Análise das técnicas de ataque de hackers Web3: Revisão e análise dos eventos de segurança no primeiro semestre de 2022

robot
Geração do resumo em andamento

Análise das técnicas de ataque comuns dos hackers Web3: Revisão do primeiro semestre de 2022

No primeiro semestre de 2022, os eventos de segurança no campo do Web3 foram frequentes, com técnicas de ataque de hackers surgindo continuamente. Este artigo irá analisar em profundidade os métodos de ataque comuns durante este período, com a esperança de fornecer referências úteis para a indústria.

Resumo dos eventos de segurança do primeiro semestre

De acordo com os dados de uma plataforma de monitoramento de segurança de blockchain, ocorreram 42 principais incidentes de ataque devido a vulnerabilidades em contratos inteligentes no primeiro semestre de 2022, representando cerca de 53% de todos os tipos de ataque. As perdas totais causadas por esses incidentes chegaram a 644 milhões de dólares.

Entre todas as vulnerabilidades exploradas, as falhas de lógica ou de design de funções são os alvos mais frequentemente explorados por hackers, seguidas por problemas de validação e vulnerabilidades de reentrada.

"Anónimos" estratégias de desmantelamento: quais são as formas de ataque comuns utilizadas por hackers Web3 na primeira metade de 2022?

Análise de Eventos de Grandes Perdas

Wormhole ponte entre cadeias foi atacada

No dia 3 de fevereiro de 2022, o projeto de ponte cross-chain da ecologia Solana, Wormhole, foi invadido por hackers, resultando em uma perda de cerca de 326 milhões de dólares. Os atacantes exploraram uma vulnerabilidade na verificação de assinatura do contrato, conseguindo falsificar contas do sistema para criar uma grande quantidade de wETH.

O Fei Protocol foi alvo de um ataque de empréstimo relâmpago

No dia 30 de abril de 2022, o Rari Fuse Pool, pertencente ao Fei Protocol, sofreu um ataque de empréstimo relâmpago combinado com um ataque de reentrada, resultando em uma perda de 80,34 milhões de dólares. Este ataque causou um golpe fatal ao projeto, levando o Fei Protocol a anunciar oficialmente seu encerramento em 20 de agosto.

O atacante executou este ataque através dos seguintes passos:

  1. Obter um empréstimo relâmpago do protocolo Balancer
  2. Utilizar fundos emprestados para fazer empréstimos garantidos na Rari Capital
  3. Devido a uma vulnerabilidade de reentrada no contrato cEther da Rari Capital, os atacantes conseguiram extrair todos os tokens do pool afetado, construindo uma função de callback.
  4. Devolver o empréstimo relâmpago, transferindo os lucros para o contrato designado

Este ataque resultou no roubo de mais de 28380 ETH, aproximadamente 8034 milhões de dólares.

"Anonymous" estratégias desvendadas: quais são as formas de ataque mais comuns utilizadas por hackers Web3 no primeiro semestre de 2022?

Vulnerabilidades Comuns no Processo de Auditoria

As vulnerabilidades mais comuns encontradas em auditorias de contratos inteligentes são principalmente divididas em quatro categorias:

  1. Ataque de reentrada ERC721/ERC1155: Ao usar as funções de transferência seguras desses padrões, se o contrato do destinatário contiver código malicioso, pode ocorrer um ataque de reentrada.

  2. Vulnerabilidade lógica: inclui consideração inadequada de cenários especiais (como transferências que resultam em criação de valor do nada) e design de funcionalidades incompleto (como a falta de mecanismos de retirada ou liquidação).

  3. Falta de controle de permissões: funções chave (como a cunhagem, configuração de papéis, etc.) carecem de verificações de permissões adequadas.

  4. Risco de manipulação de preços: se não for utilizado o preço médio ponderado pelo tempo ou se for utilizado diretamente a proporção do saldo de tokens no contrato como base de preço.

"Anónimos" estratégias desmontadas: quais são as formas de ataque mais comuns usadas por hackers Web3 no primeiro semestre de 2022?

"Anonymous"套路拆解 :2022上半年Web3 Hacker常用的攻击方式有哪些?

"Anónimos" estratégias desvendadas: quais são os métodos de ataque mais comuns usados por hackers Web3 no primeiro semestre de 2022?

"Anonymous" táticas de ataque: quais são as formas de ataque mais comuns utilizadas por hackers Web3 na primeira metade de 2022?

"Anónimos" estratégias de ataque: quais são as formas de ataque mais comuns usadas por hackers Web3 na primeira metade de 2022?

"Anonymous" táticas desvendadas: quais são os métodos de ataque comuns usados por hackers Web3 no primeiro semestre de 2022?

Exploração de Vulnerabilidades em Ataques Reais

De acordo com os dados de monitoramento, quase todas as vulnerabilidades encontradas na auditoria foram exploradas por hackers em cenários reais, sendo que as vulnerabilidades lógicas de contratos continuam a ser o principal alvo de ataque.

É importante notar que, através de uma plataforma de verificação formal de contratos inteligentes especializada, combinada com a revisão manual de especialistas em segurança, essas vulnerabilidades podem ser detectadas na fase de auditoria. Os especialistas em segurança também podem fornecer recomendações de correção após a avaliação, oferecendo referências importantes para os responsáveis pelo projeto.

"Anônimos" esquema de desmontagem: quais são os métodos de ataque comuns usados por hackers Web3 na primeira metade de 2022?

Conclusão

Com o rápido desenvolvimento do ecossistema Web3, os problemas de segurança tornaram-se cada vez mais evidentes. As equipes de projeto devem dar importância à auditoria de segurança dos contratos inteligentes, utilizando ferramentas de validação avançadas e combinando com a revisão manual de equipes profissionais, a fim de reduzir ao máximo os riscos de segurança e garantir a segurança dos ativos dos usuários.

Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • 4
  • Compartilhar
Comentário
0/400
BlockchainRetirementHomevip
· 20h atrás
contratos inteligentes vão ser atualizados
Ver originalResponder0
ForkMastervip
· 07-29 15:48
É isso aí, irmãos.
Ver originalResponder0
Anon4461vip
· 07-29 15:41
O risco está sempre presente.
Ver originalResponder0
NFTRegrettervip
· 07-29 15:40
As lições já foram aprendidas
Ver originalResponder0
Faça trade de criptomoedas em qualquer lugar e a qualquer hora
qrCode
Escaneie o código para baixar o app da Gate
Comunidade
Português (Brasil)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)