智能合約能解決諸多問題,但它們本身卻似乎問題纏身。EOS中存在的RAM致命漏洞和原因一度成為幣圈頭條,一周后,一家代碼審核公司揭示了智能合約中普通存在漏洞的現象。安全公司Hosho與社區管理公司Amazix的最新合作發現,每四個智能合約項目中就有一個存在嚴重的漏洞。
10億美元并不能保證不出現漏洞
10億美元——這是Hosho審計過的智能合約項目所籌集的資金數額。這家安全公司聲稱,它審計的智能合約比審計過的其他行業公司都要多。盡管這些項目有大量的人力和財力資源可供使用,但如果他們忽視對其代碼進行徹底審查,他們中的許多項目將會陷入癱瘓。Hosho審計過的項目中,有四分之一被發現存在嚴重的漏洞,大約60%的項目至少存在一個安全問題。
安全公司:BNBChian的MevBot被利用,損失約9.6萬美元:7月4日消息,據Web3網絡安全公司Ancilia監測,BNBChian的MevBot被利用,損失約9.6萬美元,黑客為0x0070開頭地址。[2023/7/4 22:17:24]
ICO項目的啟動平臺以太坊受到的影響最為嚴重,其中存在的大量可利用代碼導致數億美元的以太幣被竊取或鎖定。雖然像Stratis這樣的智能合約平臺正在推動使用C#來調試部署套件和專業反編譯器的可用性,但是以太坊的圖靈完備系統為漏洞留下了更大的余地。識別和消除所有潛在的安全漏洞是一項永無休止的的任務,即使是經驗豐富的可靠開發人員也很難做到這一點。獲得專門從事智能合約審計的第三方的支持,雖然不能確保萬無一失,但卻是避免發布漏洞叢生代碼的最好辦法。
安全公司:Wintermute被盜取的1.6億美元中大約73%是穩定幣:金色財經報道,PeckShield發推稱,Wintermute被盜取的1.6億美元中大約73%是穩定幣(DAI、USDT、USDC、USDP),8%是WBTC,6%是ETH。Etherscan表明wintermute_t開發者是3CRV的第三大持有者(約 1.12 億美元)。[2022/9/20 7:08:44]
智能合約測試服務
雖然行業慣例是在代幣發售前對智能合約進行審計,但尚未籌集資金的項目可能會嘗試走捷徑,在這一程序上節省開支。然而,這樣的做法可能是致命的,因為最惡性的漏洞會導致錢包被洗劫一空,而通過操縱緩沖區溢出漏洞可以更改帳戶余額。數個基于以太坊的項目在執行第一次智能合約時就搞砸了,然后被迫進行代幣替換。
安全公司:年度最大DeFi黑客事件Poly Network遭受攻擊源頭已找到:對于跨鏈互操作協議Poly Network遭受攻擊事件,成都鏈安技術團隊經過深度分析已找到攻擊的源頭。該筆交易對應的跨鏈交易由本體鏈上f771ba開頭的這筆交易發出,并定位到本體鏈上AM2W2L開頭的攻擊者地址。攻擊者在ONT鏈上進行攻擊嘗試發現有效后,通過這筆f771ba開頭的地址交易批量向多個鏈發起更改Keeper的跨鏈消息,然后BSC鏈的relayer 0xa0872c79開頭地址率先處理了該筆跨鏈交易,并將keeper設置為攻擊者指定的以0xa87開頭的地址。
接著Ethereum、Polygon兩條鏈上攻擊者重放了BSC鏈的 relayer所使用的有效簽名。Keeper地址更改為自己的地址后,攻擊者使用自己可控的Keeper發起了提幣交易,轉移了跨鏈池中的資產。此處攻擊成功表明PolyNetwork在對跨鏈交易事件的驗證存在缺陷,導致了惡意的跨鏈消息被接收并在對應的鏈上進行了跨鏈消息所指定的操作。[2021/8/11 1:49:10]
在EOS方面,本周所有的精力都集中在修復最近發現的RAM漏洞上。這個漏洞允許惡意用戶“在他們的帳戶上設置代碼,這樣他們就可以以另一個賬戶的名義插入執行向他們發送代幣的代碼行。「當DAPP/用戶向它們發送代幣時,他們可以在行中插入大量無用數據,從而鎖定RAM。」
Amazix是加密貨幣經濟領域內一家卓越的社區管理和咨詢公司,現已與Hosho合作,為客戶提供智能合約審計服務。Amazix首席營銷官肯尼思?貝爾森說道:
在缺乏行業標準的情況下,我們認為智能合約審計和滲透測試是確保區塊鏈系統良好安全性的重要組成部分。在我們看來,沒有誰比Hosho的工程師更有資格做這件事的了。
加密貨幣的擁躉者們認為,智能合約最終會滲透到從保險到糾紛解決等服務的方方面面中來。在此之前,在治理智能合約的代碼上建立信任至關重要。
鏈聞ChainNews:提供每日不可或缺的區塊鏈新聞。
原文作者:KaiSedgwick文章來源:巴比特中文編譯:Libert版權聲明:文章為作者獨立觀點,不代表鏈聞ChainNews立場。
來源鏈接:news.bitcoin.com
本文來源于非小號媒體平臺:
鏈聞速遞
現已在非小號資訊平臺發布1篇作品,
非小號開放平臺歡迎幣圈作者入駐
入駐指南:
/apply_guide/
本文網址:
/news/3626997.html
漏洞風險安全
免責聲明:
1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場
上一篇:
巴西政府向本地加密貨幣交易所發送調查問卷
Tags:SHOPOLYOLYNEW1Shoot GamePOLY價格polydoge幣持幣地址New Community Luna
導讀 繼上篇對當前數字資產領域的安全形勢進行了深度分析后,本文將介紹區塊鏈數字資產領域的安全措施與相關的解決方案。區塊鏈技術是數字資產的新興載體.
1900/1/1 0:00:00如果要用一句話給小白介紹加密貨幣最重要的“共識機制”,我的答案會是:這就是一場權力的游戲。 ?? 這個世界的任何組織,都希望自己能以最小的博弈消耗達到納什平衡.
1900/1/1 0:00:00硅谷風投教父、著名風投公司德豐杰創始人TimDraper上周對比特幣進行了詩意化的描述——他在CNBC的“ClosingBell”節目中告訴主持人說:比特幣這種全世界最著名的加密貨幣是投資的最好.
1900/1/1 0:00:00反病技術領先者卡巴斯基實驗室在6月27日發布了一份網絡安全報告。該報告指出,針對互聯網用戶的勒索軟件數量明顯下降,但是與此同時,挖礦劫持發生頻率不斷增長.
1900/1/1 0:00:00作者:互鏈脈搏研究院·金走車互鏈脈搏按:區塊鏈“是什么”?在標準未落地之前,一千個人眼中就有一千種區塊鏈。對區塊鏈不同的理解,阻礙了技術進步、應用展開,達不成共識、形成不了可信.
1900/1/1 0:00:00上世紀90年代,有這樣一個團體,成員有加密學愛好者,有計算機科學家,有黑客,還有一些自由主義愛好者,他們希望能夠通過互聯網加密運動,去實現中心化的點對點加密通信以及互聯網點對點的貨幣.
1900/1/1 0:00:00