📜 [專欄新文章] 類 Python 的合約語言 Vyper 開發入門:與 Solidity 差異、用 Truffle 部署、ERC20 賣幣合約實做
✍️ 田少谷 Shao
📥 歡迎投稿: https://medium.com/taipei-ethereum-meetup #徵技術分享文 #使用心得 #教學文 #medium
有鑒於個人近期關注的 Uniswap 及 Curve 皆用 Vyper 實作,索性瀏覽了官方文件並嘗試一些開發工具,希望此文能減少一些讀者初嘗 Vyper 會遇到的麻煩!
Vyper and Solidity
Outline
一. Vyper 極簡介二. 與 Solidity 語法差異三. 開發、開發環境設置 1. 語法高亮 2. 本地 Vyper compiler 安裝 3. 使用 Truffle 操作 ERC20 - 安裝 Truffle - 發幣 - 寫個簡易賣幣合約四. 已知 Remix 問題 五. 結語
一. Vyper 極簡介
Vyper 是除 Solidity 外,以太坊上的另一智能合約 (Smart contract) 語言。其語法和 Python 相近,但畢竟也是寫合約的語言,邏輯差異不大,所以若熟悉 Solidity 應該不難理解用 Vyper 寫出的合約!
Vyper 主要被設計和 Solidity 的區別是安全性及可讀性,這部分會在下一段落及後方的實作中舉例說明。
二. 與 Solidity 語法差異
Vyper 與 Solidity 的差異有許多,在本段只就個人認為感受較深的三點進行說明,其他差異只進行翻譯,有興趣的讀者可以到官方文件詳細了解:https://vyper.readthedocs.io/en/latest/index.html
1. 沒有 modifier
Solidity 常見的 onlyOwner() modifier; 由於 gist 沒有 Solidity 的語法高亮,故截圖
在 Vyper 中單純用 assert 及 assert_modifiable 來進行條件檢查,兩者差別為若要檢查函數執行後的返還值,要用後者,如下圖:
Vyper 寫法
2. 沒有 Class inheritance 繼承
繼承是物件導向程式設計 (OOP) 的核心概念,但各種繼承關係有時候確實很複雜。Vyper 沒有繼承,這無疑大幅地增加了程式可讀性及安全性,以及降低審計程式碼的難度。在此提供一個例子供不熟悉 OOP 複雜之處的讀者有個概念:
source: https://consensys.github.io/smart-contract-best-practices/recommendations/#multiple-inheritance-caution
在上例中,contract A 的 fee 值 (因繼承自 contract B 和 C,故有 fee 一值) 是 5、a 值也是 5 (因繼承自 contract Final,故有 a 一值)。原因是 A 先繼承 B 再繼承 C,因此 contract A 中的 setFee() 是使用了 contract C 的 setFee(),而 a 值是由於 C(5),這代表 contract C 的 constructor (舊版本中即 function C(),函式名稱同 contract 名稱) 被傳入的值為 5。
稍微延伸一下以上概念,將 contract A 改成:contract A is C, B。如此一來,a 值還有 fee 值都會是 3,因為這次 A 先繼承 C 再繼承 B,因此最終吃到的值是 contract B 的。
以上就是 OOP 繼承的複雜之處的簡單範例說明,應該能稍微感受到爲什麼除去繼承後會大幅提高可讀性及安全性,畢竟即使是熟悉 OOP 的人有時頭腦一混亂也會開始懷疑自己寫的程式碼繼承結構是否正確 …
3. 沒有 dynamic array 動態陣列
這應該是目前 Vyper 設計中爭議最大的部分。沒有動態陣列代表在宣告陣列時需要宣告其長度,也就是說 Solidity 中的寫法 uint[], bool[] 等等,這些是不會出現在 Vyper 的。在 Vyper 中只能出現諸如:
# Vyper 的變數宣告方式為 變數名稱: 存取範圍(變數型態(若為陣列給長度))
values: uint256[10]participants: public(address[20])
可以看到上方的 uint256 及 address 兩陣列皆需要宣告長度,不能不宣告而使其動態地配置空間。
沒有動態陣列固然可以確保執行運算的範圍、次數,但一來動態陣列真的很方便、二來在 Solidity 有此功能而 Vyper 卻沒有的情況下可能會造成麻煩,詳見此一討論串:點我。
4. 沒有 inline assembly,程式碼中不會有組合語言
5. 沒有 function overloading,函式不會因傳入的參數數目不同而結果不同
6. 沒有 operator overloading,運算符號不會有不同於預設的自定義功能
7. 沒有無限迴圈,可免於 gas limit attack
8. 十進位定點數 decimal fixed point 而非二進位 (binary) 定點數,詳見:點我
三. 開發、開發環境設置
結論先講
開發 Vyper 的最佳姿勢目前個人認為是在本地裝上 Vyper compiler、用 Truffle 部署,並在撰寫時將檔名後加上 .py 就能有 Python 的語法高亮👌
1. 語法高亮 (syntax highlighting)
有語法高亮絕對是舒服地寫程式的第一步。
Remix 有 Vyper 的語法高亮,但一來個人目前不推薦使用 Remix 來撰寫 Vyper,原因詳見下方 4. 已知 Remix 問題;二來 Remix 的語法高亮其實也沒有很清楚,因此個人推薦:在本地開發,將檔名後加上 .py 就會有 Python 的語法高亮。
2. 本地 Vyper compiler 安裝
照官方說明使用 Python 的虛擬環境 virtualenv:
source: https://vyper.readthedocs.io/en/latest/installing-vyper.html#installing-vyper
簡單兩點提醒:
如果中間那行報錯但確實已經有 Python,則可能是版本問題。依照自己電腦上的版本改成相應的即可,ex: python3.6 改成 python3
進入虛擬環境後(檔案路徑前方應有 vyper-venv 的提示),使用此指令: vyper {檔案名稱}.vy,即可編譯 .vy 檔;使用完畢後輸入 deactivate 即可退出
3. 使用 Truffle 操作 ERC20
安裝 Truffle
Truffle 雖有冗餘的 migration 但也別無他法,畢竟 Remix 目前仍不完善 :(
下載流程可以照官方文件,使用 vyper-example:
source: https://github.com/truffle-box/vyper-example-box
由於我們會接上測試網 Ropsten,因此還要下載 truffle-hdwallet-provider:
source: https://github.com/trufflesuite/truffle-hdwallet-provider
接者就可以開始使用 Vyper 寫合約了!
發幣
由於 Vyper 的官方文件中已經有許多優質範例,因此本文希望來點不一樣但大家卻又很熟悉的…以 ERC20 為例(這千篇一律的主題xD):
用 Curve 的 ERC20 程式碼為範本,發一個幣(又要發…)
寫一個簡易賣幣合約
選擇這個主題一方面畢竟 ERC20 是以太坊的最大宗應用之一,二來有興趣的讀者可以透過讀 ERC20 的程式碼來熟悉 Vyper,並在看過本文的流程後對於用 Vyper+Truffle 來操作 ERC20 有完整的概念!
好的,首先複製一份 Curve 的 ERC20 程式碼(看到就順手拿來用),並複製到 Truffle 所在路徑的 contracts 資料夾中:https://github.com/curvefi/curve-contract/blob/pool_compound/vyper/ERC20.vy
由於第一點希望著重在跑一次流程,因此不改動合約的程式碼。
將 ERC20.vy 複製到 contracts 資料夾中後,到 migrations 資料夾開啟 2_deploy_contracts.js,首先將 require() 中的參數改為 ERC20.vy 的檔名 ERC20,再來依照自己喜好決定幣的名稱、代號、小數點位數及發行總量,輸入於 deployer.deploy() 中。
接著,為了和測試網 Ropsten 互動,需要將以下程式碼寫入 truffle-config.js。
第二行的 privateKeys 是帳號的私鑰。以下實作需要兩個帳號來操作,因此請從錢包匯入兩組私鑰(並非助憶詞)。
在第 13 行中 HDWalletProvider 此函式的第三個參數代表要用第幾個帳號最為預設帳號(部署合約等),第四個函數代表總共匯入幾組帳號。而第二個參數則是需要至 Infura 申請一個 project 來得到串接 Ropsten 的連結。這兩步驟並非本文重點,因此不詳細解說步驟,Google 搜尋關鍵字應該就會找到方法!
接著,就可以輸入以下指令來將代幣發佈到 Ropsten:
truffle deploy --network ropsten
有進入虛擬環境才可以編譯 .vy 檔,若忘記就會收到如下的錯誤訊息:
記得打開虛擬環境才能編譯 .vy 檔
成功後就可以在 contract address 中看到代幣發佈的位置,加入到 Metamask 中就可以看到。本文的例子是維尼代幣 Winnie the Coin, WTC ;)
contract address 便是 ERC20 的所在
Winnie the Coin, WTC
好了,到此測試網上又多了一個測試用的垃圾廢幣。
寫個簡易賣幣合約
賣幣合約中我想要簡單有兩個功能就好:付錢買幣 、結束銷售,以下就是程式碼。買幣的部分就不寫太詳細,固定價格為 0.01 Ether 可以買 500 代幣。
簡單說明幾點:
Solidity 的 constructor() 在 Vyper 中為 Python 風的 __init__():
函式的屬性(public, private, payable 等等)放在函式上方,與 Python 的修飾器位置相同
總之寫法跟 Python 很像,次方也一樣是用兩次乘法代表:**
變數前加上 self 代表是當前合約的變數/全域變數,因此非常容易與函式中的變數/區域變數做區隔
由於已經在第一行匯入了 ERC20 那份合約,因此透過將地址傳入合約當參數,就可以呼叫在該地址的合約:ERC20(self.tokenAddress) 。並且,可以將部署的合約存成一個變數 erc20 較方便
寫完合約後一樣要更改 migrations 資料夾中的 2_deploy_contracts.js 如下,將代幣所在的地址作為參數輸入。
由於先前已經部署過一次了,因此要重置才能再部署第二次,輸入以下指令:
truffle deploy --reset --network ropsten
部署成功之後就要來試著買幣啦!輸入以下來進入 console:
truffle console --network ropsten
成功進入後應該會看到 truffle(ropsten)> 的字樣。接著,首先取得部署的兩合約,並查看是否有返回合約資訊:
# ERC20 及 SellToken 是先前在 2_deploy_contracts.js 中的變數名稱,代表被部署的合約
let instance1 = await ERC20.deployed()instance1 # 印出 instance1 的資訊
let instance2 = await SellToken.deployed()instance2 # 印出 instance2 的資訊
再來,為了讓 SellToken 可以賣幣,要先用 ERC20 的合約匯幣到 SellToken 的合約。因此,輸入以下指令:
instance1.transfer(instance2.address, 10000)
# 這裡數字只要設為 > 500 就可以
接著,我們要利用第二個帳號去買幣(第一個帳號為預設帳號,因此就是代幣擁有者)。將帳號的資訊存入變數 accounts 中,再指定送出交易的帳號是第二個帳號。由於我個人匯入私鑰的順序是將第一個帳號存在 truffle-config.js 的 privateKeys[0]、第二個帳號存在 privateKeys[1],因此第二個帳號的地址就會在 accounts[1] 的位置:
let accounts = await web3.eth.getAccounts()
instance2.buyToken({from: accounts[1], value: 10000000000000000})
# value 為 10^16 是因為在 SellToken 的 buyToken 函式中買一次要 0.01 Ether, 即為 10^16 wei
然後應該就會在自己的第二個帳號中看到匯入的幣了~
最後,由於合約中結束銷售就是一個自殺 selfdestruct 函式,因此可以呼叫看看,第一個帳戶錢包中的錢應該會增加,因為第二個帳戶有付款買幣;並且,可以到 Ropsten 上瀏覽,應該能看到相關提示:
中間 contract 的右上角有 Self Destruct 的樣式
四. 已知 Remix 問題
Remix 目前有兩個版本,只有新版有 Vyper 的編譯器。在此整理目前遇到的問題,如果有人也遇到可以對照一下本處,可以省去很多自我懷疑xD
不會報錯
Remix 的編譯結果有時會是錯的、和本地端編譯出來的結果不同
舉上方的 SellToken 合約為例,將其複製到 Remix 中使用左邊的 Remote Compiler 有錯,但又不報錯 q_q (ERC20 的合約有在同檔案目錄)
左方有紅色三角形,代表編譯失敗,但沒有報錯訊息可以看…
getter function 竟然要花錢
用 Solidity 寫的合約,查詢 public 變數的值應該是不用消耗 gas 的,但不知何故查詢 Vyper 寫的合約的 public 變數卻要消耗 gas,如下圖…
可以看到中下方有 22026 gas 的消耗
Local compiler 無法使用
圖中的 Local Compiler 此選項,個人雖照官方文件執行 vyper-serve 但卻失敗,因此若有讀者成功希望能留個言不吝分享!
五. 結語
Vyper 作為一個比 Solidity 更新的合約語言,在寫程式碼的方面沒什麼問題,但相關的開發工具、學習資源等都遠不及 Solidity。
Vyper 主打的兩個特色:可讀性的部分相信看完上面的讀者應該已經有些感覺;安全性…小白如作者我倒是沒有感受到顯著的不同。況且 Solidity 已經發展許久,很多錯誤的寫法、知名的安全漏洞大家應該也很熟悉了,還有 Openzeppelin 提供安全合約寫法的範本,因此有待以後高人解說安全性是否真的是 Vyper 較好。
有興趣者可以查看 Vyper 的安全報告:點我,大意是目前 Vyper 的編譯器仍有許多問題待改進! (感謝 Chih-Cheng Liang 的提供)
本文對 Vyper 的介紹及其與 Solidity 的差異只講了個大概,欲知更詳細的介紹還是要麻煩讀者前往官方文件了:https://vyper.readthedocs.io/en/latest/index.html
最後,如果本文有任何錯誤,請不吝提出,我會盡快做修正;而如果我的文章有幫助到你,可以看看我的其他文章,歡迎一起交流 :)
田少谷 Shao - Medium
類 Python 的合約語言 Vyper 開發入門:與 Solidity 差異、用 Truffle 部署、ERC20 賣幣合約實做 was originally published in Taipei Ethereum Meetup on Medium, where people are continuing the conversation by highlighting and responding to this story.
👏 歡迎轉載分享鼓掌
「改檔名指令」的推薦目錄:
- 關於改檔名指令 在 Taipei Ethereum Meetup Facebook 的最讚貼文
- 關於改檔名指令 在 OSSLab Geek Lab Facebook 的最佳解答
- 關於改檔名指令 在 iThome Security Facebook 的最佳貼文
- 關於改檔名指令 在 一大堆檔案需要改名?小蛙教你簡單使用ReNamer 修改檔名 的評價
- 關於改檔名指令 在 如何批次更改檔名? - Mobile01 的評價
- 關於改檔名指令 在 Windows檔案批量更名,就是這麼簡單! - DSA Learning 的評價
- 關於改檔名指令 在 Linux 萬用字元 的評價
- 關於改檔名指令 在 如何大量修改檔名- 3C板 - Dcard 的評價
改檔名指令 在 OSSLab Geek Lab Facebook 的最佳解答
iOS 12 JB真實狀況
1.現在iOS 12.1.1 beta 3都可驗證過.所以最新版還是可以降版刷.(但如果你是iOS 10.x 我會建議不要升了)
2.iOS 12越獄漏洞unc0ver APP,要用cydia impactor簽名 .用一般Apple ID(免費開發者)簽是七天.重啟ios 裝置要再跑一次unc0ver APP.所以超過七天.機器又重啟就要Cydia impactor重簽.
或先裝好ReProvision,那就可以不需用電腦重簽
3.iOS 11之後,只有支持64bit APP. 所以現在Cydia上會一堆相容性不好的程式.不過現在已經比去年初好太多了!
為何要越獄?因為 OSSLab Geek Lab要研究..
iOS 12資料恢復與數位鑑識等資安研究:
FB,Line,Wechat,地址位置,XXXXXPay 等 Sqlite
Cydia要裝啥套件
1.AFC2 (arm64/KPPLess) https://cydia.ichitaso.com (裝了後要小心偽裝USB充電,又接受信任裝置,隱私被看光)
2.Filza https://filza.net/download/ 非常強大的iOS檔案系統工具
3.openssh (裝了記得改root密碼...🤓)
其實現在有rootless JB 很適合iOS數位鑑識跟惡意程式應用 不過這次先不討論這
PC端工具裝愛思助手 可存取iOS 全部系統越獄文件檔案
iOS資料恢復限制. 必須在可以越獄的iOS版本.並且也只能針對Sqlite格式.(Reset ,砍掉檔案等白蘋果都無解)
想要跑模擬器,Kodi等也是需要JB環境的.
下面講一下比較灰色的應用
1.盜版APP市場..
以前同步推等如日中天阿(樂陞當年花台幣52.9億收購 雖然最後變成壁紙 所以收購失敗).自從iOS 11 限制只能64bit後,後期越獄又麻煩,再加上這幾年中國比較重視版權意識,所以目前這些越獄版盜版市集都不支持iOS 11 ,12了
目前一套支持iOS 11之後的盜版越獄市集只有"蘋果餅"
app餅可幫你重簽ipa,自iOS 11後.已經不光是裝好Appsync跟用一般appinst指令就好,你用一般PC工具直接傳也不行.
必須要做ldid -S -M -K/usr/share/jailbreak/signcert.p12 xxx.ipa
xxx.ipa 會變成zip ,你還要改檔名成為ipa ,
才可以正常安裝..
用app餅都會幫你做好了,網頁上下載ipa,載完後選其他應用程式開啟,拷貝到app餅.再去app餅的import 來安裝.
非常不支持盜版,但他當做重簽程式還挺好用的...(就自己開發的iOS APP,Kodi,模擬器等ipa要用他來重簽)
2.外掛...
叉叉助手 越狱版
由於沒玩啥網路遊戲 所以對iOS外掛破解腳本沒有研究.
頂多以前摸過加速器.
如果要搞啥各種"破解研究" 其實就iOS 10 是最好的...(iPad4)
要不要JB?如果你是iPad,隱私性問題也不重,資安愛好者,系統開發者.
那J了以後確實比較方便.但一般用戶或用iphone.等 比較沒有用途
並且對於系統安全影響會很大.
要買方便開發用的 JB iPad
歡迎到OSSLab選購
https://www.osslab.com.tw/product-category/ipad-all/
Ldid參考連結
http://www.saurik.com/id/8
#OSSLab #iOS12 #越獄 #手機資料救援 #感謝免費無私開發蘋果JB的大神
改檔名指令 在 iThome Security Facebook 的最佳貼文
#EternalBlue漏洞 #勒索軟體Petya #遠端指令功能PsExec
又見勒索軟體利用EternalBlue漏洞,襲擊整個歐洲
5月勒索蠕蟲WannaCry利用EternalBlue漏洞,才在全世界發動勒索攻擊,近日趨勢科技資安人員於6月27日發布文章指出,大部分歐洲地區的國家正在遭受勒索軟體Petya的攻擊,同樣也是使用EternalBlue漏洞攻擊,要求受害者支付300元美金(約新臺幣9,147元),根據趨勢調查,目前已經收到了7,500的贖金(約新臺幣22萬元)。
除此之外,根據資安公司ESET的研究人員進一步解釋,駭客使用EternalBlue漏洞破壞網路系統,之後駭客再利用Windows的遠端指令功能Psexec來執行命令,包括傳染至其他電腦。其中,Petya已經攻擊了烏克蘭各個行業,以及歐洲金融機構常用的會計軟體M.E.Doc。
更特別的是,勒索軟體Petya攻擊後,會修改電腦內的主開機紀錄(master boot record, MBR),方便加密受害者電腦的檔案,主要加密檔案是企業常使用的檔案類型,但不會更改加密後的副檔名。
其他資安公司的報告:
AVAST:https://blog.avast.com/petya-based-ransomware-using-eternal…
Talos:http://blog.talosintelligence.com/…/worldwide-ransomware-va…
ESET:https://www.welivesecurity.com/…/new-ransomware-attack-hit…/
卡巴斯基:https://securelist.com/schroedingers-petya/78870/
F-secure:https://labsblog.f-secure.com/…/petya-disk-encrypting-rans…/
改檔名指令 在 如何批次更改檔名? - Mobile01 的推薦與評價
各位好:因為我需要大量更改檔案名稱原始檔名P123456789abc123456789.pdfP123456789def123456789.pdfP123456789ghi123456789.pdf刪除前面的P123456789 ... ... <看更多>
改檔名指令 在 Windows檔案批量更名,就是這麼簡單! - DSA Learning 的推薦與評價
在Windows更名一個檔案只要按F2 ,但如果要一次更改多個檔名時, ... 的,不可能一個個改檔名,所以就需要會用DOS Command 的指令來修改,這樣修改就 ... ... <看更多>
改檔名指令 在 一大堆檔案需要改名?小蛙教你簡單使用ReNamer 修改檔名 的推薦與評價
重新命名大量檔案的利器ReNamer | 一大堆檔案需要改名?小蛙教你簡單使用ReNamer 修改檔名 ,重新命名一堆檔案再也不頭痛| 電腦疑難雜症Ep2 | 記下來. ... <看更多>