デジタルコレクション契約の脆弱性により3400万ドルの資産がロックされる 専門家はセキュリティ監査の重要性を警告

robot
概要作成中

最近、あるセキュリティ会社が特定のデジタルコレクション契約に二つの深刻な脆弱性を発見しました。これらの脆弱性は、ユーザーの資産がロックされたり、プロジェクトの資金が引き出せなくなる可能性があります。

最初の脆弱性は、返金処理関数にあります。この関数は、すべてのユーザーに返金を行うためにループを使用しますが、返金対象が悪意のある契約である場合、受け入れを拒否し、取引が失敗する可能性があり、すべてのユーザーの返金操作に影響を与える可能性があります。幸いなことに、この脆弱性は悪用されませんでした。

類似の返金シナリオに対して、専門家は以下のセキュリティ対策を講じることを推奨しています:

  1. 制限は通常ユーザーアカウントのみがプロジェクトに参加できることです。
  2. ネイティブアセットの代わりにトークン(例:WETH)を使用する
  3. ユーザーが自発的に返金を受け取るメカニズムを設計し、大量返金を避ける

!

第二の脆弱性はコードの誤りです。プロジェクトが資金を引き出す関数には条件判断のバグがあります。この判断は返金の進捗と入札インデックスを比較するべきですが、誤って総入札数と比較されています。返金の進捗が常に総入札数より小さく、増加しないため、条件が常に満たされず、プロジェクトの資金が契約内に永久にロックされてしまいます。現在、3400万ドル以上の資産がロックされています。

!

今回の事件は再びプロジェクトの安全性の重要性を浮き彫りにしました。有名なプロジェクトであっても、初歩的なミスが発生する可能性があります。開発チームは十分なテストケースを作成し、基本的な安全意識を育成する必要があります。分散型金融分野では安全監査が一般的な手法となっていますが、デジタルコレクションプロジェクトではまだ不足があり、今回の事件は巨額の損失をもたらしました。

この事件は、プロジェクトの規模にかかわらず、スマートコントラクトの安全性を重視し、類似の問題が発生しないように包括的なセキュリティ監査を行うべきであることを私たちに思い出させます。

!

原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 8
  • リポスト
  • 共有
コメント
0/400
AirdropBlackHolevip
· 8時間前
最強のカモにされる手法だな、これは
原文表示返信0
QuorumVotervip
· 22時間前
老エンジニアも感心するほどだ
原文表示返信0
ShadowStakervip
· 23時間前
ひどいガバナンスアーキテクチャの典型例 smh...
原文表示返信0
MevTearsvip
· 23時間前
契約での事故はすでに日常茶飯事になっています。
原文表示返信0
CryptoPunstervip
· 23時間前
乞食の中の乞食 安全 オールイン全ては命に依存する
原文表示返信0
AirdropCollectorvip
· 23時間前
損切りがうまくいっても、元本すら戻せない
原文表示返信0
BearMarketSurvivorvip
· 23時間前
コードも書けないのに、スマートコントラクトを扱うなんて!
原文表示返信0
HalfIsEmptyvip
· 23時間前
また、チェックが不十分で自分を傷つけ、他人も傷つける。
原文表示返信0
いつでもどこでも暗号資産取引
qrCode
スキャンしてGateアプリをダウンロード
コミュニティ
日本語
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)