NFT合約審計:6大高危漏洞與安全事件分析

robot
摘要生成中

NFT合約安全審計中的常見問題分析

2022年上半年,NFT領域發生了多起安全事件,造成約6490萬美元的損失。主要攻擊方式包括合約漏洞利用、私鑰泄露和釣魚等。這些事件凸顯了NFT合約安全審計的重要性。

上半年NFT安全事件分析:哪些典型案列值得我們警惕?

典型安全事件回顧

  1. TreasureDAO事件:由於ERC-1155和ERC-721代幣混用導致的邏輯漏洞,攻擊者得以在支付0代幣的情況下購買NFT。

  2. APE Coin空投事件:空投合約使用了可被閃電貸操控的瞬時狀態來判斷NFT所有權,導致攻擊者能夠借入NFT並獲取空投。

  3. Revest Finance事件:ERC-1155重入漏洞使攻擊者能夠重復鑄造FNFT,造成約12萬美元損失。

  4. NBA項目薅羊毛事件:合約中的籤名驗證存在冒用和復用問題,允許攻擊者重復使用或冒用籤名。

  5. Akutar事件:合約邏輯漏洞導致約3400萬美元資產被鎖死,主要原因是未考慮用戶可投標多個NFT的情況。

  6. XCarnival事件:合約中的邏輯漏洞允許攻擊者反復使用無效抵押記錄進行借貸,造成約380萬美元損失。

上半年NFT安全事件分析:哪些典型案列值得我們警惕?

NFT合約審計中的常見問題

  1. 籤名冒用和復用

    • 缺少重復執行驗證,如用戶nonce
    • 籤名檢查不合理,如未檢查籤名者爲零地址的情況
  2. 邏輯漏洞

    • 管理員可繞過總量限制進行鑄幣
    • 拍賣過程中存在交易順序依賴攻擊風險
  3. ERC721/ERC1155重入攻擊

    • 使用轉帳通知功能時可能導致重入攻擊
  4. 授權範圍過大

    • 要求全局授權而非單個代幣授權,增加NFT被盜風險
  5. 價格操控

    • NFT價格依賴可被操控的外部因素,如代幣持有量

這些問題在實際攻擊中頻繁出現,突顯了專業安全審計的必要性。項目方應重視合約安全,尋求專業機構進行全面審計,以降低安全風險。

上半年NFT安全事件分析:哪些典型案列值得我們警惕?

APE-4.07%
XCV9.58%
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 6
  • 分享
留言
0/400
薛定谔的FOMOvip
· 07-17 14:07
死亡密码不就是这么丢的
回復0
论坛挖矿达人vip
· 07-14 15:37
啧啧 又是项目被盗的 血的教训
回復0
Gwei_Watchervip
· 07-14 15:37
又赔麻了 损失有点狠啊
回復0
提案投票侦探vip
· 07-14 15:34
6490w真惨啊
回復0
screenshot_gainsvip
· 07-14 15:28
都说了多少次了 该跑路了
回復0
DeFi攻略vip
· 07-14 15:15
求生不能,薅毛的我太懂合约安全了
回復0
交易,隨時隨地
qrCode
掃碼下載 Gate APP
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)