Binance Square
#smartcontractsecurity

smartcontractsecurity

4,020 переглядів
49 обговорюють
ZynU Net
·
--
"Більшість трейдерів вважає, що злам смарт-контрактів – це вже в минулому. Але не так швидко. Білий хакер щойно відновив $2M з експлуатації смарт-контракту Hong Coin ICO, що було понад десять років тому, і це змушує мене задуматися, скільки ще прихованих вразливостей чекають на те, щоб їх виявили. #SmartContractSecurity #HackingRecovery #DeFi Сигнал очевидний: старі смарт-контракти так само вразливі до експлуатації, як і щойно розгорнуті. Це відкриття має навести жах на кожного інвестора в DeFi. Тлумачення? Це не ізольований випадок. Ми вже бачили кілька випадків, коли старі контракти піддавалися атакам через порушення безпеки. З новими протоколами, які щодня впроваджують нові технології, старий код стає бомбою уповільненої дії. Список для спостереження: тримайте пильний око на смарт-контрактах, які старші 2017 року. Якщо ви в довгих позиціях на монетах, пов'язаних з застарілим кодом, можливо, варто переглянути свою позицію. Чи є у вас актив DeFi, який може приховувати бомбу уповільненої дії?"
"Більшість трейдерів вважає, що злам смарт-контрактів – це вже в минулому. Але не так швидко.

Білий хакер щойно відновив $2M з експлуатації смарт-контракту Hong Coin ICO, що було понад десять років тому, і це змушує мене задуматися, скільки ще прихованих вразливостей чекають на те, щоб їх виявили.

#SmartContractSecurity #HackingRecovery #DeFi

Сигнал очевидний: старі смарт-контракти так само вразливі до експлуатації, як і щойно розгорнуті. Це відкриття має навести жах на кожного інвестора в DeFi.

Тлумачення? Це не ізольований випадок. Ми вже бачили кілька випадків, коли старі контракти піддавалися атакам через порушення безпеки. З новими протоколами, які щодня впроваджують нові технології, старий код стає бомбою уповільненої дії.

Список для спостереження: тримайте пильний око на смарт-контрактах, які старші 2017 року. Якщо ви в довгих позиціях на монетах, пов'язаних з застарілим кодом, можливо, варто переглянути свою позицію.

Чи є у вас актив DeFi, який може приховувати бомбу уповільненої дії?"
Верифіковано
Переглянути переклад
⚠️ MARKET ALERT !!! ĐỒNG SÁNG LẬP OPENZEPPELIN: TOÀN BỘ DEFI KHÔNG AN TOÀN 🔥 Manuel Aráoz — đồng sáng lập OpenZeppelin — tuyên bố ông tin rằng "toàn bộ DeFi đều không an toàn" do AI coding agents đã đạt khả năng siêu việt trong việc phát hiện lỗ hổng smart contract 🛠 Ông đã cá nhân khuyên bạn bè và gia đình rút hết vốn khỏi các vị thế DeFi 💰 OpenZeppelin là một trong những hãng bảo mật hàng đầu crypto, từng audit cho Aave, Compound, MakerDAO, Uniswap và nhiều dự án lớn 📊 Khi chính người trong ngành bảo mật lên tiếng cảnh báo, đây là tín hiệu không nên xem nhẹ. Tuy nhiên, DeFi vẫn đang vận hành bình thường — thị trường sẽ tự đánh giá mức độ rủi ro thực tế. #DeFi #SmartContractSecurity $AAVE $UNI $PLAY
⚠️ MARKET ALERT !!!

ĐỒNG SÁNG LẬP OPENZEPPELIN: TOÀN BỘ DEFI KHÔNG AN TOÀN 🔥

Manuel Aráoz — đồng sáng lập OpenZeppelin — tuyên bố ông tin rằng "toàn bộ DeFi đều không an toàn" do AI coding agents đã đạt khả năng siêu việt trong việc phát hiện lỗ hổng smart contract 🛠

Ông đã cá nhân khuyên bạn bè và gia đình rút hết vốn khỏi các vị thế DeFi 💰

OpenZeppelin là một trong những hãng bảo mật hàng đầu crypto, từng audit cho Aave, Compound, MakerDAO, Uniswap và nhiều dự án lớn 📊

Khi chính người trong ngành bảo mật lên tiếng cảnh báo, đây là tín hiệu không nên xem nhẹ. Tuy nhiên, DeFi vẫn đang vận hành bình thường — thị trường sẽ tự đánh giá mức độ rủi ro thực tế.

#DeFi #SmartContractSecurity

$AAVE $UNI $PLAY
Уявіть, якщо ви залишили цифрові двері широко відкритими для хакерів, і ніхто не помітив цього протягом цілого тижня. Саме це сталося з крос-чейн мостом Secret Network до Axelar, коли зловмисник використав давню вразливість у контракту CW20-ICS20, щоб вивести $4.67 мільйона в обгорнених токенах з 10 червня по 17 червня. Концепція "Безкінечних Ментів" ( #SmartContractSecurity). Вразливості безкінечного менту виникають, коли смарт-контракти дозволяють ментити токени без обмежень, що дозволяє зловмисникам безперервно виводити кошти. Реальний приклад небезпеки ( #BlockchainSecurity). Вразливість Secret Network-axlar є жорстким нагадуванням про важливість надійної розробки смарт-контрактів, адже одна вразливість може коштувати мільйони. Висновок - Захистіть свої смарт-контракти ( #WriteToEarn). Перегляньте свої смарт-контракти та впевніться, що в них немає вразливостей, які може експлуатувати зловмисник. Як ви вважаєте, який найкращий спосіб запобігти подібним хакерським атакам у крипто-просторі?
Уявіть, якщо ви залишили цифрові двері широко відкритими для хакерів, і ніхто не помітив цього протягом цілого тижня.

Саме це сталося з крос-чейн мостом Secret Network до Axelar, коли зловмисник використав давню вразливість у контракту CW20-ICS20, щоб вивести $4.67 мільйона в обгорнених токенах з 10 червня по 17 червня.

Концепція "Безкінечних Ментів" ( #SmartContractSecurity). Вразливості безкінечного менту виникають, коли смарт-контракти дозволяють ментити токени без обмежень, що дозволяє зловмисникам безперервно виводити кошти.

Реальний приклад небезпеки ( #BlockchainSecurity). Вразливість Secret Network-axlar є жорстким нагадуванням про важливість надійної розробки смарт-контрактів, адже одна вразливість може коштувати мільйони.

Висновок - Захистіть свої смарт-контракти ( #WriteToEarn). Перегляньте свої смарт-контракти та впевніться, що в них немає вразливостей, які може експлуатувати зловмисник.

Як ви вважаєте, який найкращий спосіб запобігти подібним хакерським атакам у крипто-просторі?
Aztec Labs розслідує потенційний інцидент у сфері вразливостей, який стосується застарілого платіжного продукту: приблизно 2 мільйони доларів було виведено з незмінного смартконтракту, і ця новина може вплинути на $ETH prices 🔥 Вхід: 1700 Ціль: 1800 🚀 Стоп-лосс: 1600 ⚠️ Інцидент є нагадуванням про важливість безпеки в криптосфері, а інвесторам слід бути обережними під час роботи зі смартконтрактами. Розміщення на біржах топ-рівня можуть надати додатковий рівень безпеки. Не є фінансовою порадою. Керуйте своїми ризиками. #ETH #VulnerabilityIncident #SmartContractSecurity ✅
Aztec Labs розслідує потенційний інцидент у сфері вразливостей, який стосується застарілого платіжного продукту: приблизно 2 мільйони доларів було виведено з незмінного смартконтракту, і ця новина може вплинути на $ETH prices 🔥

Вхід: 1700
Ціль: 1800 🚀
Стоп-лосс: 1600 ⚠️

Інцидент є нагадуванням про важливість безпеки в криптосфері, а інвесторам слід бути обережними під час роботи зі смартконтрактами. Розміщення на біржах топ-рівня можуть надати додатковий рівень безпеки.

Не є фінансовою порадою. Керуйте своїми ризиками.

#ETH #VulnerabilityIncident #SmartContractSecurity

Summer.fi 610 мільйонів доларів США забрав через flash loan; проблема не в ліквідності на ланцюжку, а в одному рядку «довіри». Зловмисник використав flash loan на 65,40 млн USDC + 1 млн USDT: спочатку поклав 64,80 млн USDC у Fleet Commander, щоб отримати частки (shares), а потім напряму «вкинув» частки SiloVault у стратегічний контракт Ark, яким керує Silo Finance, обходячи нормальний шлях депозиту. Так він фактично «подарував» баланс Ark з 0 одразу до 7,14 млн доларів США. Fleet Commander під час обчислення totalAssets повністю довіряє вихідному балансу, який Ark сам звітує, без будь-яких внутрішніх перевірок. Тож атакувальник скористався моментом і викупив (redeem) 71,00 млн USDC, отримавши чистий прибуток близько 6,10 млн доларів США в рамках однієї транзакції, а потім вийшов з позиції. Onchain Lens класифікує це як кросконтрактну ERC-4626 донат-атаку (donation attack). Суть таких уразливостей полягає в тому, що vault вважає стратегічний контракт «довіреним оракулом»; водночас стандарт ERC-4626 сам по собі не зобов’язує ізолювати зовнішні надходження від реальних депозитів. Три нагадування для власників позицій: 1. Перевіряйте, чи обраний протокол робить незалежний бухгалтерський облік на рівні стратегії, а не просто напряму читає balanceOf 2. Для vault із аномально завищеною дохідністю спершу дивіться структуру TVL, а вже потім говоріть про APY 3. Flash loan + роздування часток — це найчастіша комбінація у DeFi за останні два роки; не вважайте це «чорним лебедем» Довіра — це не безпека, перевірка — так. #DeFi #SmartContractSecurity #ERC4626
Summer.fi 610 мільйонів доларів США забрав через flash loan; проблема не в ліквідності на ланцюжку, а в одному рядку «довіри».

Зловмисник використав flash loan на 65,40 млн USDC + 1 млн USDT: спочатку поклав 64,80 млн USDC у Fleet Commander, щоб отримати частки (shares), а потім напряму «вкинув» частки SiloVault у стратегічний контракт Ark, яким керує Silo Finance, обходячи нормальний шлях депозиту. Так він фактично «подарував» баланс Ark з 0 одразу до 7,14 млн доларів США.

Fleet Commander під час обчислення totalAssets повністю довіряє вихідному балансу, який Ark сам звітує, без будь-яких внутрішніх перевірок. Тож атакувальник скористався моментом і викупив (redeem) 71,00 млн USDC, отримавши чистий прибуток близько 6,10 млн доларів США в рамках однієї транзакції, а потім вийшов з позиції.

Onchain Lens класифікує це як кросконтрактну ERC-4626 донат-атаку (donation attack). Суть таких уразливостей полягає в тому, що vault вважає стратегічний контракт «довіреним оракулом»; водночас стандарт ERC-4626 сам по собі не зобов’язує ізолювати зовнішні надходження від реальних депозитів.

Три нагадування для власників позицій:
1. Перевіряйте, чи обраний протокол робить незалежний бухгалтерський облік на рівні стратегії, а не просто напряму читає balanceOf
2. Для vault із аномально завищеною дохідністю спершу дивіться структуру TVL, а вже потім говоріть про APY
3. Flash loan + роздування часток — це найчастіша комбінація у DeFi за останні два роки; не вважайте це «чорним лебедем»

Довіра — це не безпека, перевірка — так.

#DeFi #SmartContractSecurity #ERC4626
$BNB CHAIN ТЕПЕР ПОБАЧИВ 1.11M USD ВИКРАДЕННЯ НА PANCAKESWAP V2 🔥 Вхід: 291.23 Недавнє викрадення на PancakeSwap V2 викликало занепокоєння щодо безпеки DeFi протоколів, чи спровокує ця подія хвилю аудитів безпеки та покращень у цій сфері, чи нас чекають ще більше сюрпризів? Це не фінансова порада. Керуйте своїми ризиками. #BNB #DeFiExploits #SmartContractSecurity ⚠️
$BNB CHAIN ТЕПЕР ПОБАЧИВ 1.11M USD ВИКРАДЕННЯ НА PANCAKESWAP V2 🔥

Вхід: 291.23
Недавнє викрадення на PancakeSwap V2 викликало занепокоєння щодо безпеки DeFi протоколів, чи спровокує ця подія хвилю аудитів безпеки та покращень у цій сфері, чи нас чекають ще більше сюрпризів?

Це не фінансова порада. Керуйте своїми ризиками.
#BNB #DeFiExploits #SmartContractSecurity
⚠️
·
--
Оптимістично
🛡️ Чому ваш крипто-портфель досі вразливий (і як це виправити) У швидкоплинному світі крипти вашим найбільшим ворогом є не лише волатильність ринку — це складна соціальна інженерія. Як розробник і етичний хакер, я проаналізував, як зловмисники націлюються на роздрібних інвесторів. Ось технічна реальність, яку більшість людей ігнорує: 1. Пастка API ключа: Ніколи не надавайте "дозволи на виведення" стороннім торговим ботам, якщо це не є абсолютно необхідним. Втеча API ключа — це відкрите вікно для хакерів, щоб вичавити ваш гаманець за секунди. 2. Витоки метаданих: Публікуєте скріншоти свого портфеля? Переконайтеся, що ви видалили EXIF дані. Хакери іноді можуть витягувати інформацію про місцезнаходження або пристрій з сирих графічних файлів. 3. Ризик "Хмари": Зберігання ваших приватних ключів або фраз у нотатках, Google Drive або чернетках електронної пошти — це вирок. Використовуйте офлайн-дівайс з повітряним зазором або фізичний апаратний гаманець. 4. Гігієна 2FA: Відмовтеся від SMS-базованого 2FA негайно. Якщо вашу SIM-картку можна замінити, ваше 2FA можна обійти. Перейдіть на додаток аутентифікації (наприклад, Google Authenticator або Authy) або YubiKey. Професійна порада для розробників: Якщо ви використовуєте інструменти автоматизації торгівлі, завжди перевіряйте бібліотечні залежності у своїх Python-скриптах. Шкідливі пакунки впроваджуються в загальні репозиторії, щоб вкрасти змінні середовища. Безпека — це не одноразова налаштування; це звичка. Залиште коментар нижче, якщо хочете дізнатися, як перевірити свої власні взаємодії зі смарт-контрактами на приховані дозволи! 🚀 #BinanceSquare #CryptoSecurity #CyberSecurity #RDXHUNTER #Web3 #SmartContractSecurity
🛡️ Чому ваш крипто-портфель досі вразливий (і як це виправити)

У швидкоплинному світі крипти вашим найбільшим ворогом є не лише волатильність ринку — це складна соціальна інженерія.

Як розробник і етичний хакер, я проаналізував, як зловмисники націлюються на роздрібних інвесторів. Ось технічна реальність, яку більшість людей ігнорує:

1. Пастка API ключа: Ніколи не надавайте "дозволи на виведення" стороннім торговим ботам, якщо це не є абсолютно необхідним. Втеча API ключа — це відкрите вікно для хакерів, щоб вичавити ваш гаманець за секунди.
2. Витоки метаданих: Публікуєте скріншоти свого портфеля? Переконайтеся, що ви видалили EXIF дані. Хакери іноді можуть витягувати інформацію про місцезнаходження або пристрій з сирих графічних файлів.
3. Ризик "Хмари": Зберігання ваших приватних ключів або фраз у нотатках, Google Drive або чернетках електронної пошти — це вирок. Використовуйте офлайн-дівайс з повітряним зазором або фізичний апаратний гаманець.
4. Гігієна 2FA: Відмовтеся від SMS-базованого 2FA негайно. Якщо вашу SIM-картку можна замінити, ваше 2FA можна обійти. Перейдіть на додаток аутентифікації (наприклад, Google Authenticator або Authy) або YubiKey.

Професійна порада для розробників: Якщо ви використовуєте інструменти автоматизації торгівлі, завжди перевіряйте бібліотечні залежності у своїх Python-скриптах. Шкідливі пакунки впроваджуються в загальні репозиторії, щоб вкрасти змінні середовища.

Безпека — це не одноразова налаштування; це звичка.

Залиште коментар нижче, якщо хочете дізнатися, як перевірити свої власні взаємодії зі смарт-контрактами на приховані дозволи! 🚀

#BinanceSquare #CryptoSecurity #CyberSecurity #RDXHUNTER #Web3 #SmartContractSecurity
Увійдіть, щоб переглянути інший контент
Приєднуйтесь до користувачів криптовалют по всьому світу на Binance Square
⚡️ Отримуйте актуальну та корисну інформацію про криптовалюти.
💬 Приєднуйтесь до найбільшої у світі криптобіржі.
👍 Відкрийте справжні ідеї від перевірених авторів.
Електронна пошта / номер телефону