以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

瘋狂“出圈”和刷屏之后 Web3.0熱潮下的NFT安全如何保證?_NFT

Author:

Time:1900/1/1 0:00:00

最近一段時間,Web3.0不斷“刷屏”,NFT瘋狂“出圈”,有人擼空投,有人搞收藏,有人說,NFT的爆炸性增長正在推動Web 3.0的發展。

Web1.0 到 Web2.0 實現了內容的消費者向內容生產者的轉變,其本質是進行了一次從物理世界向網絡世界的平行時空的大遷徙,當我們暢談 Web3.0 的發展時,不得不進一步提到關于區塊鏈,因為區塊鏈的去中心化、去信任和防篡改的特性很好的對標了 Web3.0 的目標——創造新一代互聯網,讓每個用戶掌握自己的數據、身份和命運。

Web3.0基于區塊鏈而存在,承諾將隱私和數字身份還給用戶,同時由于NFT等的應用,實現了新的互動水平。但我們更需要的是Web3.0熱潮下NFT的諸多“危險”與“隱患”,最近NFT領域隨處可見的“黑客事件”也證明了我們需要將“安全”放在第一位。

瘋狂體育上線數字藏品平臺“乾坤數藏”:4月7日消息,瘋狂體育集團上線數字藏品平臺“乾坤數藏”,港股中國互聯網體育第一股正式進軍數字藏品領域。該平臺將聯手中國文物交流中心和北京圓明暢和文化發展有限公司,在中國畫院的監修下于4月14日首發\"圓明園海晏堂銅版畫\"及\"圓明園十二生肖獸首人身銅像數字藏品。(中國日報)[2022/4/7 14:10:05]

4月21日,NBA的NFT項目合約遭受攻擊,攻擊者利用了簽名未驗證,在合約代碼中,vData memory參數info在傳入函數中未進行驗證導致簽名可復用,攻擊者可以通過使用其他人的簽名來進行Mint,導致項目方被瘋狂“薅羊毛”。

Messari首席執行官:DeFi太瘋狂了 是發展最快的創新:1月17日晚間,Messari首席執行官Ryan Selkis發布推文稱:“DeFi太瘋狂了。這是我進入加密行業以來見過的發展最快的‘真正的’創新。2009-2015年是關于建設BTC的基礎設施和與‘現實世界’的連接。2015-2019年是關于ETH結算基礎設施的。2020以后大部分是DeFi。”[2021/1/18 16:23:56]

而在4月23日,NFT項目Akutar驚現低級漏洞,它的AkuAuction合約由于智能合約本身漏洞,導致11539ETH(價值約3400萬美元)被鎖死在合約中。經成都鏈安技術團隊分析,發現Akutar項目的智能合約包含2個漏洞:

匯豐銀行:在未來兩周做空納斯達克指數并不會顯得特別瘋狂:匯豐銀行:在未來兩周做空納斯達克指數或做多美元的舉動并不會顯得特別瘋狂,尤其是在美國經濟刺激的兩大主要來源并未啟動的情況下。(金十)[2020/9/20]

第一個合約漏洞在processRefunds中,設計者根據refundProgress計數器進行循環退款,而如果有攻擊者此時在fallback中進行revert則會導致后面的人都無法進行退款,這個漏洞被人在鏈上證明但沒有進行攻擊利用。

第二個漏洞在claimProjectFunds中,require語句(refundProgress > = totalBids)的totalBids變量應該是bidIndex,這個漏洞使得該判斷條件永遠失敗,導致無法執行后續的提款操作。最終,導致項目方11539ETH(價值約3400萬美元)被鎖定無法提取。

安聯瘋狂唱空比特幣:一文不值,泡沫即將破滅:近日歐洲最大保險機構安聯集團選擇站在了空方,認為比特幣將“一文不值”。安聯集團旗下投資部門,掌管著近5000億歐元資金的安聯全球投資(Allianz Global Investors)主管霍夫里希特(Stefan Hofrichter)認為即使區塊鏈技術可以為投資者帶來收益,但比特幣本身沒有任何內在價值。他還表示,比特幣的消亡不會對“現實世界”產生溢出效應,因為它的市場規模仍然很小。因此,我們認為比特幣帶來的金融穩定風險是可以忽略不計的,至少目前如此。[2018/3/15]

可見關注NFT合約風險,變得越來越緊迫。

根據NFTSCAN數據顯示,目前全球NFT項目已接近七萬個,而且數據還在持續增長中。

比特幣為何如此瘋狂:答案也許在這1000多個賬戶里:就在上周四晚到今天,幾天時間里比特幣的瘋狂再次呈現:先是價格突破1.5萬美元,就也就是突破10萬元人民幣!緊接著,比特幣的價格又跌破13000美元關口。新進的比特幣投資者必須警惕:這1000多人或許具有影響比特幣整體的定價能力。芝加哥大學基金會前任投資組合經理Ari Paul認為,和任何資產類別一樣,大型個人持有者和大型機構持有人可以合謀操縱價格。還有一種可能,這些早期比特幣投資者已經彼此認識,因為他們是在早期挖掘加密貨幣比較容易時進入這個市場,當時“挖礦”行業和幣圈的圈子很小。[2017/12/11]

數據來源:NFTSCAN(統計時間:2022.4.25 18:00)

NFT作為Web3.0的底座,它的安全問題對行業發展同樣重要,為了護航Web3.0的安全生態,成都鏈安通過智能合約形式化驗證工具鏈必驗對上千個NFT項目進行漏洞掃描,發現NFT常見的合約問題還包括以下幾類:

業務邏輯相關問題:

此類問題可能直接導致合約的業務邏輯出錯。

漏洞描述:chapterAuctionMinted的值永遠為初始值,但是在此處使用的判斷條件中,使用了該值進行條件檢查。如果在開發期間使用[鏈必驗]掃描后,開發者可根據掃描結果判斷是否是相關邏輯缺失(可能導致NFT超量發放等業務邏輯安全問題),亦或是冗余代碼。

漏洞描述:未檢測返回值。在NFT項目中,經常存在有償鑄幣的功能,調用者需要將作為鑄幣手續費的ERC20代幣發送到NFT鑄幣合約中,然后NFT鑄幣合約為其鑄造對應數量的NFT代幣。但是部分ERC20合約存在假充值的問題,即轉賬失敗不拋出異常而是返回false,這樣就會導致一個問題,攻擊者可以利用這點,在未支付手續費的情況下,鑄造任意數量的NFT。開發者應根據VaaS掃描結果的建議,檢查transferFrom操作的返回值或者使用safeTransferFrom函數進行ERC20代幣轉賬。

代碼規范相關問題

此類問題可能不會直接造成業務邏輯出錯,但是會影響代碼的可讀性,造成合約調用時有多余的gas消耗等。同時不規范的代碼也容易導致編寫時邏輯混亂,有隱藏的邏輯錯誤的概率更高。

漏洞描述:此處循環的結束條件為curr>=0,而curr為uint導致curr>=0恒滿足。此處會導致循環無法正常結束。[鏈必驗]在掃描中會對這類結果為定值的條件進行告警,用戶可以通過提示確認此處邏輯,對條件進行刪除或修改。

漏洞描述:此處event中將string類型的數據標記了indexed,該寫法會導致在事件結果中無法直接獲得對應的string結果。建議用戶參考[鏈必驗]的提示,僅使用indexed修飾固定長度的變量。

研究發現,大多數的NFT合約都沒有進行過專業的安全審計,這就存在很大的安全隱患,容易導致攻擊事件的發生,造成資產的損失。所以NFT智能合約開發者應具備基本的安全開發意識,了解智能合約開發應注意的安全問題;此外,在合約設計和實現時,注意代碼實現的正確性。我們建議開發完成后,可使用[鏈必驗]對項目進行安全檢測。項目上線前,可選擇安全審計,規避安全風險。

安全,是區塊鏈技術能夠得以長足發展的重要保證,守護Web3.0的安全也變得愈發重要。今天我們所講的業務邏輯相關問題和代碼規范性相關問題,也是智能合約里面常見的問題類型?,后續我們將繼續推出NFT相關安全文章,請大家持續關注我們

Tags:NFT比特幣WEBWEB3.0UWU Vault (NFTX)2023比特幣多少錢一個web3域名.tidweb3.0幣怎么提現到賬號

以太坊最新價格
馬斯克掌權推特 6個尚未回答卻關系媒體未來的問題_馬斯克

經過數周的反復討論,埃隆·馬斯克以 440 億美元價格收購 Twitter 。馬斯克嘗試以他的方式—恢復全球言論自由,來修復Twitter中的失敗,來實現社交平臺的遠景.

1900/1/1 0:00:00
以傳說命名DAO其背后含義_DAO

繼前期系列文章,我們探討關于DAO增長規模、二元治理等問題之后,本篇文章DAOrayaki社區將繼續編譯,DAOMMORPG傳說工匠(Lorecrafting)的問題.

1900/1/1 0:00:00
中國青年報:元宇宙會給年輕創作者帶來哪些機會?_元宇宙

在北京“溫暖的BaoBao青年書店”,中國青年報社記者(左)對話網大公開課常務副校長劉英(右)、中文在線奇想宇宙科幻站總編輯唐風(中)、知名網文作家失落葉(視頻連線).

1900/1/1 0:00:00
Meta開設第一家以元宇宙為主題的實體商店_ETA

元宇宙這個話題當前已經出現在了大眾視野。5月9日,Meta Platforms表示將在舊金山灣區開設第一家以元宇宙為主題的零售店。在三星開設了第一家實體元宇宙商店之后,Meta緊隨其后.

1900/1/1 0:00:00
金色Web3.0日報 | 波卡域名服務PNS將于4月26日上線_NFT

1.DeFi代幣總市值:1188.56億美元 DeFi總市值 數據來源:coingecko2.過去24小時去中心化交易所的交易量:39.

1900/1/1 0:00:00
從隱私幣反超比特幣看宏觀經濟環境對加密資產的影響_以太坊

價格走勢:自二月底以來,隱私幣的表現已經超過了以太坊和比特幣。交易量:在央行禁止購買加密資產后,烏克蘭的加密資產交易量下降到了沖突前的水平.

1900/1/1 0:00:00
ads