Binance Square
#smartcontractsecurity

smartcontractsecurity

4,019 次瀏覽
49 討論中
三丈坟头草
·
--
Summer.fi 610 萬美元被閃電貸帶走,問題不在鏈上流動性,而在一行"信任"。 攻擊者閃電貸 6540 萬 USDC + 100 萬 USDT,先把 6480 萬 USDC 存入 Fleet Commander 拿到份額,再直接把 SiloVault 份額塞進 Silo Finance 管理的策略合約 Ark,跳過正常存款路徑,把 Ark 餘額從 0 直接"捐"到 714 萬美元。 Fleet Commander 計算 totalAssets 時完全採信 Ark 自報的原始餘額,沒有任何內部校驗,於是攻擊者順勢贖回 7100 萬 USDC,單筆交易淨賺約 610 萬美元離場。 Onchain Lens 定性爲跨合約 ERC-4626 捐贈攻擊。這類漏洞的本質,是 vault 把策略合約當成"可信預言機",而 ERC-4626 標準本身並未強制隔離外部轉入與真實入金。 給持倉者的三點提醒: 1. 關注所用協議是否對策略層做獨立會計,而不是直接讀 balanceOf 2. 收益率異常拉昇的 vault,先看 TVL 構成再談 APY 3. 閃電貸 + 份額膨脹,是近兩年 DeFi 最高頻的組合拳,別再當黑天鵝 代碼信任不是安全,驗證纔是。 #DeFi #SmartContractSecurity #ERC4626
Summer.fi 610 萬美元被閃電貸帶走,問題不在鏈上流動性,而在一行"信任"。

攻擊者閃電貸 6540 萬 USDC + 100 萬 USDT,先把 6480 萬 USDC 存入 Fleet Commander 拿到份額,再直接把 SiloVault 份額塞進 Silo Finance 管理的策略合約 Ark,跳過正常存款路徑,把 Ark 餘額從 0 直接"捐"到 714 萬美元。

Fleet Commander 計算 totalAssets 時完全採信 Ark 自報的原始餘額,沒有任何內部校驗,於是攻擊者順勢贖回 7100 萬 USDC,單筆交易淨賺約 610 萬美元離場。

Onchain Lens 定性爲跨合約 ERC-4626 捐贈攻擊。這類漏洞的本質,是 vault 把策略合約當成"可信預言機",而 ERC-4626 標準本身並未強制隔離外部轉入與真實入金。

給持倉者的三點提醒:
1. 關注所用協議是否對策略層做獨立會計,而不是直接讀 balanceOf
2. 收益率異常拉昇的 vault,先看 TVL 構成再談 APY
3. 閃電貸 + 份額膨脹,是近兩年 DeFi 最高頻的組合拳,別再當黑天鵝

代碼信任不是安全,驗證纔是。

#DeFi #SmartContractSecurity #ERC4626
"大多數交易員認爲黑客攻擊智能合約已經是過去的事了。可別急着下結論。 一名白帽黑客剛剛從一個十年前的香港幣ICO智能合約漏洞中恢復了200萬美元,這讓我不禁思考還有多少隱藏的漏洞等待被挖掘。 #SmartContractSecurity #HackingRecovery #DeFi 信號很明確:老舊的智能合約同樣容易受到攻擊,就像新部署的合約一樣。這一發現應該讓每個DeFi投資者都感到一陣寒意。 解讀一下?這並不是個孤立事件。我們已經看到多箇舊合約因安全漏洞被攻陷。隨着越來越多的協議每天採用新技術,舊代碼就像一顆定時炸彈。 觀察名單:密切關注2017年之前的智能合約。如果你對與遺留代碼相關的幣種持有多頭(long)態度,可能需要重新考慮你的倉位。 你是否有一個DeFi資產可能隱藏着一顆定時炸彈?"
"大多數交易員認爲黑客攻擊智能合約已經是過去的事了。可別急着下結論。

一名白帽黑客剛剛從一個十年前的香港幣ICO智能合約漏洞中恢復了200萬美元,這讓我不禁思考還有多少隱藏的漏洞等待被挖掘。

#SmartContractSecurity #HackingRecovery #DeFi

信號很明確:老舊的智能合約同樣容易受到攻擊,就像新部署的合約一樣。這一發現應該讓每個DeFi投資者都感到一陣寒意。

解讀一下?這並不是個孤立事件。我們已經看到多箇舊合約因安全漏洞被攻陷。隨着越來越多的協議每天採用新技術,舊代碼就像一顆定時炸彈。

觀察名單:密切關注2017年之前的智能合約。如果你對與遺留代碼相關的幣種持有多頭(long)態度,可能需要重新考慮你的倉位。

你是否有一個DeFi資產可能隱藏着一顆定時炸彈?"
⚠️ 市場警報 !!! OPENZEPPELIN的聯合創始人:整個DeFi不安全 🔥 Manuel Aráoz — OpenZeppelin的聯合創始人 — 聲明他相信 "整個DeFi都是不安全的",因爲AI編碼代理在發現智能合約漏洞方面已經達到了超越的能力 🛠 他個人已經建議朋友和家人撤出所有DeFi的資金 💰 OpenZeppelin是頂級的加密安全公司之一,曾爲Aave、Compound、MakerDAO、Uniswap等多個大型項目進行審計 📊 當行業內的安全專家發出警告時,這是一個不容忽視的信號。然而,DeFi仍在正常運轉 — 市場會自行評估實際的風險水平。 #DeFi #智能合約安全 $AAVE $UNI $PLAY
⚠️ 市場警報 !!!

OPENZEPPELIN的聯合創始人:整個DeFi不安全 🔥

Manuel Aráoz — OpenZeppelin的聯合創始人 — 聲明他相信 "整個DeFi都是不安全的",因爲AI編碼代理在發現智能合約漏洞方面已經達到了超越的能力 🛠

他個人已經建議朋友和家人撤出所有DeFi的資金 💰

OpenZeppelin是頂級的加密安全公司之一,曾爲Aave、Compound、MakerDAO、Uniswap等多個大型項目進行審計 📊

當行業內的安全專家發出警告時,這是一個不容忽視的信號。然而,DeFi仍在正常運轉 — 市場會自行評估實際的風險水平。

#DeFi #智能合約安全

$AAVE $UNI $PLAY
想象一下,如果你把一扇數字大門敞開,讓黑客隨意進出,而整整一週纔有人發現。 這就是Secret Network的跨鏈橋接到Axelar發生的事情,攻擊者利用CW20-ICS20合約中的一個多年舊的鑄幣缺陷,在6月10日至6月17日之間抽走了467萬美元的包裝代幣。 無限鑄幣缺陷的概念(#智能合約安全)。無限鑄幣缺陷發生在智能合約允許代幣無限鑄造時,使惡意行爲者能夠持續抽取資金。 不安全的現實世界例子(#區塊鏈安全)。Secret Network-Axelar的攻擊是對強大智能合約開發重要性的嚴峻提醒,因爲一個單一的漏洞可能導致數百萬的損失。 總結 - 保障你的智能合約(#寫作賺錢)。審查你的智能合約,確保它們沒有任何可以被攻擊者利用的漏洞。 你認爲在加密領域防止類似黑客攻擊的最佳方法是什麼?
想象一下,如果你把一扇數字大門敞開,讓黑客隨意進出,而整整一週纔有人發現。

這就是Secret Network的跨鏈橋接到Axelar發生的事情,攻擊者利用CW20-ICS20合約中的一個多年舊的鑄幣缺陷,在6月10日至6月17日之間抽走了467萬美元的包裝代幣。

無限鑄幣缺陷的概念(#智能合約安全)。無限鑄幣缺陷發生在智能合約允許代幣無限鑄造時,使惡意行爲者能夠持續抽取資金。

不安全的現實世界例子(#區塊鏈安全)。Secret Network-Axelar的攻擊是對強大智能合約開發重要性的嚴峻提醒,因爲一個單一的漏洞可能導致數百萬的損失。

總結 - 保障你的智能合約(#寫作賺錢)。審查你的智能合約,確保它們沒有任何可以被攻擊者利用的漏洞。

你認爲在加密領域防止類似黑客攻擊的最佳方法是什麼?
Aztec Labs 正在調查一個潛在的漏洞事件,影響一個已棄用的支付產品,約有 $2百萬從一個不可更改的智能合約中被抽走,這條消息可能會影響 $ETH 價格 🔥 進場價: 1700 目標價: 1800 🚀 止損: 1600 ⚠️ 這一事件提醒我們在加密領域中安全的重要性,投資者在處理智能合約時應保持謹慎。頂級交易所上市可以提供額外的安全保障。 不是財務建議。管理好你的風險。 #ETH #VulnerabilityIncident #SmartContractSecurity ✅
Aztec Labs 正在調查一個潛在的漏洞事件,影響一個已棄用的支付產品,約有 $2百萬從一個不可更改的智能合約中被抽走,這條消息可能會影響 $ETH 價格 🔥

進場價: 1700
目標價: 1800 🚀
止損: 1600 ⚠️

這一事件提醒我們在加密領域中安全的重要性,投資者在處理智能合約時應保持謹慎。頂級交易所上市可以提供額外的安全保障。

不是財務建議。管理好你的風險。

#ETH #VulnerabilityIncident #SmartContractSecurity

$BNB 鏈剛剛在PancakeSwap V2上遭遇了111萬美元的攻擊🔥 進場:291.23 最近PancakeSwap V2的攻擊引發了對DeFi協議安全性的擔憂,這一事件會否引發一波安全審計和改進,還是我們將迎來更多驚喜? 不是財務建議。管理好你的風險。 #BNB #DeFiExploits #SmartContractSecurity ⚠️
$BNB 鏈剛剛在PancakeSwap V2上遭遇了111萬美元的攻擊🔥

進場:291.23
最近PancakeSwap V2的攻擊引發了對DeFi協議安全性的擔憂,這一事件會否引發一波安全審計和改進,還是我們將迎來更多驚喜?

不是財務建議。管理好你的風險。
#BNB #DeFiExploits #SmartContractSecurity
⚠️
·
--
看漲
🛡️ 爲什麼你的加密投資組合仍然脆弱(以及如何修復它) 在快速變化的加密世界中,你最大的敵人不僅僅是市場波動——而是複雜的社會工程。 作爲一名開發者和道德黑客,我分析了攻擊者如何針對零售投資者。以下是大多數人忽視的技術現實: 1. API密鑰陷阱:除非絕對必要,否則絕不要授予第三方交易機器人“提取”權限。泄露的API密鑰是黑客在幾秒鐘內耗盡你錢包的敞開大門。 2. 元數據泄露:發佈你投資組合的截圖?確保你去除EXIF數據。黑客有時可以從原始圖像文件中提取位置信息或設備信息。 3. “雲”風險:將你的私鑰或種子短語存儲在備忘錄、谷歌雲端硬盤或電子郵件草稿中簡直是自殺。使用離線隔離設備或實體硬件錢包。 4. 2FA衛生:立即遠離基於短信的2FA。如果你的SIM卡可以被更換,你的2FA就可以被繞過。切換到認證應用(例如,谷歌認證器或Authy)或YubiKey。 給建設者的專業建議:如果你在使用交易自動化工具,務必審覈你Python腳本中的庫依賴。惡意包正在被注入到常見的代碼庫中,以竊取環境變量。 安全性不是一次性的設置;而是一種習慣。 如果你想知道如何審覈自己的智能合約交互以查找隱藏權限,請在下面留言!🚀 #BinanceSquare #加密安全 #網絡安全 #RDXHUNTER #Web3 #SmartContractSecurity
🛡️ 爲什麼你的加密投資組合仍然脆弱(以及如何修復它)

在快速變化的加密世界中,你最大的敵人不僅僅是市場波動——而是複雜的社會工程。

作爲一名開發者和道德黑客,我分析了攻擊者如何針對零售投資者。以下是大多數人忽視的技術現實:

1. API密鑰陷阱:除非絕對必要,否則絕不要授予第三方交易機器人“提取”權限。泄露的API密鑰是黑客在幾秒鐘內耗盡你錢包的敞開大門。
2. 元數據泄露:發佈你投資組合的截圖?確保你去除EXIF數據。黑客有時可以從原始圖像文件中提取位置信息或設備信息。
3. “雲”風險:將你的私鑰或種子短語存儲在備忘錄、谷歌雲端硬盤或電子郵件草稿中簡直是自殺。使用離線隔離設備或實體硬件錢包。
4. 2FA衛生:立即遠離基於短信的2FA。如果你的SIM卡可以被更換,你的2FA就可以被繞過。切換到認證應用(例如,谷歌認證器或Authy)或YubiKey。

給建設者的專業建議:如果你在使用交易自動化工具,務必審覈你Python腳本中的庫依賴。惡意包正在被注入到常見的代碼庫中,以竊取環境變量。

安全性不是一次性的設置;而是一種習慣。

如果你想知道如何審覈自己的智能合約交互以查找隱藏權限,請在下面留言!🚀

#BinanceSquare #加密安全 #網絡安全 #RDXHUNTER #Web3 #SmartContractSecurity
登入以探索更多內容
加入幣安廣場中的全球加密貨幣用戶
⚡️ 獲取加密貨幣的最新和實用資訊。
💬 受到全球最大加密貨幣交易所的信任。
👍 發掘來自經過驗證創作者的真實見解。
電子郵件 / 電話號碼