市值: $2.2768T 0.14%
體積(24小時): $87.648B 13.32%
恐懼與貪婪指數:

24 - 極度恐懼

  • 市值: $2.2768T 0.14%
  • 體積(24小時): $87.648B 13.32%
  • 恐懼與貪婪指數:
  • 市值: $2.2768T 0.14%
加密
主題
加密植物
資訊
加密術
影片
頂級加密植物

選擇語言

選擇語言

選擇貨幣

加密
主題
加密植物
資訊
加密術
影片

什麼是“重新進入攻擊”?

Re-entrancy attacks exploit unchecked external calls in smart contracts, allowing malicious actors to drain funds by recursively re-entering functions before state updates occur.

2025/09/04 07:18

了解區塊鏈的重新進入攻擊

1。重新進入攻擊是智能合約,尤其是以太坊區塊鏈中的關鍵安全漏洞。它利用在合同執行期間處理外部呼叫的方式,允許惡意合同在初始執行完成之前反復重新輸入弱勢函數。這種遞歸行為會意外耗盡資金或操縱狀態變量。

2。核心機制涉及呼叫合同,該合同在目標合同中調用功能,該函數在更新其內部狀態之前,通常會轉移資金。如果接收合同包含具有惡意邏輯的後備功能,則可以觸發另一個調用回到原始功能,創建一個循環。由於餘額或狀態尚未更新,因此每個重新進入支票並繼續撤回資金。

3。最臭名昭著的例子之一是2016年DAO HACK,由於重新進入缺陷,超過360萬ETH被虹吸。在將用戶的餘額設置為零之前,分散的自主組織的撤回功能已發送資金,從而使攻擊者能夠反复撤回相同的餘額。該活動導致以太坊網絡中的硬叉,並提高了對安全合同設計的認識。

4。現代發展實踐現在強調“檢查效應互動”模式,以防止這種攻擊。這種方法要求在任何外部功能調用之前,狀態更改(例如更新余額或所有權)。通過在交互前確保內部一致性,重新進入窗口有效地關閉。

5。堅固的語言級別保障措施,例如使用Openzeppelin圖書館的重新進入警衛,已成為標準。這些警衛使用類似靜音的機制來將功能標記為當前執行,從而阻止任何遞歸輸入嘗試。還鼓勵開發人員使用Pull-Over-over-Push付款模型,用戶啟動提款,而不是自動向他們推薦資金。

重新剝削的常見向量

1。對未知或未經信任的合同的外部呼叫是重新進入的主要切入點。當合同在另一個合同上調用功能(尤其是可以執行任意代碼的合同)時,它可能會陷入回調陷阱中。當所謂的合同受到攻擊者控制時,這尤其危險。

2。當合同收到以太時,後備並在以太坊智能合約中接收功能是自動觸發器。如果這些函數包含回到發件人中的邏輯,則可以利用狀態更新中的正時差距。攻擊者與這些功能的合同製定了專門旨在重新進入脆弱的撤回或轉移例程的合同。

3。跨功能重新輸入是另一個變體,其中重新輸入不在同一合同的不同功能範圍內。如果多個功能共享狀​​態並且缺乏適當的鎖定機制,則攻擊者可以在它們之間跳躍以保持不一致的狀態和提取價值。

4。分散融資(FEFI)方案的閃存貸款擴大了風險。攻擊者可以不用抵押品借入大筆款項,使用它們來操縱合同條件,並在一次交易中執行卸貨攻擊。借入的資金在最終確定之前償還,這使攻擊成本效益且難以通過經濟威懾。

5。經過審核的第三方圖書館或繼承的代碼可能會引入隱藏的再進入風險。即使主要邏輯顯得安全,依賴項也可能包含間接暴露的脆弱功能。這強調了對DEFI項目中全面審核和依賴跟踪的需求。

緩解策略和最佳實踐

1。執行檢查效應的互動模式是基本的。開發人員必須在任何外部呼叫之前確保所有狀態修改發生。例如,在發送資金之前降低用戶的餘額,消除了多次撤回相同餘額的可能性。

2。從受信任的庫中實現非倫敦修飾符增加了一層保護。這些修飾符使用布爾標誌在執行過程中鎖定功能,以防止遞歸調用。儘管不是萬無一失的,但它們對大多數已知的重新進入模式有效。

3。限制合同的以太或令牌的量可以減少潛在的損失。充當中介機構的合同應最大程度地減少基金的積累並鼓勵經常撤離。即使存在脆弱性,這也限制了攻擊者的利潤率。

4.專業安全公司的代碼審核至關重要。自動化工具(例如Slither或Mythril)可以檢測到重新進入模式,但是人類審查對於捕獲複雜的邏輯缺陷是必要的。同行評審和漏洞賞金計劃進一步加強了安全性。

5。使用暫停機制使用可升級的合同模式,使開發人員可以實時響應攻擊。儘管這引入了集中化風險,但在發現漏洞後,它提供了關鍵的應急選擇。

常見問題

是什麼觸發了智能合同中的重新進入攻擊?當合同在更新其內部狀態之前,合同對另一個合同進行外部呼叫時,會觸發重新進入攻擊。如果接收合同具有惡意的後備功能,則可以回到原始合同的功能,從而利用未完成的狀態更新。

可以在無法處理以太的合同中重新進入嗎?是的。儘管以太轉移是常見的向量,但對於令牌轉移或任何可以進行遞歸調用的合同的外部呼叫也可能發生重新進入。關鍵因素是狀態更新和外部交互的順序,而不是資產類型。

所有defi協議都容易受到重新置換的影響嗎?並非全部,但是許多早期的DEFI協議是。現代協議納入了重新進入警衛,並遵循安全的編碼實踐。但是,新的或未經審計的項目仍可能會帶來風險,尤其是當它們與傳統系統或不信任合同互動時。

Flash貸款如何實現重新進入攻擊? Flash貸款允許攻擊者在一次交易中藉用大量資產。他們使用這些資金來操縱合同狀態(例如流動性池),並在償還貸款之前觸發重新進入。這可以在沒有前期資本的情況下進行盈利攻擊。

免責聲明:info@kdj.com

所提供的資訊並非交易建議。 kDJ.com對任何基於本文提供的資訊進行的投資不承擔任何責任。加密貨幣波動性較大,建議您充分研究後謹慎投資!

如果您認為本網站使用的內容侵犯了您的版權,請立即聯絡我們(info@kdj.com),我們將及時刪除。

相關知識

什麼是加密貨幣風險管理?哪些規則區分贏家和輸家?

什麼是加密貨幣風險管理?哪些規則區分贏家和輸家?

2026-06-12 11:59:57

加密貨幣風險管理的核心原則1. 每個部位的規模必須根據總資本的固定百分比來決定-通常每筆交易不超過 1.5%。 2. 私鑰和助記詞絕不會以數位方式儲存在連網裝置上;實體備份仍然是唯一可接受的標準。 3. 智能合約互動需要在簽署任何交易之前手動驗證字節碼雜湊和函數簽章。 4. 交易所帳戶僅持有交易活躍...

什麼是工作量證明 (PoW)?為什麼Bitcoin仍然使用它?

什麼是工作量證明 (PoW)?為什麼Bitcoin仍然使用它?

2026-06-13 04:03:54

PoW核心機制1. 工作量證明要求礦工對區塊頭數據與可變隨機數進行重複的 SHA-256 哈希計算。 2. 目標條件要求產生的雜湊以特定數量的前導零開始,並動態調整以保持一致的區塊間隔。 3. 每次嘗試在計算上都是獨立的;不存在捷徑-只有強力迭代才能產生有效的解。 4. 一旦發現,解決方案將在網路上...

什麼是 MEV(最大可提取值)?它如何影響日常交易者?

什麼是 MEV(最大可提取值)?它如何影響日常交易者?

2026-06-15 04:56:00

MEV的定義與起源1. MEV 代表最大可提取價值,該術語由以太坊過渡到權益證明後的「礦工可提取價值」演變而來。 2. 它描述了在最終確定之前透過對區塊內的交易進行重新排序、插入或審查所獲得的利潤。 3. 這個概念是由一位名叫 Pmcgoohan 的分析師於 2014 年首次提出的,當時以太坊主網啟...

什麼是 ICO?為什麼這麼多投資者在 ICO 熱潮中會虧損?

什麼是 ICO?為什麼這麼多投資者在 ICO 熱潮中會虧損?

2026-06-13 05:00:12

市場波動模式1. Bitcoin的價格波動往往與宏觀經濟數據的發布相關,尤其是美國CPI和非農業就業報告。 2. 在上海或 Dencun 分叉等重大協議升級期間,以太坊往往會表現出更高的波動性。 3. 穩定幣脫鉤——例如 2023 年矽谷銀行倒閉後 USDC 暫時偏離 1 美元——引發了永續期貨市場...

什麼是加密貨幣啟動板?早期投資者如何尋找新項目?

什麼是加密貨幣啟動板?早期投資者如何尋找新項目?

2026-06-16 06:40:31

市場波動模式1.主要交易所掛牌公告期間,24小時內價格波動超過15%的情況較多。 2. 在 BTC 突破 65,000 美元或跌破 58,000 美元門檻後幾分鐘內,通常會觸發級聯清算。 3. 穩定幣脫鉤事件與中心化交易所鏈上穩定幣流出量突然激增密切相關。 4. 在觀察到的市場逆轉中,72% 的鯨魚...

什麼是區塊鏈預言機?為什麼智能合約沒有它就無法運作?

什麼是區塊鏈預言機?為什麼智能合約沒有它就無法運作?

2026-06-15 14:39:34

區塊鏈預言機的定義是什麼1. 區塊鏈預言機是一種可信任的第三方服務,可將外部資料傳遞給部署在鏈上的智慧合約。 2. 它充當安全管道,透過與鏈下環境隔離的設計,使區塊鏈能夠攝取經過驗證的現實世界輸入。 3. 預言機不屬於共識層;相反,它們作為外部資料中繼運行,由加密證明、多源聚合或去中心化驗證器集管理...

什麼是加密貨幣風險管理?哪些規則區分贏家和輸家?

什麼是加密貨幣風險管理?哪些規則區分贏家和輸家?

2026-06-12 11:59:57

加密貨幣風險管理的核心原則1. 每個部位的規模必須根據總資本的固定百分比來決定-通常每筆交易不超過 1.5%。 2. 私鑰和助記詞絕不會以數位方式儲存在連網裝置上;實體備份仍然是唯一可接受的標準。 3. 智能合約互動需要在簽署任何交易之前手動驗證字節碼雜湊和函數簽章。 4. 交易所帳戶僅持有交易活躍...

什麼是工作量證明 (PoW)?為什麼Bitcoin仍然使用它?

什麼是工作量證明 (PoW)?為什麼Bitcoin仍然使用它?

2026-06-13 04:03:54

PoW核心機制1. 工作量證明要求礦工對區塊頭數據與可變隨機數進行重複的 SHA-256 哈希計算。 2. 目標條件要求產生的雜湊以特定數量的前導零開始,並動態調整以保持一致的區塊間隔。 3. 每次嘗試在計算上都是獨立的;不存在捷徑-只有強力迭代才能產生有效的解。 4. 一旦發現,解決方案將在網路上...

什麼是 MEV(最大可提取值)?它如何影響日常交易者?

什麼是 MEV(最大可提取值)?它如何影響日常交易者?

2026-06-15 04:56:00

MEV的定義與起源1. MEV 代表最大可提取價值,該術語由以太坊過渡到權益證明後的「礦工可提取價值」演變而來。 2. 它描述了在最終確定之前透過對區塊內的交易進行重新排序、插入或審查所獲得的利潤。 3. 這個概念是由一位名叫 Pmcgoohan 的分析師於 2014 年首次提出的,當時以太坊主網啟...

什麼是 ICO?為什麼這麼多投資者在 ICO 熱潮中會虧損?

什麼是 ICO?為什麼這麼多投資者在 ICO 熱潮中會虧損?

2026-06-13 05:00:12

市場波動模式1. Bitcoin的價格波動往往與宏觀經濟數據的發布相關,尤其是美國CPI和非農業就業報告。 2. 在上海或 Dencun 分叉等重大協議升級期間,以太坊往往會表現出更高的波動性。 3. 穩定幣脫鉤——例如 2023 年矽谷銀行倒閉後 USDC 暫時偏離 1 美元——引發了永續期貨市場...

什麼是加密貨幣啟動板?早期投資者如何尋找新項目?

什麼是加密貨幣啟動板?早期投資者如何尋找新項目?

2026-06-16 06:40:31

市場波動模式1.主要交易所掛牌公告期間,24小時內價格波動超過15%的情況較多。 2. 在 BTC 突破 65,000 美元或跌破 58,000 美元門檻後幾分鐘內,通常會觸發級聯清算。 3. 穩定幣脫鉤事件與中心化交易所鏈上穩定幣流出量突然激增密切相關。 4. 在觀察到的市場逆轉中,72% 的鯨魚...

什麼是區塊鏈預言機?為什麼智能合約沒有它就無法運作?

什麼是區塊鏈預言機?為什麼智能合約沒有它就無法運作?

2026-06-15 14:39:34

區塊鏈預言機的定義是什麼1. 區塊鏈預言機是一種可信任的第三方服務,可將外部資料傳遞給部署在鏈上的智慧合約。 2. 它充當安全管道,透過與鏈下環境隔離的設計,使區塊鏈能夠攝取經過驗證的現實世界輸入。 3. 預言機不屬於共識層;相反,它們作為外部資料中繼運行,由加密證明、多源聚合或去中心化驗證器集管理...

看所有文章

User not found or password invalid

Your input is correct