以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

ALA:你玩的Dapp真的安全嗎?Trustlook反編譯平臺給程序員風險提示

Author:

Time:1900/1/1 0:00:00

只要談到區塊鏈、以太坊就必定離不開“智能合約”這個詞,由于具備了最基本的圖靈完備性,開發者可以基于以太坊完成各種應用的開發。據Odaily星球日報2月25日發布的ETH周報顯示,目前ETH鏈上Dapp開發累計至1602個,“類”、“交易所”仍然是目前ETHDapp生態中日活以及交易額最高的兩大應用。智能合約為以太坊社區注入了生機,促成了生態的繁榮,但也帶來了各種各種各樣的安全問題。基于智能合約的各類Dapp真的靠譜嗎?類游戲真的就如其說明書所言的公平嗎?Odaily星球日報最近接觸的安全公司Trustlook在2019年1月發布了基于二進制智能合約反編譯開放平臺SmartContractInsight。據Trustlook創始人AllanZhang介紹,他們認為,讓區塊鏈變得更安全的唯一路徑是從工具的角度重建區塊鏈社區——打造一個可用的工具,讓區塊鏈代碼可讀,漏洞可被發現,從而做到真正的開源和共建。很多Dapp的合約都沒有開源,或是處于半開源狀態,對用戶來說,代碼是否安全需要考量。機器語言是用二進制代碼表示的一種計算機能直接識別和執行的一種機器指令,在智能合約中,業界稱為二進制的EVM代碼。也就是說,在目前的狀況下,社區里的開發者如果對某一份智能合約產生了興趣,想要去了解它的功能甚至查找漏洞,只能夠接觸到二進制代碼,對于大部分程序員而言,這是較大的障礙。

阿里巴巴旗下全球速賣通將于6月25日發行購物主題NFT,限量5555枚:6月8日消息,阿里巴巴旗下跨境電商平臺全球速賣通(AliExpress)在推特上宣布與The Moment3 !聯手打造AliExpress 主題購物時刻 NFT,并將于 6 月 25 日與The Moment3 !共同發行,總計 5555 枚。[2023/6/8 21:23:46]

未編譯的機器代碼長這樣“反編譯開放平臺”這個概念聽起來有點拗口,簡單來講就是將二進制的機器代碼或通過合約地址逆向成人類可讀的計算機高級語言,并根據結果作出風險提示。目前提出的漏洞包括:整數數值溢出漏洞、重入攻擊漏洞、外部調用返回值未校驗漏洞、tx.origin依賴漏洞以及時間戳依賴漏洞等,用灰底的“//ISSUE:”提醒。據介紹,整數數值漏洞說明幣有無限增發風險;重入攻擊最有名,著名的DAOattack就是這個漏洞造成的,它最造成攻擊者重復調用取款函數,一直將合約賬戶中的所有代幣取走;外部調用返回值是指,智能合約在地址上執行操作的底層方法,比如:address.call()、address.callcode()、address.delegatecall()和address.send。這些底層方法不會拋出異常(throw),只是會在遇到錯誤時返回false。在合約中調用外部合約時,應該對返回值進行判斷。如果沒有判斷,那么調用者可能會誤判交易是否成功,對于交易所造成財產損失;tx.origin依賴漏洞是指,不慎使用tx.origin進行鑒權認證有可能帶來釣魚攻擊。時間戳依賴漏洞指的是一些賭博類的Dapp使用時間戳來生成隨機數,會造成類應用結果可預測,這樣攻擊者可以直接贏得的獎勵。舉個例子,我們從以太坊上選擇一個211b合約地址,如:0x20B5c52d43a87ae8B375670d47D572681753211b,將這個合約地址用SmartContractInsight平臺“破解”,可以得到:

疑似Amber Group地址今日從幣安提出200萬枚ARB、50萬枚DYDX:5月12日消息,據Spot On Chain數據顯示,0x011d開頭巨鯨地址(疑似Amber Group)于1個半小時前從Binance提幣50萬枚DYDX(約合99.5萬美元)以及200萬枚ARB(約合219萬美元)。[2023/5/12 14:58:53]

編譯后的高級語言及風險提示SmartContractInsight平臺在提醒時用提醒風險或異常,方便判別合約安全性。我們可以看到,剛剛的合約地址反編譯后得到的代碼有整數溢出風險,也就是說,如果這是一個發幣平臺,就意味著這個幣有無限增發的風險。目前SmartContractInsight平臺免費開放,但如果對二進制合約有更詳盡的了解需求,平臺也提供人工審核部分,收部分安全費用。目前該平臺支持以太坊或基于EVM代碼的合約檢測。作為工具,操作非常簡單,但如果能根據編譯結果沉淀出一些分析結果或許更好。智能合約的安全問題一直被行業關注。此前,安全公司CertiK發布智能合約自動檢測引擎CertiKAutoScanEngine,并對Etherscan平臺進行了技術集成與大規模的通證安全檢測;評級機構RatingToken面向C端上線其智能合約查詢檢測功能,同時為B端提供智能合約實時監測功能。Trustlook是位于硅谷的移動安全解決方案提供商,多年來服務于華為、亞馬遜、高通等一線軟硬件廠商,創始人AllanZhang曾是PaloAltoNetwork的創始安全工程師,團隊目前17人,均屬研發團隊。公司于2015年完成1700萬美元A輪融資,摯信資本領投,星元資本、線性資本等跟投。我是Odaily星球日報記者遂心,加好友煩請備注姓名、單位、職務和事由。

灰度CEO:如果美國監管部門仍不愿承認比特幣ETF的合法證券地位,將不惜把官司打到美國最高法院:金色財經報道,灰度投資CEO Sonnenshein表示,如果美國監管部門仍不愿承認比特幣ETF的合法證券地位,公司在必要時將不惜把官司打到美國最高法院。[2023/3/9 12:50:25]

慢霧:pGALA合約黑客已獲利430萬美元:11月4日消息,安全團隊慢霧在推特上表示,pGALA合約黑客已將大部分GALA兌換成13,000枚BNB,獲利超430萬美元,該地址仍有450億枚Gala,但不太可能兌現,因為資金池基本已耗盡。此外,黑客的初始資金來自幾個幣安賬戶。

今日早些時候消息,一個BNB Chain上地址在BNB Chain上地址憑空鑄造了超10億美元的pGALA代幣,并通過在PancakeSwap上售出獲利。pNetwork表示此為跨鏈橋配置錯誤所致,GALA跨鏈橋已暫停,請用戶不要在BNB Chain上DEX中交易pGALA。[2022/11/4 12:16:04]

Tags:ALAGALGALARESmexcglobalappFM GalleryGalaxyCashRetrogression

酷幣交易所
人工智能:研發掉隊,億邦減產求生

編者按:本文來自蜂巢財經News,作者:武旭升,Odaily星球日報經授權轉載。近日,億邦國際被曝計劃在2019年生產40萬臺比特幣礦機.

1900/1/1 0:00:00
RYA:星球首發 | 主打隱私保護的TEEX,憑什么獲得紅杉資本等多家機構數百萬美元融資?

作者|秦曉峰編輯|盧曉明 現狀:隱私泄漏成常態 近年來,數據隱私成為人們越來越關注的話題。雖然各國立法者出臺了不少的隱私法案,但隱私泄漏事件頻發的現狀仍然沒有多大的改善.

1900/1/1 0:00:00
Crust:交易所行業 2018 年度報告

回顧2018年,通證市場從年初的火爆到年末歸于沉寂,交易所作為最重要的參與者之一,制造了平臺通證、交易挖礦、開放交易平臺和去中心化交易所等一個又一個行業熱點.

1900/1/1 0:00:00
APP:一文回顧2018年DApp市場概括——1423個DApp貢獻了67億美元收入

編者按:2018年1月15日,DApp.com發布了2018年DApp市場報告,回顧了當前擁有市場上最活躍用戶的4條公鏈——以太坊,EOS,TRON和STEEM的DApp市場.

1900/1/1 0:00:00
ITM:Bitmex深受重創:一月份日交易量大幅下降 41%

加密貨幣市場數據供應商CryptoCompare近日進行了一次月度交易評估。數據顯示,相比去年12月份,今年1月份整個期貨交易量的下降28%,導致Bitmex日交易量大幅下降41%.

1900/1/1 0:00:00
區塊鏈:為加強企業區塊鏈技術安全,IBM推出新的區塊鏈安全測試服務

IBM安全團隊宣布推出新的區塊鏈安全測試服務X-ForceRed,以幫助企業識別采用區塊鏈技術的解決方案中的弱點.

1900/1/1 0:00:00
ads