Análise das vulnerabilidades de segurança comuns em Finanças Descentralizadas: prevenção de riscos de Empréstimos Flash, manipulação de preços e ataques de reentrada.

robot
Geração de resumo em curso

Finanças Descentralizadas comuns vulnerabilidades de segurança e medidas de prevenção

Recentemente, um especialista em segurança compartilhou um curso de segurança DeFi com os membros da comunidade. O curso revisou os principais eventos de segurança que o setor Web3 enfrentou nos últimos mais de um ano, explorou as causas desses eventos e as maneiras de evitá-los, resumiu as vulnerabilidades de segurança comuns em contratos inteligentes e as medidas preventivas, e deu algumas recomendações de segurança para projetos e usuários comuns.

Os tipos comuns de vulnerabilidades DeFi incluem empréstimos relâmpago, manipulação de preços, problemas de permissões de funções, chamadas externas arbitrárias, problemas com funções fallback, vulnerabilidades de lógica de negócios, vazamento de chaves privadas e ataques de reentrada. Este artigo se concentrará em empréstimos relâmpago, manipulação de preços e ataques de reentrada.

Cobo Finanças Descentralizadas 安全课(下):Finanças Descentralizadas 常⻅安全漏洞及预防

Empréstimo Relâmpago

Os empréstimos relâmpago são uma inovação nas Finanças Descentralizadas, mas também podem ser explorados por hackers. Os atacantes geralmente pegam emprestado grandes quantidades de fundos através de empréstimos relâmpago para manipular preços ou atacar a lógica de negócios. Os desenvolvedores precisam considerar se a funcionalidade do contrato pode levar a anomalias devido a grandes quantias de fundos, ou se é possível obter recompensas indevidas ao interagir com várias funções em uma única transação com grandes quantias de fundos.

Muitos projetos de Finanças Descentralizadas parecem ter altos rendimentos, mas o nível das equipes por trás dos projetos varia bastante. Alguns projetos podem usar códigos adquiridos; mesmo que o código em si não tenha falhas, ainda pode haver problemas lógicos. Por exemplo, alguns projetos distribuem recompensas em momentos fixos com base na quantidade de tokens que os detentores possuem, o que pode ser explorado por atacantes que utilizam empréstimos relâmpago para comprar grandes quantidades de tokens e obter a maior parte das recompensas no momento da distribuição.

Manipulação de Preços

A questão do controle de preços está intimamente relacionada aos empréstimos relâmpago, principalmente porque certos parâmetros podem ser controlados pelo usuário durante o cálculo do preço. Existem dois tipos comuns de problemas:

  1. Utiliza dados de terceiros para calcular preços, mas a forma de utilização é incorrecta ou falta verificação, levando a manipulação maliciosa dos preços.
  2. Usar a quantidade de tokens de certos endereços como variável de cálculo, onde o saldo de tokens desses endereços pode ser temporariamente aumentado ou diminuído.

Ataque de Reentrada

Um dos principais riscos de chamar contratos externos é que eles podem assumir o controle do fluxo e fazer alterações inesperadas nos dados. Por exemplo, na função de retirada, se o saldo do usuário for definido como 0 apenas no final da função, então uma segunda (e posteriores) chamadas ainda terão sucesso, resultando em retiradas duplicadas.

Para resolver o problema de reentrada, é necessário ter em atenção os seguintes pontos:

  1. Não apenas evitar problemas de reentrada de uma única função.
  2. Seguir o padrão Checks-Effects-Interactions na codificação.
  3. Use um modificador anti-reentrada testado ao longo do tempo.

Vale a pena notar que reinventar a roda pode trazer mais riscos. Usar as melhores práticas de segurança bem verificadas geralmente é mais seguro do que desenvolver novos métodos por conta própria.

Sugestões de segurança para o projeto

  1. Seguir as melhores práticas de segurança no desenvolvimento de contratos.
  2. Implementar a funcionalidade de atualização e pausa de contratos.
  3. Adotar um mecanismo de bloqueio temporal.
  4. Aumentar o investimento em segurança e estabelecer um sistema de segurança completo.
  5. Aumentar a consciência de segurança de todos os funcionários.
  6. Prevenir comportamentos nocivos internos, ao mesmo tempo que se aumenta a eficiência e se reforça a gestão de riscos.
  7. Introduza terceiros com cautela, assumindo que tanto os upstream como os downstream não são seguros.

Como os usuários/LP podem determinar se um contrato inteligente é seguro

  1. Confirme se o contrato é de código aberto.
  2. Verifique se o Owner utiliza múltiplas assinaturas e se as múltiplas assinaturas são descentralizadas.
  3. Verificar a situação das transações existentes do contrato.
  4. Confirme se o contrato é um contrato de代理, se é atualizável e se possui um bloqueio de tempo.
  5. Verifique se o contrato foi auditado por várias instituições e se os direitos de Owner são excessivos.
  6. Preste atenção ao uso dos oráculos.

Ao prestar atenção a esses aspectos, os usuários podem avaliar melhor a segurança dos contratos inteligentes e reduzir a probabilidade de participar de projetos de alto risco.

DEFI6.35%
Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • 6
  • Partilhar
Comentar
0/400
GateUser-a180694bvip
· 18h atrás
Empréstimos Flash 啧啧啧 Ser enganado por idiotas de velhos companheiros, não é?
Ver originalResponder0
ContractCollectorvip
· 18h atrás
Agora os Empréstimos Flash são realmente os mais explorados.
Ver originalResponder0
AirdropChaservip
· 18h atrás
Eu vou fazer as pessoas de parvas para ver, desta vez foram alguns idiotas.
Ver originalResponder0
BridgeTrustFundvip
· 18h atrás
Outra vez a Empréstimos Flash deu problemas.
Ver originalResponder0
DeFiVeteranvip
· 18h atrás
Outra vez vítimas de Empréstimos Flash.
Ver originalResponder0
MidnightSnapHuntervip
· 18h atrás
Os ataques de reentrada já são um tema recorrente, não é? Agora, quem não sabe disso?
Ver originalResponder0
  • Pino
Negocie cripto em qualquer lugar e a qualquer hora
qrCode
Digitalizar para transferir a aplicação Gate
Novidades
Português (Portugal)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)