-
bitcoin $75268.858698 USD
8.53% -
ethereum $2363.950936 USD
5.45% -
tether $0.999566 USD
0.03% -
bnb $664.951035 USD
6.43% -
xrp $1.312939 USD
19.10% -
usd-coin $0.999944 USD
0.01% -
solana $90.762330 USD
7.09% -
tron $0.338064 USD
1.46% -
hyperliquid $73.234749 USD
2.61% -
dogecoin $0.083019 USD
11.21% -
zcash $600.124195 USD
8.72% -
unus-sed-leo $9.273276 USD
-0.80% -
chainlink $10.973069 USD
4.91% -
monero $415.751478 USD
0.89% -
cardano $0.209467 USD
14.41%
什麼是重新進入攻擊?如何防止這種脆弱性?
Reentrancy attacks exploit smart contract flaws, allowing repeated function calls before state resolution, leading to unauthorized actions; prevent with checks-effects-interactions pattern.
2025/04/12 00:35
重新進入攻擊是智能合約,尤其是以太坊區塊鏈上的一種安全漏洞。此攻擊利用了合同邏輯中的缺陷,該缺陷允許攻擊者在完全解決初始呼叫之前反複調用功能。這可能導致未經授權的戒斷或其他惡意行動。在本文中,我們將探討重新進入攻擊的機制,檢查現實世界的示例,並提供有關如何防止智能合約中這種脆弱性的詳細指導。
了解重新進入攻擊
當智能合約在解決自己的狀態之前,智能合約調用外部合同時,就會發生重新攻擊。這可以為外部合同創造一個機會窗口,以重新獲得原始合同並操縱其狀態。襲擊通常涉及一項惡意合同,該合同通過在受害者合同可以更新其餘額之前反複調用諸如withdraw()之類的職能,從而從受害者合同中流失了資金。
為了說明,請考慮一個簡單的合同示例,該合同允許用戶存入和提取資金:
contract Vulnerable {mapping(address => uint) public balances; function deposit() public payable { balances[msg.sender] += msg.value; } function withdraw(uint amount) public { require(balances[msg.sender] >= amount, 'Insufficient balance'); (bool success, ) = msg.sender.call{value: amount}(''); require(success, 'Transfer failed'); balances[msg.sender] -= amount; }
}
在此示例中, withdraw功能首先檢查用戶是否有足夠的餘額,然後嘗試將資金發送給用戶,並最終更新用戶的餘額。漏洞在於以下事實:直到在msg.sender.call的外部呼叫之後, balances[msg.sender]才能更新。如果msg.sender是惡意合同,則可以在更新余額之前重新進入withdraw功能,允許在將餘額設置為零之前進行多次提款。
重新進入攻擊的現實示例
最臭名昭著的重新進入攻擊之一發生在2016年的DAO Hack期間。 DAO(分散的自治組織)是以太坊區塊鏈的智能合同,允許用戶投資於項目。該合同的脆弱性類似於上述合同,該合同使攻擊者從DAO中漏了大約360萬ETH。
另一個例子是2017年的奇特錢包黑客。奇偶錢包是一個流行的以太坊上流行的多簽名錢包,由於重新進入的脆弱性而被利用。攻擊者能夠從多個錢包中排出資金,從而給用戶帶來了重大損失。
如何防止重新進入攻擊
防止重新進入攻擊需要仔細設計和實施智能合約。以下是減輕這種脆弱性的一些策略:
使用檢查效應互動模式
檢查效應互動模式是編寫安全智能合約的最佳實踐。此模式可確保在執行任何外部呼叫之前進行所有狀態更改。在withdraw功能的上下文中,這意味著在發送資金之前更新用戶的餘額:
contract Secure {mapping(address => uint) public balances; function deposit() public payable { balances[msg.sender] += msg.value; } function withdraw(uint amount) public { require(balances[msg.sender] >= amount, 'Insufficient balance'); balances[msg.sender] -= amount; (bool success, ) = msg.sender.call{value: amount}(''); require(success, 'Transfer failed'); }
}
通過在進行外部呼叫之前更新余額,合同確保在發生任何重新輸入之前正確將用戶的餘額設置為零。
使用撤回模式
防止重新進入攻擊的另一種有效方法是使用撤回模式。該合同不是直接向用戶發送資金,而是存儲提款金額,並允許用戶在以後的時間撤出資金。這種方法消除了在撤回過程中對外部呼叫的需求:
contract WithdrawalPattern {mapping(address => uint) public balances; mapping(address => uint) public withdrawalPending; function deposit() public payable { balances[msg.sender] += msg.value; } function requestWithdrawal(uint amount) public { require(balances[msg.sender] >= amount, 'Insufficient balance'); balances[msg.sender] -= amount; withdrawalPending[msg.sender] += amount; } function withdraw() public { uint amount = withdrawalPending[msg.sender]; require(amount > 0, 'No pending withdrawal'); withdrawalPending[msg.sender] = 0; (bool success, ) = msg.sender.call{value: amount}(''); require(success, 'Transfer failed'); }
}
在此示例中, requestWithdrawal函數更新用戶的餘額,並將提款金額存儲在withdrawalPending中。然後, withdraw功能將資金發送給用戶,而沒有任何重新進入的風險。
實施重新進取後衛
重新進入後衛是防止重新進入攻擊的另一種技術。這些警衛使用狀態變量來跟踪當前是否正在執行函數。如果重新輸入功能,則警衛將阻止進一步執行:
contract ReentrancyGuard {bool private _notEntered; constructor() { _notEntered = true; } modifier nonReentrant() { require(_notEntered, 'ReentrancyGuard: reentrant call'); _notEntered = false; _; _notEntered = true; } function withdraw(uint amount) public nonReentrant { require(balances[msg.sender] >= amount, 'Insufficient balance'); balances[msg.sender] -= amount; (bool success, ) = msg.sender.call{value: amount}(''); require(success, 'Transfer failed'); }
}
nonReentrant修飾符可確保在仍在執行時withdraw函數無法重新輸入。
測試和審核重新進入漏洞
除了採取預防措施外,至關重要的是要徹底測試和審核您的智能合約是否有重新進入脆弱性。以下是一些步驟:
- 單元測試:編寫單元測試,以模擬重新進入攻擊,以確保您的合同在這種情況下正確行為。
- 靜態分析:使用MyThril和Slither之類的工具自動檢測代碼中潛在的重新輸入漏洞。
- 手動審核:經驗豐富的智能合同審核師會查看您的代碼是否有潛在的重新輸入問題。手動審核可以發現自動化工具可能會錯過的複雜漏洞。
智能合同開發的最佳實踐
為了進一步降低重新進入攻擊的風險,請考慮以下最佳實踐:
- 保持合同簡單:複雜的合同更有可能包含漏洞。使您的合同盡可能簡單明了。
- 使用已建立的圖書館:利用審核的圖書館和框架,例如Openzeppelin ,可提供共同合同模式的安全實現。
- 定期更新:請了解最新的安全性最佳實踐,並相應地更新合同。
常見問題
問:除了以太坊以外,還可以在其他區塊鏈平台上發生重新進入攻擊嗎?答:雖然重新進入攻擊最常見於以太坊,因為它廣泛使用了智能合約,但在支持智能合約的其他區塊鏈平台上可能會發生類似的漏洞,例如Binance Smart Chain和Solana。防止重新進入攻擊的原則在不同平台之間保持不變。
問:是否有專門設計用於檢測重新進入漏洞的工具?答:是的,幾種工具旨在檢測智能合約中的重新輸入漏洞。 MyThril和Slither是流行的靜態分析工具,可以識別潛在的重新進入問題。此外, echidna是一種基於屬性的測試工具,可用於通過自動測試案例生成來測試重新進入漏洞。
問:如果我不是安全專家,我該如何確保我的智能合同可以防止重新進入攻擊?答:如果您不是安全專家,強烈建議您參與專業的智能合同審核員來查看您的代碼。此外,使用諸如Openzeppelin的既定庫以及遵循最佳實踐(例如檢查效應之間的互動模式)可以大大降低重新進入脆弱性的風險。定期更新有關智能合同安全性並參與社區討論的知識也可以幫助您了解最新的安全慣例。
免責聲明:info@kdj.com
所提供的資訊並非交易建議。 kDJ.com對任何基於本文提供的資訊進行的投資不承擔任何責任。加密貨幣波動性較大,建議您充分研究後謹慎投資!
如果您認為本網站使用的內容侵犯了您的版權,請立即聯絡我們(info@kdj.com),我們將及時刪除。
- 比特幣、eCash 分叉和空投動態:深入探討加密貨幣的最新爭議
- 2026-05-03 12:55:01
- 2026 年邁阿密共識:Web3、區塊鏈、加密貨幣、NFT、Metaverse,會議,5 月 5 日 — 華爾街與數位前沿相遇的地方
- 2026-05-02 12:45:01
- 聯準會維持利率穩定,地緣政治緊張局勢引發比特幣價格下跌
- 2026-05-01 06:45:01
- 比特幣礦工為電網供電:收購俄亥俄州天然氣廠開啟數位黃金新時代
- 2026-05-01 00:45:01
- MegaETH的MEGA代幣登陸紐約:為即時區塊鏈設定新的效能基準
- 2026-05-01 00:55:01
- Solana 的滑坡:價格預測顯示阻力損失和潛在的進一步下跌
- 2026-05-01 06:45:01
相關知識
什麼是加密貨幣中的 Gas 費?
2026-08-13 15:20:02
汽油費基礎知識1. Gas 費是嵌入區塊鏈協定中的運算資源定價機制,特別是以太坊和 EVM 相容網路。 2. 它量化執行鏈上操作(包括傳輸、智慧合約呼叫和狀態變更)所需的處理能力、記憶體使用和儲存。 3.與傳統金融交易費用不同,gas費用不固定;它們根據即時網路需求和驗證者激勵而波動。 4. 以太坊...
什麼是加密K線圖?
2026-08-14 01:59:58
定義和核心結構1. 加密K線圖是加密貨幣交易所交易的數位資產隨時間的價格變動的直覺表示。 2. 每個燭台都編碼四個基本資料點:特定時間間隔(例如 1 分鐘、1 小時或 1 天)內的開盤價、最高價、最低價和收盤價。 3. 蠟燭的主體反映了開盤價和收盤價之間的差異,而影線則延伸以指示期內的極值。 4. ...
加密貨幣交易所如何運作?
2026-08-13 12:59:40
訂單撮合機制1.中心化交易所依賴專有的匹配引擎,使用價格時間優先演算法即時處理買賣訂單。 2. 限價訂單儲存在訂單簿中,直到符合的反訂單到達指定價格或更好的價格。 3. 市價訂單立即根據訂單簿中最佳可用的價格執行,通常會快速連續消耗多個價格水準。 4. 有些平台部署包含暗池的混合模型,以適應大型機構...
什麼是加密貨幣交易費?為什麼網路費用不同?
2026-08-12 12:39:56
什麼是加密貨幣交易費? 1. 加密貨幣交易費是支付給礦工或驗證者的少量加密貨幣,用於在區塊鏈網路上處理和確認交易。 2. 這些費用作為經濟誘因措施,確保網路參與者在去中心化環境中優先考慮並確保交易安全。 3. 每次用戶在各自的鏈上發送 Bitcoin、以太坊或任何本機代幣時,都會自動計算費用並將其附...
什麼是區塊鏈確認?一筆交易需要多長時間?
2026-08-12 17:00:07
什麼是區塊鏈確認? 1. 區塊鏈確認代表網路參與者集體驗證交易是否合法並已永久記錄在分散式帳本上。 2. 每次確認都對應於在包含交易的區塊之後添加到鏈中的一個新區塊,透過加密連結增強其不變性。 3. 廣播到網路的交易保持未確認狀態,直到礦工或驗證者將其包含在區塊中並且該區塊獲得大多數節點的接受。 4...
加密貨幣中的私鑰是什麼?為什麼它很重要?
2026-08-12 17:20:29
定義和核心標識1. 私鑰是加密安全的、隨機產生的字串,由每個區塊鏈位址唯一的字母數字字元組成。 2. 它作為分散式帳本上記錄的數位資產所有權的唯一加密證明。 3. 與密碼或 PIN 不同,它不是從使用者輸入中派生的 - 它是利用來自硬體級隨機性的熵以數學方式產生的。 4.其長度及結構符合secp25...
什麼是加密貨幣中的 Gas 費?
2026-08-13 15:20:02
汽油費基礎知識1. Gas 費是嵌入區塊鏈協定中的運算資源定價機制,特別是以太坊和 EVM 相容網路。 2. 它量化執行鏈上操作(包括傳輸、智慧合約呼叫和狀態變更)所需的處理能力、記憶體使用和儲存。 3.與傳統金融交易費用不同,gas費用不固定;它們根據即時網路需求和驗證者激勵而波動。 4. 以太坊...
什麼是加密K線圖?
2026-08-14 01:59:58
定義和核心結構1. 加密K線圖是加密貨幣交易所交易的數位資產隨時間的價格變動的直覺表示。 2. 每個燭台都編碼四個基本資料點:特定時間間隔(例如 1 分鐘、1 小時或 1 天)內的開盤價、最高價、最低價和收盤價。 3. 蠟燭的主體反映了開盤價和收盤價之間的差異,而影線則延伸以指示期內的極值。 4. ...
加密貨幣交易所如何運作?
2026-08-13 12:59:40
訂單撮合機制1.中心化交易所依賴專有的匹配引擎,使用價格時間優先演算法即時處理買賣訂單。 2. 限價訂單儲存在訂單簿中,直到符合的反訂單到達指定價格或更好的價格。 3. 市價訂單立即根據訂單簿中最佳可用的價格執行,通常會快速連續消耗多個價格水準。 4. 有些平台部署包含暗池的混合模型,以適應大型機構...
什麼是加密貨幣交易費?為什麼網路費用不同?
2026-08-12 12:39:56
什麼是加密貨幣交易費? 1. 加密貨幣交易費是支付給礦工或驗證者的少量加密貨幣,用於在區塊鏈網路上處理和確認交易。 2. 這些費用作為經濟誘因措施,確保網路參與者在去中心化環境中優先考慮並確保交易安全。 3. 每次用戶在各自的鏈上發送 Bitcoin、以太坊或任何本機代幣時,都會自動計算費用並將其附...
什麼是區塊鏈確認?一筆交易需要多長時間?
2026-08-12 17:00:07
什麼是區塊鏈確認? 1. 區塊鏈確認代表網路參與者集體驗證交易是否合法並已永久記錄在分散式帳本上。 2. 每次確認都對應於在包含交易的區塊之後添加到鏈中的一個新區塊,透過加密連結增強其不變性。 3. 廣播到網路的交易保持未確認狀態,直到礦工或驗證者將其包含在區塊中並且該區塊獲得大多數節點的接受。 4...
加密貨幣中的私鑰是什麼?為什麼它很重要?
2026-08-12 17:20:29
定義和核心標識1. 私鑰是加密安全的、隨機產生的字串,由每個區塊鏈位址唯一的字母數字字元組成。 2. 它作為分散式帳本上記錄的數位資產所有權的唯一加密證明。 3. 與密碼或 PIN 不同,它不是從使用者輸入中派生的 - 它是利用來自硬體級隨機性的熵以數學方式產生的。 4.其長度及結構符合secp25...
看所有文章














