宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > TRX > 正文

疯狂“出圈”和刷屏之后 Web3.0热潮下的NFT安全如何保证?

作者:

时间:1900/1/1 0:00:00

最近一段时间,Web3.0不断“刷屏”,NFT疯狂“出圈”,有人撸空投,有人搞收藏,有人说,NFT的爆炸性增长正在推动Web3.0的发展。

Web1.0到Web2.0实现了内容的消费者向内容生产者的转变,其本质是进行了一次从物理世界向网络世界的平行时空的大迁徙,当我们畅谈Web3.0的发展时,不得不进一步提到关于区块链,因为区块链的去中心化、去信任和防篡改的特性很好的对标了Web3.0的目标——创造新一代互联网,让每个用户掌握自己的数据、身份和命运。

Web3.0基于区块链而存在,承诺将隐私和数字身份还给用户,同时由于NFT等的应用,实现了新的互动水平。但我们更需要的是Web3.0热潮下NFT的诸多“危险”与“隐患”,最近NFT领域随处可见的“黑客事件”也证明了我们需要将“安全”放在第一位。

近期发生了哪些NFT合约安全事件?

4月21日,NBA的NFT项目合约遭受攻击,攻击者利用了签名未验证,在合约代码中,vDatamemory参数info在传入函数中未进行验证导致签名可复用,攻击者可以通过使用其他人的签名来进行Mint,导致项目方被疯狂“薅羊毛”。

观点:Filecoin矿机销售已进入疯狂阶段 警惕风险:FIL币价近期持续攀升,今日大幅上涨超40%。Theodore评论称,伴随Fil币价的猛涨,以及各路矿商营销团队的疯狂炒作,Filecoin矿机销售已进入疯狂阶段,甚至养老钱也被用于购买Fil矿机,目前阶段更需警惕风险。[2021/3/27 19:22:38]

巨鲸币市\"疯狂72小时\"活动第一轮顺利结束:据官方消息,新加坡时间5月23日,巨鲸币市首轮\"疯狂72小时\"活动第一轮顺利结束。据巨鲸官方消息,此轮活动全过程耗时仅1秒43。

此次\"疯狂72小时\"活动,是巨鲸官方为迎接巨鲸币市“鲸跃计划-合约大赛”的开启,针对首轮“疯狂72小时”活动中尚未认购到BL的用户开展的回馈活动。

BL是巨鲸币市交易平台通证,应用于巨鲸币市生态圈,持有BL的用户可在巨鲸交易所内享受多项权益。[2020/5/24]

而在4月23日,NFT项目Akutar惊现低级漏洞,它的AkuAuction合约由于智能合约本身漏洞,导致11539ETH被锁死在合约中。经成都链安技术团队分析,发现Akutar项目的智能合约包含2个漏洞:

第一个合约漏洞在processRefunds中,设计者根据refundProgress计数器进行循环退款,而如果有攻击者此时在fallback中进行revert则会导致后面的人都无法进行退款,这个漏洞被人在链上证明但没有进行攻击利用。

声音 | V神:在没有大型反DoS安全因素的情况下建立公链都是疯狂的:V神在推特中称,任何人在没有大型反DoS安全因素的情况下建立公链都是疯狂的。推特用户John Galt/img/20230515180920118665/2.jpg "/>

第二个漏洞在claimProjectFunds中,require语句的totalBids变量应该是bidIndex,这个漏洞使得该判断条件永远失败,导致无法执行后续的提款操作。最终,导致项目方11539ETH(价值约3400万美元)被锁定无法提取。

分析 | 价格影响矿工行为 矿工疯狂指数提示市场走势:区块链投研机构TokenGazer经研究显示,对于大部分POW机制的代币,算力曲线相对价格曲线具有一定的滞后性,整体而言,算力与价格之间保持较高的相关度。POW型代币的矿工疯狂指数与市值占比曲线的顶点之间有一定的相互提示关系,但不同项目的提示强度有所区别。通常疯狂指数绝对值越大,提示市值占比反转的可能性越强。当前LTC、ETH、XMR的矿工疯狂指数已经出现较高正值,有可能造成短期算力过冷进而促使市值占比反转向上,应该引起警觉。[2018/12/18]

可见关注NFT合约风险,变得越来越紧迫。

NFT合约问题包括哪些?

疯狂推荐竞争币背后 John McAfee称自己的Twitter账户被黑:此前,网络安全大V麦咖啡(John McAfee)的个人Twitter曾频繁推广一些鲜为人知的加密货币,很多投资者在看到这些信息之后就买入了其推荐的加密货币。然而,就在今日凌晨,这位网络安全先锋向BBC透露称,他的Twitter账号已遭黑客入侵,他表示:“我无法控制Twitter的安全。”[2017/12/29]

根据NFTSCAN数据显示,目前全球NFT项目已接近七万个,而且数据还在持续增长中。

数据来源:NFTSCAN

NFT作为Web3.0的底座,它的安全问题对行业发展同样重要,为了护航Web3.0的安全生态,成都链安通过智能合约形式化验证工具链必验对上千个NFT项目进行漏洞扫描,发现NFT常见的合约问题还包括以下几类:

业务逻辑相关问题:

此类问题可能直接导致合约的业务逻辑出错。

漏洞描述:chapterAuctionMinted的值永远为初始值,但是在此处使用的判断条件中,使用了该值进行条件检查。如果在开发期间使用扫描后,开发者可根据扫描结果判断是否是相关逻辑缺失,亦或是冗余代码。

漏洞描述:未检测返回值。在NFT项目中,经常存在有偿铸币的功能,调用者需要将作为铸币手续费的ERC20代币发送到NFT铸币合约中,然后NFT铸币合约为其铸造对应数量的NFT代币。但是部分ERC20合约存在假充值的问题,即转账失败不抛出异常而是返回false,这样就会导致一个问题,攻击者可以利用这点,在未支付手续费的情况下,铸造任意数量的NFT。开发者应根据VaaS扫描结果的建议,检查transferFrom操作的返回值或者使用safeTransferFrom函数进行ERC20代币转账。

代码规范相关问题

此类问题可能不会直接造成业务逻辑出错,但是会影响代码的可读性,造成合约调用时有多余的gas消耗等。同时不规范的代码也容易导致编写时逻辑混乱,有隐藏的逻辑错误的概率更高。

漏洞描述:此处循环的结束条件为curr>=0,而curr为uint导致curr>=0恒满足。此处会导致循环无法正常结束。在扫描中会对这类结果为定值的条件进行告警,用户可以通过提示确认此处逻辑,对条件进行删除或修改。

漏洞描述:此处event中将string类型的数据标记了indexed,该写法会导致在事件结果中无法直接获得对应的string结果。建议用户参考的提示,仅使用indexed修饰固定长度的变量。

研究发现,大多数的NFT合约都没有进行过专业的安全审计,这就存在很大的安全隐患,容易导致攻击事件的发生,造成资产的损失。所以NFT智能合约开发者应具备基本的安全开发意识,了解智能合约开发应注意的安全问题;此外,在合约设计和实现时,注意代码实现的正确性。我们建议开发完成后,可使用对项目进行安全检测。项目上线前,可选择安全审计,规避安全风险。

安全,是区块链技术能够得以长足发展的重要保证,守护Web3.0的安全也变得愈发重要。今天我们所讲的业务逻辑相关问题和代码规范性相关问题,也是智能合约里面常见的问题类型?,后续我们将继续推出NFT相关安全文章,请大家持续关注我们

标签:NFTWEBWEB3.0WEB3NFTDAOWEBFOURWEB3.0价格web3域名后缀

TRX热门资讯
金色观察|一文读懂dYdX挑战者GMX

TIEResearch研究员JackMelnick近日与GMX团队了解了GMX协议的路线图、相对优势和模型现金流,并发布研报看好GMX代币价,如下:我已经完成了一些关于加密货币现货市场与衍生品市场的市场规模研究.

1900/1/1 0:00:00
以太坊2.0方案及进展研究报告

近期,以太坊开发者MariusvanderWijden在社交平台上表示,目前正在以太坊上测试PoS机制,并将进行首次主网影子分叉.

1900/1/1 0:00:00
金色午报 | 4月23日午间重要动态一览

7:00-12:00关键词:浙江、Avalanche、RSS3、Infura1.浙江省上线首个数字藏品规范化交易平台;2.Avalanche链上USDC发行量突破13亿美元,创历史新高;3.今日恐慌与贪婪指数为24.

1900/1/1 0:00:00
金色观察|a16z等谏言SEC:模棱两可的提案威胁DeFi创新和进步

今年1月下旬,美国证券交易委员会主席根斯勒在记者会上宣告,加密货币交易所2022年将面临SEC的更多监督,喊话加密资产交易平台在未来几个月内月采取措施,以接受金融监管机构更直接的监管.

1900/1/1 0:00:00
中国NFT第一案 释放了哪些关键信号?

就在昨天,杭州互联网法院依法公开开庭审理了某科技公司侵害作品信息网络传播权纠纷案并当庭宣判。该案应当是我国数字藏品侵权纠纷审结并公开宣判的首案.

1900/1/1 0:00:00
?Web3 网络效应:五种心智模型

在过去的十年里,网络效应推动了Web2平台的崛起,也奠定了其主导地位,同时激发了建设者和投资者的想象力。一些人认为网络效应在Web3中会更加强大,而另一些人则认为Web3会扼杀网络效应.

1900/1/1 0:00:00