Web3 trong 6 tháng đã mất 644 triệu đô la, lỗ hổng logic hợp đồng trở thành điểm tấn công chính của Hacker

robot
Đang tạo bản tóm tắt

Phân tích các phương pháp tấn công phổ biến trong lĩnh vực Web3 nửa đầu năm 2022

Trong nửa đầu năm 2022, lĩnh vực an ninh Web3 đã phải đối mặt với những thách thức nghiêm trọng. Dữ liệu cho thấy chỉ riêng do lỗ hổng hợp đồng đã gây ra 42 sự kiện tấn công lớn, tổng thiệt hại lên đến 644 triệu đô la. Trong số các cuộc tấn công này, thiếu sót trong thiết kế logic hoặc hàm là lỗ hổng thường được hacker khai thác nhất, tiếp theo là vấn đề xác thực và lỗ hổng tái nhập.

"Anonymous" chiêu thức phân tích: Những phương thức tấn công thường gặp của hacker Web3 trong nửa đầu năm 2022 là gì?

Các trường hợp mất mát nghiêm trọng

Vào ngày 3 tháng 2, một dự án cầu nối đa chuỗi đã bị tấn công, thiệt hại khoảng 326 triệu USD. Hacker đã lợi dụng lỗ hổng xác thực chữ ký trong hợp đồng để thành công giả mạo tài khoản và đúc token.

Vào ngày 30 tháng 4, một giao thức cho vay đã bị tấn công bởi một cuộc tấn công vay chớp nhoáng, gây thiệt hại 80,34 triệu đô la Mỹ. Cuộc tấn công này đã gây ra một cú sốc chết người cho dự án, cuối cùng dẫn đến việc dự án phải đóng cửa.

Kẻ tấn công thực hiện cuộc tấn công qua các bước sau:

  1. Thực hiện vay chớp nhoáng từ một quỹ tài chính nào đó
  2. Sử dụng cEther trong nền tảng cho vay để khai thác lỗ hổng tái nhập của hợp đồng
  3. Trích xuất tất cả token từ các pool bị ảnh hưởng thông qua hợp đồng tấn công.
  4. Hoàn trả khoản vay chớp nhoáng, chuyển giao số tiền thu được từ cuộc tấn công

"Những thủ đoạn của "người ẩn danh" : Những phương thức tấn công thường dùng của hacker Web3 trong nửa đầu năm 2022 là gì?

Các loại lỗ hổng phổ biến

Trong quá trình kiểm tra hợp đồng thông minh, các lỗ hổng phổ biến nhất có thể được chia thành bốn loại lớn:

  1. Tấn công tái nhập ERC721/ERC1155: liên quan đến mã độc trong chức năng thông báo chuyển tiền.

"Người ẩn danh" phân tích thủ đoạn: Những phương thức tấn công thường dùng của hacker Web3 trong nửa đầu năm 2022 là gì?

  1. Lỗi logic:
    • Thiếu xem xét các tình huống đặc biệt, chẳng hạn như tự chuyển khoản dẫn đến vô hình sinh hữu.
    • Thiết kế chức năng chưa hoàn thiện, chẳng hạn như thiếu cơ chế rút tiền hoặc thanh lý

"Những cách tấn công thường dùng của hacker Web3 trong nửa đầu năm 2022"

  1. Thiếu xác thực: Chức năng quan trọng chưa được thiết lập kiểm soát quyền truy cập

"Anonymous" chiến lược phân tích: Các phương thức tấn công thường được hacker Web3 sử dụng trong nửa đầu năm 2022 là gì?

  1. Kiểm soát giá:
    • Giá trung bình thời gian không sử dụng
    • Sử dụng tỷ lệ số dư token trong hợp đồng trực tiếp làm giá

"Nhà vô danh" phân tích chiến thuật: Những cách tấn công thường được hacker Web3 sử dụng trong nửa đầu năm 2022 là gì?

Phòng ngừa lỗ hổng

Hầu như tất cả các lỗ hổng được phát hiện trong quá trình kiểm toán đều đã từng bị hacker khai thác trong các tình huống thực tế. Trong đó, lỗ hổng logic hợp đồng vẫn là mục tiêu tấn công chính. Thông qua nền tảng xác minh hình thức chuyên nghiệp và kiểm tra thủ công của các chuyên gia an ninh, hầu hết các lỗ hổng này có thể được phát hiện trong giai đoạn kiểm toán.

"Người ẩn danh" phân tích chiến thuật: Các phương pháp tấn công thường dùng của hacker Web3 trong nửa đầu năm 2022 là gì?

Để nâng cao tính bảo mật của các dự án Web3, các nhóm phát triển nên:

  1. Tiến hành kiểm toán an toàn hợp đồng toàn diện
  2. Chú trọng đến kiểm tra trong các tình huống đặc biệt
  3. Thực hiện quản lý quyền hạn nghiêm ngặt
  4. Sử dụng oracle giá đáng tin cậy
  5. Tuân theo mô hình thiết kế "Kiểm tra - Hiệu lực - Tương tác"

"Nhà hoạt động ẩn danh" phân tích các chiêu thức: Các phương thức tấn công thường dùng của hacker Web3 trong nửa đầu năm 2022 là gì?

Với sự tiến hóa liên tục của các phương thức tấn công, nhận thức an ninh liên tục và việc nâng cấp các biện pháp bảo vệ là rất quan trọng cho sự phát triển lành mạnh của hệ sinh thái Web3.

"Người ẩn danh" phân tích thủ đoạn: Các phương thức tấn công thường dùng của hacker Web3 trong nửa đầu năm 2022 là gì?

Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 6
  • Đăng lại
  • Chia sẻ
Bình luận
0/400
BakedCatFanboyvip
· 11giờ trước
Bên dự án各忙着Rug Pull吧
Xem bản gốcTrả lời0
InscriptionGrillervip
· 19giờ trước
Một đợt đồ ngốc nữa bị chơi đùa với mọi người, mở khóa kinh điển
Xem bản gốcTrả lời0
OPsychologyvip
· 20giờ trước
Tiền đã mất, tiền đã mất, hợp đồng vẫn còn.
Xem bản gốcTrả lời0
SigmaBrainvip
· 20giờ trước
Tiền đã hết thì hết thôi mà, hàng ngày.
Xem bản gốcTrả lời0
MEVHuntervip
· 20giờ trước
chỉ là một ngày nữa trong defi... hợp đồng yếu bị rekt, thông tin alpha rò rỉ khắp nơi smh
Xem bản gốcTrả lời0
GateUser-40edb63bvip
· 20giờ trước
Thật phiền phức khi chỉ biết quét lỗ hổng.
Xem bản gốcTrả lời0
  • Ghim
Giao dịch tiền điện tử mọi lúc mọi nơi
qrCode
Quét để tải xuống ứng dụng Gate
Cộng đồng
Tiếng Việt
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)