2022上半年Web3黑客常用的攻击方式有哪些?

成都链安Опубликовано 2022-08-25Обновлено 2022-08-25

Введение

今天,我们就2022上半年Web3黑客常用的攻击方式展开分析,看看在所有被利用的漏洞中,哪些频率最高,以及如何防范。

今天,我们就2022上半年Web3黑客常用的攻击方式展开分析,看看在所有被利用的漏洞中,哪些频率最高,以及如何防范。

上半年因漏洞造成的总损失有多少?

据成都链安鹰眼区块链态势感知平台监控显示,2022上半年共监测到因合约漏洞造成的主要攻击案例42次,约53%的攻击方式为合约漏洞利用。

通过统计,2022上半年共监测到因合约漏洞造成的主要攻击案例42次,总损失达到了6亿4404万美元。

在所有被利用的漏洞中,逻辑或函数设计不当被黑客利用次数最多,其次为验证问题、重入漏洞。

哪些类型的漏洞曾导致重大损失?

2022年2月3日,Solana跨链桥项目Wormhole遭到攻击,累计损失约3.26亿美元。黑客利用了Wormhole合约中的签名验证漏洞,这个漏洞允许黑客伪造sysvar帐户来铸造wETH。

2022年4月30日,Fei Protocol官方的Rari Fuse Pool遭受闪电贷加重入攻击,总共造成了8034万美元的损失。本次攻击对项目方造成了无法挽回的损失,8月20号,官方表示项目正式关闭了。

Fei Protocol事件回顾:

由于漏洞出现在项目基本协议中,攻击者不止攻击了一个合约,以下仅分析一例。

攻击交易

0xab486012f21be741c9e674ffda227e30518e8a1e37a5f1d58d0b0d41f6e76530

攻击者地址

0x6162759edad730152f0df8115c698a42e666157f

攻击合约

0x32075bad9050d4767018084f0cb87b3182d36c45

被攻击合约

0x26267e41CeCa7C8E0f143554Af707336f27Fa051

#攻击流程

1. 攻击者先从Balancer: Vault中进行闪电贷。

2. 将闪电贷的资金用于Rari Capital中进行抵押借贷,由于Rari Capital的cEther实现合约存在重入。

攻击者通过攻击合约中构造的攻击函数回调,提取出受协议影响的池子中所有的代币。

3. 归还闪电贷,将攻击所得发送到0xe39f合约中

本次攻击主要利用了Rari Capital的cEther实现合约中的重入漏洞,被盗资金超过28380 ETH(约8034万美元)。

审计过程中最常出现的漏洞有哪些?

在审计过程中最常见出现的总体来说分为四大类:

1.ERC721/ERC1155重入攻击:

在通过链必验形式化验证平台检测合约时不乏存在ERC721 / ERC1155标准相关的业务合约,在ERC721中,ERC1155中存在分别存在一个onERC721Received()/onERC1155Received()函数用于转账通知,类似于以太坊转账的fallback()函数,在相关的业务合约中使用ERC721/ERC1155标准中的_safeMint(),_safeTransfer(),safeTransferFrom()进行铸币或者转账时都会触发转账通知函数。如果在转账的目标合约中的onERC721Received()/onERC1155Received()中包含了恶意代码,就可能形成重入攻击。除此之外在相关业务函数未严格按照检查-生效-交互模式设计,上述两点共同导致了漏洞的产生。

2.逻辑漏洞:

1) 特殊场景考虑缺失:

特殊场景往往是审计最需要关注的地方,例如转账函数设计未考虑自己给自己转账导致无中生有。

2)设计功能不完善:

存放费用的合约没有提取功能,借贷合约不含清算功能等。

3.鉴权缺失:

铸币、设置合约特殊角色、设置合约参数的相关函数没有鉴权,导致三方地址也可以调用。

4.价格操控:

Oracle价格预言机未使用时间加权平均价格;

未使用价格预言机,直接使用合约中两种代币的余额比例作为价格等。

实际被利用的漏洞有哪些?哪些漏洞能在审计阶段发现?

根据成都链安鹰眼区块链安全态势感知平台所感知的安全事件统计,审计过程中出现的漏洞几乎都实际场景中被黑客利用过,其中合约逻辑漏洞利用仍然为主要部分。

通过成都链安链必验-智能合约形式化验证平台检测和安全专家人工检测审计,以上漏洞均能在审计阶段被发现,并且可由安全专家在做出安全评估后提出相关安全修补建议供客户作为修复参考。

Трендовые криптовалюты

Похожее

«Битва субсидий на токены» между ИИ-гигантами: скоро ли она закончится?

Текущая цена токенов ИИ, используемых в подписках, значительно субсидируется крупными компаниями. Например, анализ SemiAnalysis показывает, что стоимость фактически потребляемых токенов может в десятки раз превышать абонентскую плату, особенно на дорогих тарифах, где коэффициент субсидирования достигает 70. Это стратегия "обратного ценообразования" для удержания наиболее активных пользователей и разработчиков. Однако, в отличие от интернет-войн за пользователей (таких как Uber или Didi), токены ИИ почти не создают эффекта блокировки пользователей. Клиенты могут легко и быстро переключиться между моделями (GPT, Claude, Gemini), так как API стандартизированы, а затраты на переход минимальны. Это делает субсидии неинструментом для построения долгосрочной монополии, а скорее тактикой поддержания конкурентоспособности в текущий момент. Особенно тяжелой цена становится с появлением ИИ-агентов, которые за одну сложную сессию могут сжигать токены на сотни долларов, как показал пример Uber, исчерпавшего годовой бюджет на ИИ за четыре месяца. Ключевая структурная асимметрия заключается в источниках финансирования этой войны. У таких гигантов, как Google, есть собственная "печатная машина" — многомиллиардные доходы от рекламы. Они могут позволить себе субсидировать токены, как предсказывает основатель Google Ventures Билл Мэрис, который считает 100% вероятным резкое снижение цен на токены от Google на 80%. Для OpenAI и Anthropic, финансируемых венчурным капиталом, такое ценовое давление после выхода на IPO станет серьезным испытанием, так как инвесторы будут требовать прибыльности. В итоге, война субсидий может не привести к появлению единого победителя. Вместо этого ИИ, как и электричество в прошлом, может превратиться в стандартизированную инфраструктуру — товар, где цены стремятся к себестоимости, а прибыль минимальна. Конечная цель участников — не уничтожить конкурента, а остаться "за игровым столом", расширяя экосистему и совершенствуя модели. Для пользователей же продолжение этой войны означает возможность пользоваться мощными ИИ-сервисами по ценам, значительно ниже их реальной стоимости.

marsbit20 мин. назад

«Битва субсидий на токены» между ИИ-гигантами: скоро ли она закончится?

marsbit20 мин. назад

Тенденции фондового рынка США (22 июня): Договор о Хормозе меняется, четверг определит направление чипов PCE Micron

Напряженность вокруг соглашения в Ормузском проливе растет: Иран приостановил переговоры после угроз Трампа, что повлияло на фьючерсы и нефтяные цены. На прошлой неделе акции полупроводниковых компаний достигли исторических максимумов, но внимание смещается на ключевые события этой недели. **Ключевые точки недели:** * **Переговоры США-Иран:** Развитие ситуации с Ормузским проливом и переговорами останется ключевым фактором для нефти и энергетического сектора. * **Четверг, 25 июня — день данных:** Одновременно выйдут данные по индексу PCE за май и отчетность Micron. * **PCE:** Более высокие, чем ожидалось, данные могут укрепить ожидания двух повышений ставки ФРС в этом году. * **Micron (MU):** Отчет станет проверкой нарратива об ИИ. Рынок будет оценивать видимость поставок HBM на 2027 год, прогресс с HBM4 и позиции компании в цепочке поставок NVIDIA Vera Rubin. Любая осторожность в прогнозах может вызвать распродажу. * **Собрание акционеров NVIDIA** и возможный анонс **GPT-5.6 от OpenAI** сделают четверг самым насыщенным днем для новостей об ИИ. * **MSCI** объявит классификацию рынков во вторник, что может повлиять на южнокорейские полупроводниковые ETF. * В пятницу вступят в силу изменения в индексе **Russell**, что увеличит волатильность акций малой капитализации. **Взгляд TrendSignal:** Прошлая неделя была временной победой, а текущая станет реальной проверкой. Две ключевые линии — геополитическая (переговоры США-Иран) и технологическая (отчетность Micron и новости NVIDIA) — определят, удержат ли полупроводниковые акции свои исторические максимумы. Результаты в четверг зададут направление: негативные данные PCE и консервативные прогнозы Micron могут привести к коррекции, а оптимистичные сигналы — открыть новые возможности.

marsbit1 ч. назад

Тенденции фондового рынка США (22 июня): Договор о Хормозе меняется, четверг определит направление чипов PCE Micron

marsbit1 ч. назад

Точка зрения: Невозможный треугольник на самом деле является ложной проблемой

**Автор:** Билли Гао **Краткое изложение:** Блокчейн — это медленный, дорогой, но никому не принадлежащий компьютер. Его главная ценность — отсутствие контроля извне, но это преимущество оборачивается двумя ключевыми недостатками: **неопределённым правовым статусом** и **полной прозрачностью транзакций**. Прозрачность — это не преимущество, а налог. Каждая операция видна всем, что позволяет извлекать MEV (максимальную извлекаемую стоимость) за счёт пользователей. Это неприемлемо для крупных институциональных инвесторов и корпораций, которые никогда не станут публиковать свои финансовые операции в открытом доступе. За последнее десятилетие индустрия сосредоточилась на решении «трилеммы» (масштабируемость, безопасность, децентрализация), но упустила истинные барьеры для массового принятия. Масштабируемость уже решена, однако **конфиденциальность** и **регуляторная ясность** остаются нерешёнными. Первая проблема — правовая неопределённость — постепенно решается через законы, такие как «GENIUS Act». Вторая проблема — отсутствие конфиденциальности — требует технологического решения. Парадокс в том, что блокчейн построен на криптографии, но не защищает приватность пользователей. Однако современные криптографические методы (например, доказательства с нулевым разглашением) позволяют совместить конфиденциальность и соответствие регуляторным требованиям. Можно доказать факт (платёжеспособность, прохождение KYC, отсутствие отмывания денег), не раскрывая детали транзакций. Таким образом, приватность и соответствие нормам — не враги. Реализация «конфиденциальности по умолчанию с возможностью проверки» представляет собой чистое улучшение текущей модели. Это откроет дорогу для триллионов долларов институционального капитала, который сейчас избегает блокчейна из-за его прозрачности. В итоге, самая мощная криптографическая система в истории наконец-то научится хранить секреты — и это изменит всё.

marsbit1 ч. назад

Точка зрения: Невозможный треугольник на самом деле является ложной проблемой

marsbit1 ч. назад

OpenAI впервые демонстрирует «максимальную открытость»: Codex больше не эксклюзивно для GPT

OpenAI внесла значительные изменения в свой интеллектуальный агент для программирования Codex, открыв его для работы с моделями с открытым исходным кодом, а не только с собственными моделями GPT. Это стало возможным благодаря введению режима OSS (локальные провайдеры) в интерфейсе командной строки и SDK Codex, что позволяет разработчикам подключать локальные модели, такие как Ollama и LM Studio, или сторонние API, например, DeepSeek. Этот шаг рассматривается как одно из самых открытых действий OpenAI, поскольку он позволяет избежать привязки к одному поставщику моделей, снизить затраты и повысить конфиденциальность за счет локальной обработки. Однако для подключения моделей с открытым исходным кодом часто требуется совместимость с интерфейсом OpenAI Responses API или использование промежуточного уровня-адаптера для преобразования протоколов, такого как Chat Completions. Сообщество разработчиков активно экспериментирует с гибридными подходами, например, используя GPT для планирования задач, а более легкие открытые модели — для их выполнения, что позволяет оптимизировать затраты. Этот шаг OpenAI сигнализирует о стратегическом смещении фокуса с войны моделей на войну интерфейсов, где ключевым активом становится контроль над платформой и стандартами взаимодействия, а не только над самой моделью.

marsbit1 ч. назад

OpenAI впервые демонстрирует «максимальную открытость»: Codex больше не эксклюзивно для GPT

marsbit1 ч. назад

Когда 5 миллиардов человек отказались от ChatGPT

Через три с половиной года после появления ChatGPT доля рынка этого ИИ-ассистента впервые упала ниже 50%, составив 46,4% в мае 2026 года. Основными конкурентами, отвоевавшими долю, стали Gemini (27,7%) и Claude (10,3%). Пользователи стали более прагматичными: они выбирают инструмент, исходя из удобства в конкретных сценариях, интеграции с экосистемой (как у Google), эффективности для рабочих задач (как у Claude) или стоимости подписки. Рынок ИИ-приложений продолжает расти, но темпы замедляются. Пользователи начинают платить: за первое полугодие 2026 года внутриигровые покупки превысили $4,2 млрд. Модели монетизации диверсифицируются: помимо подписок (например, у Claude конверсия в платных пользователей составляет 13%), ChatGPT тестирует рекламу, которую уже видит 17% пользователей. Несмотря на рост выручки, отрасль сталкивается с огромными расходами на вычисления. OpenAI, например, в первом квартале 2026 года потратила $3,7 млрд наличных при выручке в $5,7 млрд. Падение доли ChatGPT ниже 50% символизирует конец эры доминирования одного продукта. ИИ-ассистенты перестали быть диковинкой и превратились в обычный рабочий инструмент, который выбирают по практическим соображениям. Война универсальных ассистентов в основном свелась к борьбе между тремя лидерами, а новые возможности открываются в нишевых сценариях: генерации контента, виртуальных спутниках, вертикальных решениях. ИИ завоевывает мир, но на этом зрелом рынке лояльность пользователей условна, и они всегда готовы перейти к более удобному инструменту.

marsbit1 ч. назад

Когда 5 миллиардов человек отказались от ChatGPT

marsbit1 ч. назад

Торговля

Спот
Фьючерсы

Популярные статьи

Как купить BAL

Добро пожаловать на HTX.com! Мы сделали приобретение Balancer (BAL) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки Balancer (BAL).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение Balancer (BAL)После приобретения вами Balancer (BAL) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля Balancer (BAL)С легкостью торгуйте Balancer (BAL) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

224 просмотров всегоОпубликовано 2024.05.07Обновлено 2026.06.02

Как купить BAL

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на BAL (BAL) представлены ниже.

活动图片