версия про ethereum, там минтится nft билет для посмотра фильма

Про что еще можно снять фильм?
- Про темную сторону применения NFT (тренд давно прошел)
- Terra Luna и До Квон
- История Tornado cash, высокая технология столкнулась с человеческой природой.
- Технология, что стояла за TON и как она получила второе дыхание через open-source реализацию whitepaper.
- Технология, что стояла за блокчейном от Цукерберга. Сейчас на его основе работает sui
- Solana, a16z и другие (тут про ценообразование, экосистему, технологию)
- Binance, арест CZ
- Pumpfun как новая форма выкачивания ликвидности. После появление аналогов в других чейнах
- Про крах usdt, если-когда случится :D

Плюс ко всему, это отдельная форма mass-adoption, как посев макдональдса через рекламу на tv, чтобы во многих головах отложилось, что есть блокчейн и он важный и тд.
👍81
Несколько часов назад взломан rdnt network.

Источники
- https://x.com/AnciliaInc/status/1846605867753591002
- https://news.1rj.ru/str/crypto_hd/14086

В bsc прокси контракт Radiant: Lending Pool 0xd50Cf00b6e600Dd036Ba8eF475677d816d6c4281 , а если он прокси, то что? Правильно, его implementation подменили и теперь у атакующих есть возможность выводить все токены, которые на него апрувнуты.

Если взаимодействовали с проектом и еще не в курсе, то лучше отозвать апрувы. Под угрозой любые токены что разрешены для трат контракту 0xd50Cf00b6e600Dd036Ba8eF475677d816d6c4281

Отменить в бск можно в bscscan -> more -> token approval (линк)

——
UPD:

Вся реализация атаки в одной транзакции, что внутри состоит из трех:
https://bscscan.com/tx/0x28fb8778c3c1131026b4ee3b8634106a5c1aeaaf57273cc4515c59e65dfa7eb5
- сначала каким-то образом запрос к gnosis safe контракту где нужна подпись и большинство голосов на получение доступа (не понял что именно)
- вторая транзакция перезаписывает implementation
- третья делает крупные выводы
а уже потом 3 часа как выводят все что видят в апрувах

интересно еще то, что implementation контракт был размещен 14 дней назад, вероятно что-то базовое для такого вектора атаки, а потом, когда нашли уязвимую цель (gnosis safe не понимаю как прошли) собирали апрувы ончейн?

——
- Инициирует выводы 0x0629b1048298AE9deff0F4100A31967Fb3f98962
- Первичный получатель 0x911215cf312a64c128817af3c24b9fdf66b7ac95

——
Пишут, что применили троян чтобы через него подписать транзакции https://x.com/danielvf/status/1847023591117795708
This media is not supported in the widget
VIEW IN TELEGRAM
8🎉5👏2