Актуальні теми
#
Bonk Eco continues to show strength amid $USELESS rally
#
Pump.fun to raise $1B token sale, traders speculating on airdrop
#
Boop.Fun leading the way with a new launchpad on Solana.

Phylax Systems
Безпека, визначена програмами, що забезпечується мережами
Користувач Phylax Systems поділився
Ще один лайфхак, про який я нещодавно дивився – це Vicuna Finance від березня цього року.
Вони втратили $700 тис., маніпулюючи оракулом LP-токенів у ланцюжку Sonic.
Атака використовувала фундаментальний недолік ціноутворення, якому можна було запобігти за допомогою простого твердження.
LP-токени були оцінені з використанням формули базової суми (price_token1 * amount_token1 + price_token0 * amount_token0) замість справедливого ціноутворення, яке враховує формулу постійного продукту пулу.
Послідовність атаки:
- Великий своп з token0 на token1 штучно завищену ціну оракула LP-токена
- Внесіть переоцінені LP-токени як заставу
- Позичати максимум активів під завищену вартість застави
- Зворотний своп знизив ціну LP, залишивши протокол з проблемною заборгованістю
Маніпулювання цінами – це патерн, який ми бачимо знову і знову, і це закономірність, від якої твердження добре захищають.
У цьому прикладі ми експериментуємо з новим чит-кодом, який дозволить перевіряти дзвінки в стеку дзвінків, що ідеально підходить для виявлення маніпуляцій з цінами всередині tx.
Ми перевіряємо, що "своп" колл не може призвести до відхилення ціни більш ніж на 5% від базового рівня в будь-який час під час виконання tx. Це простий, але потужний спосіб захисту від, наприклад, атак з використанням швидких кредитів.

2,43K
Найкращий приклад того, як ловити злом, а не стежити за вектором атаки.
Уважно спостерігайте.

jacob Φ31 лип. 2025 р.
Настав час поділитися коротким відео, в якому показано, як погано написаний смарт-контракт з очевидними помилками може бути захищений від експлойтів за допомогою тверджень.
Помилка дозволяє будь-кому розрядити смарт-контракт, викликавши виведення коштів з рівно 69 ETH на вході.
Це твердження має різноманітні перевірки, які гарантують, що лише облікові записи, які внесли депозити, можуть знімати суми, що відповідають їхнім початковим депозитам. Він навіть охоплює повторний вхід і маніпуляції всередині TX.
Це все в прямому ефірі в нашій демо-мережі. Звертайтеся, якщо хочете спробувати!
Так що так, це дуже круто!
242
Твердження забезпечуються самою мережею.
А не службою моніторингу, яка може вийти з ладу.
Не панеллю приладів, яка може щось пропустити.
Не моделлю штучного інтелекту, яка може вгадати неправильно.
За допомогою того ж механізму консенсусу, який перевіряє кожну транзакцію. Ті самі валідатори, які забезпечують мільярдну вартість. Та сама мережа, яка ніколи не піддавалася успішним атакам.
Коли ваше твердження говорить, що «цей інваріант повинен спрацювати», мережа застосовує його. Період.
Якщо транзакція порушить вашу охоронну власність, вона не отримує попередження. Він не позначається для перевірки.
Він не виконується.
Сама мережа є вашим рівнем безпеки.

259
Найкращі
Рейтинг
Вибране
Актуальне ончейн
Популярні в X
Нещодавнє найкраще фінансування
Найбільш варте уваги