注:原文作者是擁有“審計上帝”之稱的白帽黑客samczsun,同時他也是Paradigm的研究合伙人,其最近出手拯救了BitDAOMISO荷蘭拍賣資金池中的3.5億美元資產,而在這篇文章中,他提醒了關于NFT代幣標準的潛在安全風險,他還預測稱,隨著ERC-721和ERC-1155代幣標準變得越來越流行,針對NFT的攻擊很可能會越來越頻繁。
如果你從事軟件工程方面的工作,很可能你聽說過至少一條軟件工程原則。雖然我不主張嚴格遵守每一條原則,但有一些確實是值得關注的。
我今天要講的就是最小驚訝原則,它有一個奇特的名字,但卻是一個非常簡單的想法。它所說的是,當呈現聲稱要做某件事的代碼時,大多數用戶都會假設它是如何完成這件事的。因此,作為開發人員,你的工作是編寫符合這些假設的代碼,這樣你的用戶就不會感到意外。
這是一個很好的原則,因為開發人員喜歡對事物進行假設。如果你導出一個名為calculateScore(GameState)?的函數,很多人就會假設該函數只會從游戲狀態中讀取。如果你還改變了游戲狀態,你會使得很多人面臨困惑的狀態,他們試圖弄清楚為什么他們的游戲狀態會隨機被破壞。即使你把它放在文檔中,仍然不能保證人們會看到它,所以最好首先確保你的代碼不會令人驚訝。
一白帽黑客從0xSifu處獲得100ETH,計劃返還資金:4月9日消息,推特用戶Trust發推表示,剛才以白帽黑客形式從Frog Nation前CFO 0xSifu處獲得100ETH,計劃返還這些資金。此前報道,SushiSwap的Router Process 2合約似乎存在一個與approve有關的漏洞,導致FrogNation前CFO 0xSifu損失約1900枚ETH(超330萬美元)。[2023/4/9 13:52:50]
“6小時的調試工作,可以為你們節省5分鐘的文檔閱讀時間。”
越安全越好,對嗎?
早在2018年初,當ERC-721標準被起草出來時,有人就提出了實施轉賬安全性?的建議,以確保代幣不會被卡在不用于處理代幣的接受者合約中。為此,提案作者修改了transfer函數的行為,以檢查接收方是否能夠支持代幣轉賬。他們還引入了unsafeTransfer函數,如果發送者愿意,該函數將繞過這個檢查。
Balancer收到白帽黑客披露的Synthetix生態代幣等相關漏洞報告,目前用戶資金安全:5月14日消息,Balancer Labs發推表示,今日某白帽黑客通過Web3漏洞賞金平臺Immunefi披露Balancer相關漏洞,Balancer官方收到一個潛在可利用場景的通知,沒有用戶資金處于危險之中。
其中漏洞場景涉及double entry-point ERC20代幣,包括但不限于Synthetix生態代幣(SNX 和 sBTC 等)以及Balancer閃電貸。Synthetix團隊正考慮在下周升級合約,以成功移除double entry-point,并允許代幣返回金庫,而無需 LP 的任何干預。此中等嚴重性錯誤報告將導致資金因從 V2 Vault 轉出而被暫時凍結,沒有看到這種漏洞導致實際盜竊的途徑。[2022/5/14 3:16:03]
然而,由于擔心向后兼容性,這個函數在隨后的提交中被重命名了。這使得ERC-20和ERC-721代幣的transfer函數表現相同。但是,現在需要將接收方檢查轉移到其他地方。因此,標準作者就引入了safe類函數:safeTransfer以及safeTransferFrom。
Poly Network:邀請白帽黑客擔任首席安全顧問,50萬美元賞金將會發送到其錢包地址:8月17日,Poly Network發布黑客攻擊后的善后工作進展。Poly Network正按照既定的路線圖完成了“主網升級”的第二階段,最近每天都與白帽黑客保持聯系,交流進展情況,并努力與白帽黑客達成共識,希望白帽黑客盡快將私鑰移交還,以便盡早將資產還給用戶。
Poly Network表示,無意追究白帽先生的法律責任,同時為感謝并鼓勵白帽黑客繼續與Poly Network共同為區塊鏈世界的安全進步做出貢獻,Poly Network邀請白帽黑客擔任Poly Network的首席安全顧問。
Poly Network還表示,此前承諾獎勵給白帽黑客的 50 萬美元的漏洞懸賞,雖然遭到白帽黑客的拒絕,但Poly Network仍會將這50萬美元的賞金轉移到白帽黑客批準的錢包地址,供他自行決定用于網絡安全事業和支持更多項目和個人。[2021/8/17 22:19:41]
這是一個關于正當性問題的解決方案,因為有許多ERC-20代幣被意外轉移到從未期望收到代幣的合約的例子。而在起草ERC-1155標準時,提案作者從ERC-721標準汲取了靈感,不僅在轉賬時,而且在鑄造也納入了接收方檢查,這一點也不足為奇。
Poly Network已修復導致keeper地址被修改為白帽黑客指定地址的跨鏈合約約漏洞:Poly Network表示,已修復導致keeper地址被修改為白帽黑客指定地址的跨鏈合約約漏洞,修復方法為對外部調用的合約及方法名做了白名單限制。[2021/8/15 22:15:42]
在接下來的幾年里,這些標準大多處于休眠狀態,而ERC-20代幣標準保持了它的流行狀態,而最近gas成本的飆升,以及社區對NFT興趣的增強,自然而然導致開發者越來越多地使用ERC-721和ERC-1155代幣標準。有了這些新的興趣,我們應該慶幸這些標準的設計考慮了安全性,對嗎?
越安全越好,真的嗎?
Ok,但對于轉帳和鑄造來說,安全意味著什么呢?不同的當事人對安全有不同的解釋。對于開發人員來說,一個安全函數可能意味著它不包含任何bug或引入額外的安全問題。而對于用戶來說,這可能意味著它包含額外的護欄,以保護他們不被意外射中自己的腳。
事實證明,在這種情況下,這些函數更多的是后者,而較少會是前者。這是特別令人遺憾的,因為在transfer和safeTransfer函數之間進行選擇時,你為什么不選擇安全的那個函數呢?名字都體現出來了!
公告 | Binance Jersey將獎勵入侵其域名和推特賬號的白帽黑客:據官方公告,UTC時間8月16日15:00,一名白帽黑客通過對Binance Jersey使用的電子郵件域名服務提供商進行社交工程,獲得@BinanceJE(Binance Jersey)推特賬號訪問權限。該白帽黑客在推特賬號@BinanceJE上發布了幾條推文,之后將其刪除。其在與安全團隊的溝通中態度合作并開放,Binance Jersey能夠在幾分鐘內恢復域名,幾個小時后恢復推特。Binance Jersey將向其發出安全漏洞賞金,并與服務提供商繼續調查。Binance.JE上所有資金都安全。沒有數據被泄露。如果您是白帽黑客,并希望報告幣安生態系統內產品安全漏洞,可查看Binance Bug Bounty計劃。根據報告的問題嚴重性可獲得高達10萬美元獎勵。 注:社交工程是描述非技術類入侵的術語,多依賴于人類互動且通常涉及到欺騙其他人來破壞正常的安全程序。昨晚,推特用戶LightningNetwo9攻擊幣安法幣交易所Binance Jersey官方推特賬號。黑客聲稱成功越過官方域名binance.je,本可通過網絡釣魚計劃輕易進行騙局,但決定不這樣做。[2019/8/18]
好吧,其中的一個原因可能是我們的老朋友reentrancy,或者我一直在努力將其重命名為:不安全的外部調用。回想一下,如果接收方是攻擊者控制的,則任何外部調用都可能不安全,因為攻擊者可能會導致你的合約轉換為未定義狀態。根據設計,這些“安全”函數執行對代幣接收者的外部調用,通常在鑄造或轉移期間由發送者控制。換句話說,這實際上是不安全外部調用的教科書示例。
但是,你可能會問自己,如果允許接收方合約拒絕他們無法處理的轉賬,那最壞的后果是什么?好吧,讓我通過兩個案例研究來回答這個問題。
例子1:Hashmasks
Hashmasks是一個供應有限的NFT頭像項目,用戶每次交易最多可以購買20個maskNFT。下面是購買mask的函數:
你可能覺得這個函數看起來非常合理。然而,正如你可能已經預料到的,在?_safeMint調用中隱藏著一些險惡的東西。讓我們來看看。
為了安全性,這個函數對token的接受者執行了一次callback回調,以檢查他們是否愿意接受轉賬。然而,我們是token的接收者,這意味著我們剛剛得到了一次callback回調,在這個點上我們可以做任何我們想做的事情,包括再次調用mintNFT函數。如果我們這樣做,我們將在僅鑄造了一個mask后重調用該函數,這意味著我們可以請求再鑄造另外19個mask。這導致最終鑄造出了39個maskNFT,盡管規則允許鑄造的最大數量只有20個。
例子2:ENS域名封裝器
最近,來自ENS的NickJohnson聯系了我,他想讓我看看他們正在進行的ENS域名封裝器工作。這個域名封裝器允許用戶用新的ERC-1155token代幣化他們的ENS域名,這提供了對細粒度權限以及更一致的API的支持。
概括地說,為了封裝任何ENS域名,你必須首先批準域名封裝器以訪問你的ENS域名。然后,你調用wrap(bytes,address,uint96,address),它既為你鑄造一個ERC-1155token,也負責管理底層的ENS域名。
下面就是這個wrap函數,它相當簡單。首先,我們調用_wrap,它執行一些邏輯并返回哈希域名。然后,我們確保交易發送方確實是ENS域名的所有者,然后再接管該域名。請注意,如果發送方不擁有底層的ENS域名,則整個交易應還原,撤銷在_wrap中所做的任何更改。
下面是_wrap函數本身,這里沒有什么特別的。
不幸的是,正是這個?_mint函數,它可能會給毫無戒心的開發者帶來可怕的驚喜。ERC-1155規范規定,在鑄造token時,應咨詢接收者是否愿意接受該token。在深入研究庫代碼后,我們發現情況確實如此。
但這到底對我們有什么好處呢?好的,我們再一次看到了一個不安全的外部調用,我們可以用它來執行重入攻擊。具體地說,請注意,在callback回調期間,我們擁有了代幣ENS域名的ERC-1155token,但域名封裝器尚未驗證我們擁有基礎ENS域名本身。這使我們能夠在不實際擁有ENS域名的情況下對其進行操作。例如,我們可以要求域名封裝器解開我們的域名,燃燒掉我們剛剛鑄造的token并獲取底層的ENS域名。
現在我們擁有了底層的ENS域名,我們可以用它做任何我們想做的事情,比如注冊新的子域名或者設置解析器。完成后,我們只需退出callback回調。域名封裝器將和底層ENS域名的當前所有者交互,并完成交易。就像那樣,我們已經取得了域名封裝器被批準用于的任何ENS域名的臨時所有權,并對其進行了任意更改。
結論
令人驚訝的代碼可能會以災難性的方式破壞事物。在本文的兩個案例下,開發人員合理地假設safe函數類可以安全地使用,卻無意中增加了他們的攻擊面。隨著ERC-721和ERC-1155代幣標準變得越來越流行及廣泛,這類攻擊情況很可能會越來越頻繁。開發人員需要考慮使用safe類函數的風險,并確定外部調用如何與他們編寫的代碼進行交互。
Tags:ANCENSNCEETWArvo FinanceSENSEIeXPerience ChainOpen Trading Network
頭條 ▌Facebook的加密貨幣部門將目光投向了第三方穩定幣交易市場消息:Facebook的加密貨幣部門將目光投向了第三方穩定幣交易.
1900/1/1 0:00:00越南、印尼、印度加密采用率全球領先Finder在2021年8月13日發布的加密貨幣擁有率報告,在研究人員對超過42K人進行調查后,有一些有趣的發現.
1900/1/1 0:00:00CoinbaseVentures不是一家公司:它沒有固定的基金規模和全職員工。原文標題:《Coinbase總裁:CoinbaseVentures可能是一個萬億美元市值的機會》看看今年加密貨幣初創.
1900/1/1 0:00:00上一集為大家介紹了十幾個項目,都是屬于DeFi協議的范疇,由于上一集還沒介紹完整,今天繼續接著介紹DeFi獨角獸.
1900/1/1 0:00:00科普|不講技術的比特幣概述 保管比特幣:錢包 所謂的錢包,就是一個保管你的私鑰的軟件。錢包并不是比特幣區塊鏈的一部分,它只是跟區塊鏈互動的軟件。實際上,錢包里面并沒有比特幣.
1900/1/1 0:00:00金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態。本文是項目周刊,帶您一覽本周主流項目以及明星項目的進展.
1900/1/1 0:00:00