Phân tích phương pháp tấn công Hacker trong lĩnh vực Web3 nửa đầu năm 2022
Trong nửa đầu năm 2022, tình hình an ninh trong lĩnh vực Web3 rất nghiêm trọng. Dữ liệu cho thấy, có tới 42 vụ tấn công lớn do lỗi hợp đồng thông minh gây ra, với tổng thiệt hại đạt 644 triệu USD. Trong số các vụ tấn công này, tỷ lệ khai thác lỗi hợp đồng chiếm hơn một nửa.
Các phương pháp tấn công phổ biến
Phân tích cho thấy, các loại lỗ hổng mà hacker thường khai thác bao gồm:
Thiết kế lỗi hàm logic hoặc
Vấn đề cơ chế xác thực
Lỗ hổng tái nhập
Trong đó, lỗi thiết kế logic là loại lỗ hổng được khai thác nhiều nhất.
Các trường hợp thiệt hại lớn
Cầu nối đa chuỗi Solana Wormhole bị tấn công, thiệt hại 3.26 triệu đô la. Kẻ tấn công đã lợi dụng lỗ hổng xác thực chữ ký để giả mạo tài khoản đúc wETH.
Rari Fuse Pool của Fei Protocol đã bị tấn công bằng vay chớp nhoáng, thiệt hại 80,34 triệu USD. Cuộc tấn công này đã dẫn đến việc dự án phải đóng cửa hoàn toàn. Kẻ tấn công đã lợi dụng lỗ hổng gọi lại bằng cách sử dụng vay chớp nhoáng và xây dựng hàm gọi lại, rút hết tất cả các token trong hồ bị ảnh hưởng.
Các lỗ hổng thường gặp trong kiểm toán
Tấn công tái nhập ERC721/ERC1155: Hàm thông báo chuyển tiền có thể bị lợi dụng bởi kẻ xấu.
Lỗ hổng logic:
Thiếu sót trong việc xem xét các tình huống đặc biệt
Thiết kế chức năng chưa hoàn thiện
Thiếu kiểm soát quyền: Các thao tác quan trọng chưa được thiết lập kiểm tra quyền hợp lý.
Thao túng giá:
Oracle sử dụng không đúng cách
Cách tính giá không hợp lý
Phòng ngừa lỗ hổng
Hầu hết các lỗ hổng bị khai thác có thể được phát hiện trong giai đoạn kiểm toán. Khuyến nghị cho các bên dự án:
Tiến hành kiểm toán hợp đồng thông minh toàn diện
Sử dụng công cụ xác minh hình thức
Kết hợp kiểm tra thủ công của chuyên gia
Đánh giá cao và kịp thời sửa chữa các vấn đề được phát hiện trong quá trình kiểm toán.
Bằng cách thực hiện các biện pháp an ninh nghiêm ngặt, có thể giảm thiểu hiệu quả rủi ro bị tấn công, bảo vệ an toàn tài sản của người dùng.
Xem bản gốc
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
24 thích
Phần thưởng
24
9
Chia sẻ
Bình luận
0/400
fren_with_benefits
· 07-06 15:12
Hợp đồng thông minh lỗ hổng xảy ra sự cố Đừng hoảng sợ, tất cả đều nằm trong dự đoán.
Xem bản gốcTrả lời0
TokenSherpa
· 07-05 22:32
thực ra, khá dễ đoán khi xem xét sự thiếu hụt các khung quản trị thích hợp... chúng ta đã thấy điều này đến từ quý 4 năm 21
Xem bản gốcTrả lời0
GlueGuy
· 07-03 18:39
Lại có người bị chơi đùa với mọi người rồi?
Xem bản gốcTrả lời0
StableGeniusDegen
· 07-03 15:48
đồ ngốc chơi đùa với mọi người cũng quá dễ dàng rồi
Xem bản gốcTrả lời0
LiquidityOracle
· 07-03 15:47
Đây là tổn thất, tôi Rekt được chứ?
Xem bản gốcTrả lời0
ColdWalletGuardian
· 07-03 15:42
Mũ trắng mũ đen cái nào lợi nhuận cao hơn?
Xem bản gốcTrả lời0
SeasonedInvestor
· 07-03 15:40
Những tiền này đều bị Hacker lấy mất.
Xem bản gốcTrả lời0
StakeTillRetire
· 07-03 15:37
hợp đồng thông minh lỗ hổng? Lại nằm và kiếm tiền rồi
Mất mát do tấn công của hacker trong lĩnh vực Web3 trong nửa đầu năm 2022 là 644 triệu USD, lỗ hổng hợp đồng thông minh trở thành mục tiêu chính.
Phân tích phương pháp tấn công Hacker trong lĩnh vực Web3 nửa đầu năm 2022
Trong nửa đầu năm 2022, tình hình an ninh trong lĩnh vực Web3 rất nghiêm trọng. Dữ liệu cho thấy, có tới 42 vụ tấn công lớn do lỗi hợp đồng thông minh gây ra, với tổng thiệt hại đạt 644 triệu USD. Trong số các vụ tấn công này, tỷ lệ khai thác lỗi hợp đồng chiếm hơn một nửa.
Các phương pháp tấn công phổ biến
Phân tích cho thấy, các loại lỗ hổng mà hacker thường khai thác bao gồm:
Trong đó, lỗi thiết kế logic là loại lỗ hổng được khai thác nhiều nhất.
Các trường hợp thiệt hại lớn
Cầu nối đa chuỗi Solana Wormhole bị tấn công, thiệt hại 3.26 triệu đô la. Kẻ tấn công đã lợi dụng lỗ hổng xác thực chữ ký để giả mạo tài khoản đúc wETH.
Rari Fuse Pool của Fei Protocol đã bị tấn công bằng vay chớp nhoáng, thiệt hại 80,34 triệu USD. Cuộc tấn công này đã dẫn đến việc dự án phải đóng cửa hoàn toàn. Kẻ tấn công đã lợi dụng lỗ hổng gọi lại bằng cách sử dụng vay chớp nhoáng và xây dựng hàm gọi lại, rút hết tất cả các token trong hồ bị ảnh hưởng.
Các lỗ hổng thường gặp trong kiểm toán
Phòng ngừa lỗ hổng
Hầu hết các lỗ hổng bị khai thác có thể được phát hiện trong giai đoạn kiểm toán. Khuyến nghị cho các bên dự án:
Bằng cách thực hiện các biện pháp an ninh nghiêm ngặt, có thể giảm thiểu hiệu quả rủi ro bị tấn công, bảo vệ an toàn tài sản của người dùng.