Popularne tematy
#
Bonk Eco continues to show strength amid $USELESS rally
#
Pump.fun to raise $1B token sale, traders speculating on airdrop
#
Boop.Fun leading the way with a new launchpad on Solana.

Phylax Systems
Zabezpieczenia definiowane przez aplikację wymuszane przez sieci
Użytkownik Phylax Systems udostępnił ponownie
Kolejny hack, który ostatnio przeanalizowałem, to Vicuna Finance z marca tego roku.
Stracili 700 tys. dolarów przez manipulację oraklem tokenów LP na łańcuchu Sonic.
Atak wykorzystał fundamentalną wadę wyceny, którą można było zapobiec prostym assertem.
Tokeny LP były wyceniane za pomocą podstawowej formuły sumy (price_token1 * amount_token1 + price_token0 * amount_token0) zamiast uczciwej wyceny, która uwzględnia formułę stałego produktu puli.
Sekwencja ataku:
- Duża wymiana z tokena0 na token1 sztucznie zawyżyła cenę orakla tokenów LP
- Złożenie przewartościowanych tokenów LP jako zabezpieczenia
- Pożyczenie maksymalnych aktywów przeciwko zawyżonej wartości zabezpieczenia
- Odwrócenie wymiany, co spowodowało spadek ceny LP, pozostawiając protokół z złym długiem
Manipulacja cenami to wzór, który widzimy w kółko, i jest to wzór, przeciwko któremu asserty dobrze chronią.
W tym przykładzie eksperymentujemy z nowym kodem oszustwa, który pozwoli na inspekcję wywołań w stosie wywołań, co jest idealne do wykrywania manipulacji cenami wewnątrz transakcji.
Sprawdzamy, że wywołanie "swap" nie może spowodować, że cena odchyla się o więcej niż 5% od wartości bazowej w dowolnym momencie podczas wykonywania transakcji. To prosty, ale potężny sposób na ochronę przed, na przykład, atakami flash loan.

2,43K
Najlepszym przykładem jest złapanie hacka, a nie monitorowanie wektora ataku.
Obserwuj uważnie.

jacob Φ31 lip 2025
Czas na szybkie wideo, które pokazuje, jak źle napisany inteligentny kontrakt z oczywistymi błędami może być chroniony przed exploitami za pomocą asercji.
Błąd pozwala każdemu na opróżnienie inteligentnego kontraktu, wywołując funkcję withdraw z dokładnie 69 ETH jako wejściem.
Asercja ma różnorodne kontrole, zapewniając, że tylko konta, które dokonały wpłat, mogą wypłacać kwoty odpowiadające ich początkowym wpłatom. Obejmuje nawet manipulacje reentry i intra-tx.
To wszystko jest na naszej sieci demonstracyjnej. Skontaktuj się, jeśli chcesz to wypróbować!
Więc tak, to całkiem fajne!
239
Asercje są egzekwowane przez samą sieć.
Nie przez usługę monitorującą, która może przestać działać.
Nie przez pulpit nawigacyjny, który może coś przeoczyć.
Nie przez model AI, który może się pomylić.
Przez ten sam mechanizm konsensusu, który weryfikuje każdą transakcję. Te same walidatory, które zabezpieczają miliardy wartości. Ta sama sieć, która nigdy nie została skutecznie zaatakowana.
Kiedy twoja asercja mówi "ten invariant musi być spełniony", sieć to egzekwuje. Kropka.
Jeśli transakcja naruszyłaby twoją właściwość bezpieczeństwa, nie dostaje ostrzeżenia. Nie jest oznaczana do przeglądu.
Nie jest wykonywana.
Sama sieć *jest* twoją warstwą bezpieczeństwa.

257
Najlepsze
Ranking
Ulubione
Trendy onchain
Trendy na X
Niedawne największe finansowanie
Najbardziej godne uwagi