Актуальные темы
#
Bonk Eco continues to show strength amid $USELESS rally
#
Pump.fun to raise $1B token sale, traders speculating on airdrop
#
Boop.Fun leading the way with a new launchpad on Solana.

Phylax Systems
Определяемая приложениями безопасность, обеспечиваемая сетями
Phylax Systems сделал репост
Еще один взлом, который я недавно изучал, это Vicuna Finance с марта этого года.
Они потеряли 700 тысяч долларов из-за манипуляции с оракулом LP токенов на цепочке Sonic.
Атака использовала фундаментальный недостаток в ценообразовании, который можно было бы предотвратить с помощью простого утверждения.
LP токены оценивались с использованием базовой формулы суммы (price_token1 * amount_token1 + price_token0 * amount_token0) вместо справедливого ценообразования, учитывающего формулу постоянного продукта пула.
Последовательность атаки:
- Большой обмен от token0 к token1 искусственно завысил цену оракула LP токенов
- Депозит переоцененных LP токенов в качестве залога
- Заем максимальных активов против завышенной стоимости залога
- Обратный обмен снизил цену LP, оставив протокол с плохим долгом
Манипуляция ценами — это паттерн, который мы видим снова и снова, и это паттерн, против которого хорошо защищают утверждения.
В этом примере мы экспериментируем с новым чит-кодом, который позволит проверять вызовы в стеке вызовов, что идеально подходит для обнаружения манипуляций с ценами внутри транзакции.
Мы проверяем, что вызов "swap" не может привести к отклонению цены более чем на 5% от базового уровня в любое время во время выполнения транзакции. Это простой, но мощный способ защиты от, например, атак с использованием флеш-займов.

2,43K
Лучший пример того, как поймать хак, а не отслеживать вектор атаки.
Смотрите внимательно.

jacob Φ31 июл. 2025 г.
Пришло время поделиться коротким видео, демонстрирующим, как плохо написанный смарт-контракт с очевидными ошибками может быть защищен от эксплойтов с помощью утверждений.
Ошибка позволяет любому опустошить смарт-контракт, вызвав функцию withdraw с точно 69 ETH в качестве входных данных.
Утверждение содержит множество проверок, обеспечивая, что только аккаунты, которые сделали депозиты, могут выводить суммы, соответствующие их первоначальным депозитам. Оно даже охватывает повторные входы и манипуляции внутри транзакций.
Все это доступно в нашей демонстрационной сети. Свяжитесь с нами, если хотите попробовать!
Так что да, это довольно круто!
245
Утверждения обеспечиваются самой сетью.
Не службой мониторинга, которая может выйти из строя.
Не панелью управления, которая может что-то пропустить.
Не моделью ИИ, которая может ошибиться.
Тем же механизмом консенсуса, который подтверждает каждую транзакцию. Теми же валидаторами, которые обеспечивают миллиарды в стоимости. Тем же сетевым протоколом, который никогда не подвергался успешной атаке.
Когда ваше утверждение говорит "это инвариант должно выполняться", сеть обеспечивает его выполнение. Точка.
Если транзакция нарушает ваше свойство безопасности, она не получает предупреждения. Она не помечается для проверки.
Она не выполняется.
Сама сеть *является* вашим уровнем безопасности.

262
Топ
Рейтинг
Избранное
В тренде ончейн
В тренде в Х
Самые инвестируемые
Наиболее известные