2022上半年Web3黑客常用的攻击方式有哪些?

成都链安Publié le 2022-08-25Dernière mise à jour le 2022-08-25

Résumé

今天,我们就2022上半年Web3黑客常用的攻击方式展开分析,看看在所有被利用的漏洞中,哪些频率最高,以及如何防范。

今天,我们就2022上半年Web3黑客常用的攻击方式展开分析,看看在所有被利用的漏洞中,哪些频率最高,以及如何防范。

上半年因漏洞造成的总损失有多少?

据成都链安鹰眼区块链态势感知平台监控显示,2022上半年共监测到因合约漏洞造成的主要攻击案例42次,约53%的攻击方式为合约漏洞利用。

通过统计,2022上半年共监测到因合约漏洞造成的主要攻击案例42次,总损失达到了6亿4404万美元。

在所有被利用的漏洞中,逻辑或函数设计不当被黑客利用次数最多,其次为验证问题、重入漏洞。

哪些类型的漏洞曾导致重大损失?

2022年2月3日,Solana跨链桥项目Wormhole遭到攻击,累计损失约3.26亿美元。黑客利用了Wormhole合约中的签名验证漏洞,这个漏洞允许黑客伪造sysvar帐户来铸造wETH。

2022年4月30日,Fei Protocol官方的Rari Fuse Pool遭受闪电贷加重入攻击,总共造成了8034万美元的损失。本次攻击对项目方造成了无法挽回的损失,8月20号,官方表示项目正式关闭了。

Fei Protocol事件回顾:

由于漏洞出现在项目基本协议中,攻击者不止攻击了一个合约,以下仅分析一例。

攻击交易

0xab486012f21be741c9e674ffda227e30518e8a1e37a5f1d58d0b0d41f6e76530

攻击者地址

0x6162759edad730152f0df8115c698a42e666157f

攻击合约

0x32075bad9050d4767018084f0cb87b3182d36c45

被攻击合约

0x26267e41CeCa7C8E0f143554Af707336f27Fa051

#攻击流程

1. 攻击者先从Balancer: Vault中进行闪电贷。

2. 将闪电贷的资金用于Rari Capital中进行抵押借贷,由于Rari Capital的cEther实现合约存在重入。

攻击者通过攻击合约中构造的攻击函数回调,提取出受协议影响的池子中所有的代币。

3. 归还闪电贷,将攻击所得发送到0xe39f合约中

本次攻击主要利用了Rari Capital的cEther实现合约中的重入漏洞,被盗资金超过28380 ETH(约8034万美元)。

审计过程中最常出现的漏洞有哪些?

在审计过程中最常见出现的总体来说分为四大类:

1.ERC721/ERC1155重入攻击:

在通过链必验形式化验证平台检测合约时不乏存在ERC721 / ERC1155标准相关的业务合约,在ERC721中,ERC1155中存在分别存在一个onERC721Received()/onERC1155Received()函数用于转账通知,类似于以太坊转账的fallback()函数,在相关的业务合约中使用ERC721/ERC1155标准中的_safeMint(),_safeTransfer(),safeTransferFrom()进行铸币或者转账时都会触发转账通知函数。如果在转账的目标合约中的onERC721Received()/onERC1155Received()中包含了恶意代码,就可能形成重入攻击。除此之外在相关业务函数未严格按照检查-生效-交互模式设计,上述两点共同导致了漏洞的产生。

2.逻辑漏洞:

1) 特殊场景考虑缺失:

特殊场景往往是审计最需要关注的地方,例如转账函数设计未考虑自己给自己转账导致无中生有。

2)设计功能不完善:

存放费用的合约没有提取功能,借贷合约不含清算功能等。

3.鉴权缺失:

铸币、设置合约特殊角色、设置合约参数的相关函数没有鉴权,导致三方地址也可以调用。

4.价格操控:

Oracle价格预言机未使用时间加权平均价格;

未使用价格预言机,直接使用合约中两种代币的余额比例作为价格等。

实际被利用的漏洞有哪些?哪些漏洞能在审计阶段发现?

根据成都链安鹰眼区块链安全态势感知平台所感知的安全事件统计,审计过程中出现的漏洞几乎都实际场景中被黑客利用过,其中合约逻辑漏洞利用仍然为主要部分。

通过成都链安链必验-智能合约形式化验证平台检测和安全专家人工检测审计,以上漏洞均能在审计阶段被发现,并且可由安全专家在做出安全评估后提出相关安全修补建议供客户作为修复参考。

Cryptos en tendance

Lectures associées

OpenAI « le plus ouvert » jamais, Codex ne privilégie plus uniquement GPT

OpenAI réalise son « ouverture la plus significative » en permettant à Codex, son assistant de programmation intelligent, de ne plus être exclusivement lié à ses propres modèles GPT. Désormais, les développeurs peuvent configurer Codex pour qu'il fonctionne avec des modèles open source locaux, comme ceux fournis par Ollama ou LM Studio, en utilisant un mode spécifique (--oss) ou en configurant manuellement des « fournisseurs de modèles ». Cette évolution, saluée par la communauté, offre une plus grande flexibilité : réduction des coûts (évitant la facturation au token des modèles OpenAI), respect de la vie privée (traitement local des données) et liberté de choisir le modèle le plus adapté à chaque tâche. Cependant, l'intégration nécessite que les modèles externes soient compatibles avec le protocole d'interface « Responses API » d'OpenAI, ou qu'une couche de conversion (comme un routeur local) soit mise en place pour les modèles utilisant d'autres standards, comme l'API « Chat Completions ». En ouvrant cette « couche d'accès aux modèles », OpenAI semble vouloir transformer Codex en une plateforme ou un écosystème central pour le développement assisté par IA, où la valeur réside moins dans le modèle spécifique que dans l'outil et son interface standardisée. Cette stratégie pourrait repositionner la concurrence autour des normes d'interface plutôt que des performances brutes des modèles, tout en offrant aux développeurs des avantages pratiques immédiats en termes de contrôle et d'économie.

marsbitIl y a 17 mins

OpenAI « le plus ouvert » jamais, Codex ne privilégie plus uniquement GPT

marsbitIl y a 17 mins

Quand 500 millions de personnes abandonnent ChatGPT

Il y a trois ans et demi, ChatGPT a révolutionné le monde en devenant l'application à la croissance la plus rapide de l'histoire, atteignant rapidement un milliard d'utilisateurs mensuels. Cependant, un tournant symbolique a été atteint : pour la première fois, sa part de marché mondiale est tombée sous les 50%, à 46,4% en mai 2026 selon Sensor Tower. Le marché des assistants IA, autrefois dominé par un seul acteur, entre désormais dans une phase de comparaison, de fidélisation et de monétisation. Les principaux concurrents, Gemini (27,7%) et Claude (10,3%), grignotent des parts grâce à leurs atouts distincts : l'intégration à l'écosystème Google pour le premier, et une forte spécialisation dans les tâches de productivité (rédaction, code, texte long) pour le second. Les utilisateurs, de moins en moins loyaux, migrent facilement vers l'outil le plus performant pour un besoin spécifique. La phase de « déjeuner gratuit » s'achève. Si les téléchargements d'applications IA continuent (environ 2,3 milliards au premier semestre 2026), la croissance ralentit. La monétisation devient cruciale. Les dépenses des utilisateurs dans ces apps devraient dépasser 4,2 milliards de dollars sur la même période. Claude se distingue avec un taux d'abonnement payant de 13% parmi ses utilisateurs. ChatGPT, de son côté, explore activement la publicité, désormais visible par 17% de ses utilisateurs quotidiens, afin de compléter les revenus des abonnements et de couvrir les coûts exorbitants de l'infrastructure IA. Ce changement de paysage reflète la normalisation de l'IA. L'émerveillement initial fait place à des exigences pratiques : fiabilité, intégration, prix et spécialisation. L'enjeu pour les entreprises comme OpenAI, dont la consommation de trésorerie explose (37 milliards de dollars au T1 2026), est de construire un modèle économique durable dans une concurrence féroce. ChatGPT a perdu son statut quasi monopolistique, mais c'est le signe que l'IA assistantielle, désormais partagée entre plusieurs acteurs majeurs et une myriade de solutions verticales, est bel et bien entrée dans le quotidien.

marsbitIl y a 18 mins

Quand 500 millions de personnes abandonnent ChatGPT

marsbitIl y a 18 mins

Les ours d'Ethereum gardent le contrôle alors que l'ETH rejette la résistance de la ligne de tendance

Le rebond récent d'Ethereum n'a pas convaincu les analystes que la tendance baissière est terminée. Le 20 juin, TheSignalyst sur TradingView a souligné qu'ETH reste orienté à la baisse, évoluant toujours sous une ligne de tendance résistante rouge et formant une série de plus hauts et de plus bas décroissants. Le graphique montre qu'ETH a rejeté une zone de confluence constituée de cette ligne de tendance descendante et d'une zone de résistance structurelle horizontale. Un tel rejet confirme souvent que les vendeurs maintiennent le contrôle. La zone de support clé à surveiller se situe entre 1 350 et 1 500 dollars. Un retrait contrôlé dans cette fourchette pourrait susciter une réaction, mais une rupture nette en dessous affaiblirait considérablement la structure globale d'ETH. Actuellement, ETH est pris entre ce support important et la ligne de tendance baissière qui limite les rebonds. Tant que l'un de ces niveaux ne cède pas, le marché reste techniquement comprimé. Cette configuration d'Ethereum est également importante pour l'ensemble du marché des altcoins. Lorsque ETH peine face au dollar, l'appétit pour le risque s'affaiblit souvent dans tout l'écosystème DeFi et les actifs cryptographiques de petite capitalisation. Le scénario de TheSignalyst sert donc d'avertissement : le rebond récent doit encore prouver sa solidité. Les haussiers ont besoin d'une cassure nette au-dessus de la résistance pour envisager un renversement de tendance plus durable.

bitcoinistIl y a 12 h

Les ours d'Ethereum gardent le contrôle alors que l'ETH rejette la résistance de la ligne de tendance

bitcoinistIl y a 12 h

Trading

Spot
Futures

Articles tendance

Comment acheter BAL

Bienvenue sur HTX.com ! Nous vous permettons d'acheter Balancer (BAL) de manière simple et pratique. Suivez notre guide étape par étape pour commencer votre parcours crypto.Étape 1 : Création de votre compte HTXUtilisez votre adresse e-mail ou votre numéro de téléphone pour ouvrir un compte sur HTX gratuitement. L'inscription se fait en toute simplicité et débloque toutes les fonctionnalités.Créer mon compteÉtape 2 : Choix du mode de paiement (rubrique Acheter des cryptosCarte de crédit/débit : utilisez votre carte Visa ou Mastercard pour acheter instantanément Balancer (BAL).Solde :utilisez les fonds du solde de votre compte HTX pour trader en toute simplicité.Prestataire tiers :pour accroître la commodité d'utilisation, nous avons ajouté des modes de paiement populaires tels que Google Pay et Apple Pay.P2P :tradez directement avec d'autres utilisateurs sur HTX.OTC (de gré à gré) : nous offrons des services personnalisés et des taux de change compétitifs aux traders.Étape 3 : stockage de vos Balancer (BAL)Après avoir acheté vos Balancer (BAL), stockez-les sur votre compte HTX. Vous pouvez également les envoyer ailleurs via un transfert sur la blockchain ou les utiliser pour trader d'autres cryptos.Étape 4 : tradez des Balancer (BAL)Tradez facilement Balancer (BAL) sur le marché Spot de HTX. Il vous suffit d'accéder à votre compte, de sélectionner la paire de trading, d'exécuter vos trades et de les suivre en temps réel. Nous offrons une expérience conviviale aux débutants comme aux traders chevronnés.

86 vues totalesPublié le 2024.12.11Mis à jour le 2026.06.02

Comment acheter BAL

Discussions

Bienvenue dans la Communauté HTX. Ici, vous pouvez vous tenir informé(e) des derniers développements de la plateforme et accéder à des analyses de marché professionnelles. Les opinions des utilisateurs sur le prix de BAL (BAL) sont présentées ci-dessous.

活动图片