Binance Square
#smartcontractsecurity

smartcontractsecurity

4,019 baxış
Müzakirə edir: 49
三丈坟头草
·
--
Summer.fi 610 milyon ABŞ dolları ildırım borcuna (flash loan) görə yoxa çıxıb; problem zəncirin likvidliyində deyil, bir cərgə "etibar"dadır. Hücumçu flash loan ilə 65.40 milyon USDC + 1 milyon USDT götürür, əvvəlcə 64.80 milyon USDC-i Fleet Commander-a depozit edib pay alır, sonra SiloVault paylarını birbaşa Silo Finance tərəfindən idarə olunan strateji müqavilə Ark-a yerləşdirir; normal depozit yolunu keçərək Ark-ın balansını 0-dan 7.14 milyon ABŞ dollarına qədər "donasiya" edir. Fleet Commander totalAssets hesablayarkən Ark-ın özünün bildirdiyi ilkin balansı tam qəbul edir, heç bir daxili yoxlama aparmır. Bu səbəbdən hücumçu ardınca 71.00 milyon USDC-i geri alır və tək əməliyyat üzrə təxminən 6.10 milyon ABŞ dolları xalis mənfəətlə çıxır. Onchain Lens bunu müqavilələrarası ERC-4626 donasiya hücumu kimi qiymətləndirir. Bu tip boşluğun mahiyyəti odur ki, vault strateji müqaviləni "etibarlı orakul" kimi qəbul edir, amma ERC-4626 standartı özü xarici köçürmələrdən (external transfers) gələn məbləğlə real depoziti məcburi şəkildə təcrid etmir. Sahiblər üçün üç xəbərdarlıq: 1. İstifadə olunan protokol strateji səviyyə üçün müstəqil mühasibat aparır, yoxsa sadəcə balanceOf-u oxuyur—buna diqqət edin 2. Gəlirlilik (return) göstəricisi qeyri-adi şəkildə yüksələn vault üçün əvvəl TVL-in tərkibinə baxın, sonra APY barədə danışın 3. Flash loan + payların şişirdilməsi, son iki ildə DeFi-də ən yüksək tezlikli kombinasiyalardan biridir—bu vəziyyəti artıq "qara qu quşu" kimi qəbul etməyin Kodun etibarı təhlükəsizlik deyil; doğrulama lazımdır. #DeFi #SmartContractSecurity #ERC4626
Summer.fi 610 milyon ABŞ dolları ildırım borcuna (flash loan) görə yoxa çıxıb; problem zəncirin likvidliyində deyil, bir cərgə "etibar"dadır.

Hücumçu flash loan ilə 65.40 milyon USDC + 1 milyon USDT götürür, əvvəlcə 64.80 milyon USDC-i Fleet Commander-a depozit edib pay alır, sonra SiloVault paylarını birbaşa Silo Finance tərəfindən idarə olunan strateji müqavilə Ark-a yerləşdirir; normal depozit yolunu keçərək Ark-ın balansını 0-dan 7.14 milyon ABŞ dollarına qədər "donasiya" edir.

Fleet Commander totalAssets hesablayarkən Ark-ın özünün bildirdiyi ilkin balansı tam qəbul edir, heç bir daxili yoxlama aparmır. Bu səbəbdən hücumçu ardınca 71.00 milyon USDC-i geri alır və tək əməliyyat üzrə təxminən 6.10 milyon ABŞ dolları xalis mənfəətlə çıxır.

Onchain Lens bunu müqavilələrarası ERC-4626 donasiya hücumu kimi qiymətləndirir. Bu tip boşluğun mahiyyəti odur ki, vault strateji müqaviləni "etibarlı orakul" kimi qəbul edir, amma ERC-4626 standartı özü xarici köçürmələrdən (external transfers) gələn məbləğlə real depoziti məcburi şəkildə təcrid etmir.

Sahiblər üçün üç xəbərdarlıq:
1. İstifadə olunan protokol strateji səviyyə üçün müstəqil mühasibat aparır, yoxsa sadəcə balanceOf-u oxuyur—buna diqqət edin
2. Gəlirlilik (return) göstəricisi qeyri-adi şəkildə yüksələn vault üçün əvvəl TVL-in tərkibinə baxın, sonra APY barədə danışın
3. Flash loan + payların şişirdilməsi, son iki ildə DeFi-də ən yüksək tezlikli kombinasiyalardan biridir—bu vəziyyəti artıq "qara qu quşu" kimi qəbul etməyin

Kodun etibarı təhlükəsizlik deyil; doğrulama lazımdır.

#DeFi #SmartContractSecurity #ERC4626
"Əksər treyderlər düşünür ki, ağıllı kontratların hack edilməsi artıq keçmişdə qalıb. Elə deyil. Ağ papaqlı (white-hat) haker cəmi bir neçə saat əvvəl onillik əvvələ aid Hong Coin ICO-nun ağıllı kontrat istismarından 2 milyon dolları geri qaytarıb və məni daha neçə gizli zəifliyin üzə çıxarılmağı gözlədiyini düşünməyə məcbur edib. #SmartContractSecurity #HackingRecovery #DeFi Siqnal aydındır: köhnə ağıllı kontratlar, təzə yerləşdirilənlər kimi, istismara qarşı eyni dərəcədə həssasdır. Bu kəşf hər bir DeFi investorunda ürpərti doğurmalıdır. Şərh: Bu tək-tək baş vermiş hadisə deyil. Köhnə kontratların təhlükəsizlik pozuntuları səbəbilə sıradan çıxarıldığı bir neçə halın şahidi olduq. Gündəlik olaraq daha çox protokol yeni texnologiyaları qəbul etdikcə, köhnə kod zaman bombasına çevrilir. Yoxlama siyahısı: 2017-dən köhnə olan ağıllı kontratlara diqqəti daha da artırın. Əgər siz “legacy” (köhnə) kodla bağlı sikkələrdə uzun mövqedəsinizsə, mövqeyinizi yenidən nəzərdən keçirmək istəyə bilərsiniz. Zaman bombası gizlədən bir DeFi aktiviniz varmı?"
"Əksər treyderlər düşünür ki, ağıllı kontratların hack edilməsi artıq keçmişdə qalıb. Elə deyil.

Ağ papaqlı (white-hat) haker cəmi bir neçə saat əvvəl onillik əvvələ aid Hong Coin ICO-nun ağıllı kontrat istismarından 2 milyon dolları geri qaytarıb və məni daha neçə gizli zəifliyin üzə çıxarılmağı gözlədiyini düşünməyə məcbur edib.

#SmartContractSecurity #HackingRecovery #DeFi

Siqnal aydındır: köhnə ağıllı kontratlar, təzə yerləşdirilənlər kimi, istismara qarşı eyni dərəcədə həssasdır. Bu kəşf hər bir DeFi investorunda ürpərti doğurmalıdır.

Şərh: Bu tək-tək baş vermiş hadisə deyil. Köhnə kontratların təhlükəsizlik pozuntuları səbəbilə sıradan çıxarıldığı bir neçə halın şahidi olduq. Gündəlik olaraq daha çox protokol yeni texnologiyaları qəbul etdikcə, köhnə kod zaman bombasına çevrilir.

Yoxlama siyahısı: 2017-dən köhnə olan ağıllı kontratlara diqqəti daha da artırın. Əgər siz “legacy” (köhnə) kodla bağlı sikkələrdə uzun mövqedəsinizsə, mövqeyinizi yenidən nəzərdən keçirmək istəyə bilərsiniz.

Zaman bombası gizlədən bir DeFi aktiviniz varmı?"
Doğrulanıb
⚠️ BAZAR XƏBƏRDARLIĞI !!! OPENZEPPELIN İŞTİRAKÇISINDƏN AÇIQ SƏS: BÜTÜN DEFI TƏHLÜKƏSİZDİR 🔥 OpenZeppelin-in həmtəsisçisi Manuel Aráoz bildirir ki, o, "AI kodlaşdırma agentlərinin" smart kontrakt zəifliklərini aşkarlamada fövqəladə səviyyəyə çatdığından əmin olduğu üçün "bütün DeFi-nin təhlükəsiz olmadığını" düşünür 🛠 O, şəxsən dostlarına və ailə üzvlərinə DeFi mövqelərindən bütün kapitalı çıxarmalarını məsləhət görüb 💰 OpenZeppelin kriptoda ən öndə gedən təhlükəsizlik şirkətlərindən biridir; Aave, Compound, MakerDAO, Uniswap və bir çox böyük layihələrə audit keçirib 📊 Təhlükəsizlik sahəsindəki insanların özləri xəbərdarlıq edirsə, bu, nəzərdən qaçırılmamalı siqnaldır. Bununla belə, DeFi normal fəaliyyətini davam etdirir — bazar real risk səviyyəsini özü qiymətləndirəcək. #DeFi #SmartContractSecurity $AAVE $UNI $PLAY
⚠️ BAZAR XƏBƏRDARLIĞI !!!

OPENZEPPELIN İŞTİRAKÇISINDƏN AÇIQ SƏS: BÜTÜN DEFI TƏHLÜKƏSİZDİR 🔥

OpenZeppelin-in həmtəsisçisi Manuel Aráoz bildirir ki, o, "AI kodlaşdırma agentlərinin" smart kontrakt zəifliklərini aşkarlamada fövqəladə səviyyəyə çatdığından əmin olduğu üçün "bütün DeFi-nin təhlükəsiz olmadığını" düşünür 🛠

O, şəxsən dostlarına və ailə üzvlərinə DeFi mövqelərindən bütün kapitalı çıxarmalarını məsləhət görüb 💰

OpenZeppelin kriptoda ən öndə gedən təhlükəsizlik şirkətlərindən biridir; Aave, Compound, MakerDAO, Uniswap və bir çox böyük layihələrə audit keçirib 📊

Təhlükəsizlik sahəsindəki insanların özləri xəbərdarlıq edirsə, bu, nəzərdən qaçırılmamalı siqnaldır. Bununla belə, DeFi normal fəaliyyətini davam etdirir — bazar real risk səviyyəsini özü qiymətləndirəcək.

#DeFi #SmartContractSecurity

$AAVE $UNI $PLAY
Təsəvvür et ki, hakerlərin içəri girməsi üçün geniş açıq bir rəqəmsal qapı qoymusan və bir həftə ərzində heç kim bunu fərq etməyib. Bu, Secret Network-un Axelar-a keçid köprüsündə baş verən hadisədir; bir hücumçu, CW20-ICS20 müqaviləsində illərlə köhnəlmiş minting səhvini istismar edərək, 10 iyun ilə 17 iyun arasında 4.67 milyon dollar dəyərində wrapped tokenləri boşaldıb. "Sonsuz-Mint" Səhvlərinin Konsepti ( #SmartContractSecurity). Sonsuz-mint səhvləri, smart müqavilələrin tokenlərin sonsuz sayda mint edilməsinə icazə verdiyi zaman baş verir ki, bu da zərərli şəxslərin fondları fasiləsiz boşaltmasına imkan tanıyır. Təhlükəsizliklə Bağlı Gerçək Dünyadan Nümunə ( #BlockchainSecurity). Secret Network-Axelar istismarı, güclü smart müqavilə inkişafının vacibliyini xatırladan sərt bir dərsdir; bir tək zəiflik milyonlara başa gələ bilər. Nəticə - Smart Müqavilələrinizi Təhlükəsiz Edin ( #WriteToEarn). Smart müqavilələrinizi gözdən keçirin və hücumçunun istismar edə biləcəyi zəifliklərin olmadığından əmin olun. Sizcə, kriptovalyuta sahəsində bənzər hücumların qarşısını almaq üçün ən yaxşı yol nədir?
Təsəvvür et ki, hakerlərin içəri girməsi üçün geniş açıq bir rəqəmsal qapı qoymusan və bir həftə ərzində heç kim bunu fərq etməyib.

Bu, Secret Network-un Axelar-a keçid köprüsündə baş verən hadisədir; bir hücumçu, CW20-ICS20 müqaviləsində illərlə köhnəlmiş minting səhvini istismar edərək, 10 iyun ilə 17 iyun arasında 4.67 milyon dollar dəyərində wrapped tokenləri boşaldıb.

"Sonsuz-Mint" Səhvlərinin Konsepti ( #SmartContractSecurity). Sonsuz-mint səhvləri, smart müqavilələrin tokenlərin sonsuz sayda mint edilməsinə icazə verdiyi zaman baş verir ki, bu da zərərli şəxslərin fondları fasiləsiz boşaltmasına imkan tanıyır.

Təhlükəsizliklə Bağlı Gerçək Dünyadan Nümunə ( #BlockchainSecurity). Secret Network-Axelar istismarı, güclü smart müqavilə inkişafının vacibliyini xatırladan sərt bir dərsdir; bir tək zəiflik milyonlara başa gələ bilər.

Nəticə - Smart Müqavilələrinizi Təhlükəsiz Edin ( #WriteToEarn). Smart müqavilələrinizi gözdən keçirin və hücumçunun istismar edə biləcəyi zəifliklərin olmadığından əmin olun.

Sizcə, kriptovalyuta sahəsində bənzər hücumların qarşısını almaq üçün ən yaxşı yol nədir?
Aztek Labs, köhnəlmiş bir ödəniş məhsuluna təsir edən potensial zəiflik insidentini araşdırır. Toxunulmaz (immutable) smart kontraktdan təxminən 2 milyon dollar mənimsənilib və bu xəbər $ETH prices qiymətlərinə təsir edə bilər 🔥 Giriş: 1700 Hədəf: 1800 🚀 Stop Loss: 1600 ⚠️ Bu insident kripto sahəsində təhlükəsizliyin vacibliyini bir daha xatırladır və investorlar smart kontraktlarla işləyərkən ehtiyatlı olmalıdır. Ən yüksək səviyyəli birja listinqləri əlavə təhlükəsizlik qatına çevrilə bilər. Maliyyə məsləhəti deyil. Riskinizi idarə edin. #ETH #VulnerabilityIncident #SmartContractSecurity ✅
Aztek Labs, köhnəlmiş bir ödəniş məhsuluna təsir edən potensial zəiflik insidentini araşdırır. Toxunulmaz (immutable) smart kontraktdan təxminən 2 milyon dollar mənimsənilib və bu xəbər $ETH prices qiymətlərinə təsir edə bilər 🔥

Giriş: 1700
Hədəf: 1800 🚀
Stop Loss: 1600 ⚠️

Bu insident kripto sahəsində təhlükəsizliyin vacibliyini bir daha xatırladır və investorlar smart kontraktlarla işləyərkən ehtiyatlı olmalıdır. Ən yüksək səviyyəli birja listinqləri əlavə təhlükəsizlik qatına çevrilə bilər.

Maliyyə məsləhəti deyil. Riskinizi idarə edin.

#ETH #VulnerabilityIncident #SmartContractSecurity

$BNB CHAIN JUST SAW A 1.11M USD EXPLOIT ON PANCAKESWAP V2 🔥 Entry: 291.23 PancakeSwap V2-də baş vermiş son istismar DeFi protokollarının təhlükəsizliyi ilə bağlı narahatlıqları artırdı. Bu hadisə sektorda təhlükəsizlik auditlərinin və təkmilləşdirmələrin dalğasını yaradacaq, yoxsa daha çox sürprizlər bizi gözləyir? Maliyyə məsləhəti deyil. Riskinizi idarə edin. #BNB #DeFiExploits #SmartContractSecurity ⚠️
$BNB CHAIN JUST SAW A 1.11M USD EXPLOIT ON PANCAKESWAP V2 🔥

Entry: 291.23
PancakeSwap V2-də baş vermiş son istismar DeFi protokollarının təhlükəsizliyi ilə bağlı narahatlıqları artırdı. Bu hadisə sektorda təhlükəsizlik auditlərinin və təkmilləşdirmələrin dalğasını yaradacaq, yoxsa daha çox sürprizlər bizi gözləyir?

Maliyyə məsləhəti deyil. Riskinizi idarə edin.
#BNB #DeFiExploits #SmartContractSecurity
⚠️
·
--
Artım
🛡️ Kripto Portfeliniz Hələ də Niyə Təhlükədədir (Və Necə Düzəltmək Olar) Kriptonun sürətli dünyasında ən böyük düşməniniz təkcə bazar dəyişkənliyi deyil—bu, Mürəkkəb Sosial Mühəndislikdir. Bir tərtibatçı və etik haker kimi, hücumçuların pərakəndə investorlara necə hədəf seçdiyini araşdırdım. Aşağıda insanların çoxunun diqqətdən kənarda qoyduğu texniki gerçəkliklər var: 1. API Açarı Tələsi: Üçüncü tərəf ticarət botlarına “Withdrawal” (Çıxarış) icazəsini yalnız tam zərurət olduqda verin. Açarın sızması hakerlər üçün portfelinizi saniyələr içində boşaltmağa açıq qapıdır. 2. Metaməlumat (Metadata) Sızmaları: Portfelinizin ekran görüntülərini paylaşır? EXIF məlumatlarını silin. Hakerlər bəzən xam şəkil fayllarından məkan və ya cihaz məlumatını çıxara bilirlər. 3. “Bulud” Riski: Şəxsi açarlarınızı və ya seed phrase (toxum ifadələrini) Qeydlərinizdə, Google Drive-da və ya e-poçt layihələrində saxlamaq ölüm hökmüdür. Offline, hava aralığında (air-gapped) cihazdan və ya fiziki hardware wallet-dən istifadə edin. 4. 2FA Gigiyenası: SMS-əsaslı 2FA-dan dərhal uzaqlaşın. Əgər SİM kart dəyişdirilə (swap) bilirsə, 2FA-nız da yan keçilə bilər. Authenticator App-ə (məs., Google Authenticator və ya Authy) və ya YubiKey-ə keçin. Tərtibatçılar üçün Pro-Məsləhət: Əgər ticarət avtomatlaşdırma alətlərindən istifadə edirsinizsə, Python skriptlərinizdə kitabxana (library) asılılıqlarını həmişə yoxlayın. Ətraf mühit dəyişənlərini (environment variables) oğurlamaq üçün zərərli paketlər adi repozitoriyalara yeridilir. Təhlükəsizlik bir dəfəlik qurulum deyil; bu, vərdişdir. Gizli icazələr üçün öz smart kontrakt qarşılıqlı əlaqələrinizi necə auditi etməyi öyrənmək istəyirsinizsə, aşağıda şərh yazın! 🚀 #BinanceSquare #CryptoSecurity #CyberSecurity #RDXHUNTER #Web3 #SmartContractSecurity
🛡️ Kripto Portfeliniz Hələ də Niyə Təhlükədədir (Və Necə Düzəltmək Olar)

Kriptonun sürətli dünyasında ən böyük düşməniniz təkcə bazar dəyişkənliyi deyil—bu, Mürəkkəb Sosial Mühəndislikdir.

Bir tərtibatçı və etik haker kimi, hücumçuların pərakəndə investorlara necə hədəf seçdiyini araşdırdım. Aşağıda insanların çoxunun diqqətdən kənarda qoyduğu texniki gerçəkliklər var:

1. API Açarı Tələsi: Üçüncü tərəf ticarət botlarına “Withdrawal” (Çıxarış) icazəsini yalnız tam zərurət olduqda verin. Açarın sızması hakerlər üçün portfelinizi saniyələr içində boşaltmağa açıq qapıdır.
2. Metaməlumat (Metadata) Sızmaları: Portfelinizin ekran görüntülərini paylaşır? EXIF məlumatlarını silin. Hakerlər bəzən xam şəkil fayllarından məkan və ya cihaz məlumatını çıxara bilirlər.
3. “Bulud” Riski: Şəxsi açarlarınızı və ya seed phrase (toxum ifadələrini) Qeydlərinizdə, Google Drive-da və ya e-poçt layihələrində saxlamaq ölüm hökmüdür. Offline, hava aralığında (air-gapped) cihazdan və ya fiziki hardware wallet-dən istifadə edin.
4. 2FA Gigiyenası: SMS-əsaslı 2FA-dan dərhal uzaqlaşın. Əgər SİM kart dəyişdirilə (swap) bilirsə, 2FA-nız da yan keçilə bilər. Authenticator App-ə (məs., Google Authenticator və ya Authy) və ya YubiKey-ə keçin.

Tərtibatçılar üçün Pro-Məsləhət: Əgər ticarət avtomatlaşdırma alətlərindən istifadə edirsinizsə, Python skriptlərinizdə kitabxana (library) asılılıqlarını həmişə yoxlayın. Ətraf mühit dəyişənlərini (environment variables) oğurlamaq üçün zərərli paketlər adi repozitoriyalara yeridilir.

Təhlükəsizlik bir dəfəlik qurulum deyil; bu, vərdişdir.

Gizli icazələr üçün öz smart kontrakt qarşılıqlı əlaqələrinizi necə auditi etməyi öyrənmək istəyirsinizsə, aşağıda şərh yazın! 🚀

#BinanceSquare #CryptoSecurity #CyberSecurity #RDXHUNTER #Web3 #SmartContractSecurity
Daha çox kontent araşdırmaq üçün daxil olun
Binance Square-də qlobal kriptovalyuta istifadəçilərinə qoşulun
⚡️ Kriptovalyuta haqqında ən son və faydalı məlumatları əldə edin.
💬 Dünyanın ən böyük kriptovalyuta birjası tərəfindən etibar edilir.
👍 Doğrulanmış yaradıcılardan gələn real məlumatları kəşf edin.
E-poçt/Telefon nömrəsi