Web3 за полгода потерял 644 миллиона долларов, логические уязвимости контрактов стали основной целью Хакеров

robot
Генерация тезисов в процессе

Анализ распространенных методов атак в области Web3 за первую половину 2022 года

В первой половине 2022 года область безопасности Web3 столкнулась с серьезными вызовами. Данные показывают, что только из-за уязвимостей в контрактах произошло 42 крупных инцидента атаки, общий ущерб составил 644 миллиона долларов. В этих атаках логические или функциональные недостатки проектирования являются наиболее часто эксплуатируемыми уязвимостями хакерами, за ними следуют проблемы проверки и уязвимости повторного входа.

"Аноним" разбор套路: какие способы атак чаще всего использовались хакерами Web3 в первой половине 2022 года?

Случаи значительных убытков

3 февраля проект межсетевого моста подвергся атаке, в результате чего был потерян около 326 миллионов долларов. Хакеры использовали уязвимость в проверке подписи в контракте и успешно подделали учетные записи для выпуска токенов.

30 апреля определенный кредитный протокол подвергся атаке с использованием флеш-займа и повторного входа, что привело к убыткам в 80,34 миллиона долларов. Эта атака нанесла проекту смертельный удар, в конечном итоге приведя к его закрытию.

Атакующий осуществляет атаку следующими шагами:

  1. Получить флеш-займ из какого-то пула ликвидности
  2. Использование уязвимости повторного входа в контрактах с cEther на платформе кредитования
  3. Извлечение всех токенов из затронутого пула через атаку на контракт
  4. Возврат заемов мгновенного кредита, передача доходов от атаки

"Аноним" тактика разоблачения: Какие методы атак часто использовались хакерами в Web3 в первой половине 2022 года?

Распространенные типы уязвимостей

В процессе аудита смарт-контрактов наиболее распространенные уязвимости можно разделить на четыре основные категории:

  1. Реентрантная атака ERC721/ERC1155: включает вредоносный код в функции уведомления о переводе токенов.

"Анонимные" схемы разоблачения: какие способы атак чаще всего использовались хакерами Web3 в первой половине 2022 года?

  1. Логическая уязвимость:
    • Недостаточное внимание к особым ситуациям, таким как создание средств из ничего при самопереводе
    • Дизайн функций не завершен, например, отсутствуют механизмы извлечения или расчета.

"Аноним" разбор схемы: какие способы атак чаще всего использовали хакеры Web3 в первой половине 2022 года?

  1. Отсутствие аутентификации: ключевая функция не имеет контроля доступа

"Аноним" разбор тактики: какие методы атак чаще всего использовались хакерами в первой половине 2022 года в Web3?

  1. Манипуляции с ценами:
    • Неиспользованная взвешенная по времени средняя цена
    • Прямое использование пропорции баланса токенов в контракте в качестве цены

"Аноним" разбор приемов: Какие способы атак чаще всего использовались хакерами в Web3 в первой половине 2022 года?

Защита от уязвимостей

Практически все уязвимости, обнаруженные в ходе аудита, уже использовались хакерами в реальных сценариях. При этом, логические уязвимости контрактов по-прежнему остаются основной точкой атаки. Благодаря профессиональным платформам формальной верификации и ручной проверке со стороны экспертов по безопасности, большинство из этих уязвимостей можно обнаружить на этапе аудита.

"Аноним" тактики разоблачение: Какие способы атак использовали хакеры Web3 в первой половине 2022 года?

Для повышения безопасности проектов Web3 рекомендуется команде разработчиков:

  1. Проведение комплексного аудита безопасности контрактов
  2. Уделять внимание тестированию в особых сценариях
  3. Реализация строгого управления доступом
  4. Используйте надежный ценовой оракул
  5. Следуйте модели проектирования "Проверка - Ввод в действие - Взаимодействие"

"Аноним" тактики разоблачения: какие способы атак чаще всего использовались хакерами в Web3 в первой половине 2022 года?

С учетом того, что методы атак постоянно развиваются, постоянная осведомленность о безопасности и обновление мер защиты имеют решающее значение для здорового развития экосистемы Web3.

"Аноним" разбор приемов: Какие способы атак чаще всего использовались хакерами Web3 в первой половине 2022 года?

Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • 5
  • Репост
  • Поделиться
комментарий
0/400
InscriptionGrillervip
· 7ч назад
Ещё одна волна неудачников была разыграна людьми как лохов. Разблокировка классики.
Посмотреть ОригиналОтветить0
OPsychologyvip
· 8ч назад
Деньги пропали, деньги пропали, а контракт все еще существует.
Посмотреть ОригиналОтветить0
SigmaBrainvip
· 8ч назад
Деньги пропали, значит, пропали. Повседневность.
Посмотреть ОригиналОтветить0
MEVHuntervip
· 8ч назад
просто еще один день в дефи... слабые контракты получают урон, утечки альфы повсюду, смх
Посмотреть ОригиналОтветить0
GateUser-40edb63bvip
· 8ч назад
Знал, что исправление уязвимостей действительно раздражает
Посмотреть ОригиналОтветить0
  • Закрепить