-
bitcoin $77560.422694 USD
1.38% -
ethereum $2487.453153 USD
1.65% -
tether $0.999055 USD
0.00% -
bnb $754.929766 USD
3.97% -
xrp $1.325914 USD
1.70% -
usd-coin $0.999829 USD
-0.01% -
solana $105.756375 USD
5.69% -
tron $0.335859 USD
0.15% -
zcash $1491.934575 USD
9.81% -
hyperliquid $87.784577 USD
10.62% -
dogecoin $0.084281 USD
3.81% -
monero $531.066198 USD
7.27% -
chainlink $11.802944 USD
5.34% -
unus-sed-leo $8.892769 USD
-0.44% -
cardano $0.213660 USD
7.72%
如何防止固體重新進入?
Reentrancy in Solidity occurs when an external call allows a malicious contract to recursively execute the same function, potentially draining funds or corrupting state.
2025/07/20 08:49
了解堅固的重新註入
重新輸入是固體智能合約中的關鍵安全漏洞,當功能在完成內部狀態變更之前對不受信任的合同進行外部呼叫時,就會發生。這使外部合同可以遞歸地回到原始功能,可能耗盡資金或破壞合同的邏輯。
2016年臭名昭著的DAO黑客是如何利用重新進入的一個典型例子。攻擊者使用惡意的後備功能在合同更新其餘額之前反复觸發撤離,從而導致數百萬的以太幣損失。
為了防止此類漏洞,開發人員必須實施最佳實踐和設計模式,以確保外部呼叫並確保在任何外部互動之前發生狀態變化。
使用檢查效應互動模式
防止重新進入的最有效方法之一是遵循檢查效應互動模式。此模式可確保在執行任何外部呼叫之前進行所有內部狀態更改。
- 檢查:驗證輸入和條件。
- 效果:更新合同的狀態變量。
- 互動:致電外部合同或發送以太。
通過遵守此訂單,您可以確保即使發生重新輸入嘗試,內部狀態也已被更新,以防止雙人支出或未經授權的餘額訪問。
例如,考慮一個簡單的提款功能:
function withdraw(uint amount) public {require(balances[msg.sender] >= amount); balances[msg.sender] -= amount; (bool success, ) = msg.sender.call{value: amount}(''); require(success);
}
在這種情況下,餘額將在外部呼叫之前進行更新,從而使其免受重新輸入。
實現Mutex鎖
防止重新進入的另一種有效方法是使用MUTEX鎖定,這是一種防止執行過程中重新進入的狀態變量。
一個簡單的示例涉及使用布爾標誌來阻止重新進入:
bool private locked;函數提取(UINT金額)public {require(!locked); locked = true; require(balances[msg.sender] >= amount); balances[msg.sender] -= amount; (bool success, ) = msg.sender.call{value: amount}(''); require(success); locked = false;}
這樣可以確保該函數在仍在執行時無法重新輸入,從而有效地阻止了遞歸調用。但是,開發人員在使用靜音時必須謹慎,以免產生僵局或意外行為。
使用openzeppelin的重新進入守衛
開發人員無需手動實施Mutex邏輯,而是使用OpenZeppelin提供的重新進入守衛合同,該合同提供了安全且經過測試的解決方案。
使用重新輸入守衛:
- 導入合同:
import '@openzeppelin/contracts/security/ReentrancyGuard.sol'; - 您的合同中繼承它:
contract MyContract is ReentrancyGuard - 將
nonReentrant修飾符應用於容易重新進入的功能。
pragma solidity ^0.8.0;導入'@openzeppelin/contracts/security/recentrancyguard.sol';合同securewithDrawal是重新進入guart {
mapping(address => uint) public balances; function deposit() external payable { balances[msg.sender] += msg.value; } function withdraw(uint amount) external nonReentrant { require(balances[msg.sender] >= amount, 'Insufficient balance'); balances[msg.sender] -= amount; (bool success, ) = msg.sender.call{value: amount}(''); require(success, 'Transfer failed'); }}
這種方法抽象了靜音處理的複雜性,並降低了引入錯誤的風險,使其成為許多開發人員的首選方法。
避免原始呼叫並安全使用轉移
在堅固的情況下,使用address.call{value: ...}('')比transfer()或send()更靈活,但它也消除了氣體限制,使其容易受到重新進入。
-
transfer()和send()僅向前轉發2300天氣,這不足以進行任何有意義的執行,從而防止重新進入。 - 但是,
call()轉發所有可用的氣體,使攻擊者可以在後備或接收功能期間執行複雜的惡意邏輯。
為此緩解:
- 對於簡單的以太轉移,更喜歡
transfer()或send()。 - 如果需要使用
call(),請確保狀態變化發生在呼叫之前發生,並將重新進入警衛隊進行。
常見問題解答:常見問題
問:什麼是固體攻擊是什麼?答:當外部合同完成執行之前,外部合同回到呼叫功能時,會發生重新進入攻擊,通常會導致未經授權的基金提款或州腐敗。
問:我可以在不使用Openzeppelin的重新進入守衛的情況下防止重新進入嗎?答:是的,通過手動實現檢查效應互動模式或使用靜音鎖定在執行功能期間的重新輸入。
問:在現代固體版本中使用address.transfer()安全嗎?答:雖然transfer()限制氣體並防止重新進入,但如果收件人合同用盡了氣體,則可能意外失敗。對於簡單的傳輸,它仍然比call()更安全。
問:所有外部呼叫的堅固性是否容易被重新進入?答:不是全部,但是對用戶控制合同的任何外部呼叫都可以是潛在的向量。當狀態變化遵循外部呼叫而不是呼叫本身時,就會出現漏洞。
免責聲明:info@kdj.com
所提供的資訊並非交易建議。 kDJ.com對任何基於本文提供的資訊進行的投資不承擔任何責任。加密貨幣波動性較大,建議您充分研究後謹慎投資!
如果您認為本網站使用的內容侵犯了您的版權,請立即聯絡我們(info@kdj.com),我們將及時刪除。
- XRP 價格預測:在不斷變化的市場浪潮中駕馭波動並突破關鍵水平
- 2026-09-19 12:45:01
- Binance 新上市、SWIFT 17 家銀行和 Pepeto 100x 入門:加密貨幣金融的下一波浪潮
- 2026-09-19 09:00:02
- 拉加德、幣安和希臘策略:一場高風險的歐盟監管僵局
- 2026-09-19 08:55:01
- MemeToro 加密貨幣預售審查:公共代碼旨在獲得信任,但執行是 $MT 代幣的關鍵
- 2026-09-19 08:35:01
- 隨著 Avalanche Chain 擁抱代幣化基金和機構成長,AVAX 價格飆升
- 2026-09-18 16:50:01
- 日本央行升息:日圓、比特幣和套利交易的平倉
- 2026-09-18 12:50:01
相關知識
如何查看SOL期貨成交量和持倉量?
2026-09-14 00:40:03
存取 SOL 期貨市場數據1. 前往SOL永續合約或季度合約上市的官方交易平台,例如Bybit、OKX或Bitget。 2. 找到SOL/USDT或SOL/USD期貨交易對頁面,切換到「合約概覽」或「市場資料」標籤。 3. 識別標記為「交易量(24 小時)」和「未平倉合約」的即時字段,這兩個字段通常...
如何查看XRP期貨交易量和持倉量?
2026-09-15 05:00:12
存取即時 XRP 期貨數據1. 造訪列出 XRP 永續合約和季度期貨合約的主要衍生性商品交易所,包括 Binance、Bybit、OKX 和 Bitget。 2. 導覽至XRP/USDT或XRP/USD交易對頁面,找到即時顯示交易量和持倉量資料的市場深度面板。 3. 確認顯示的持倉量是否反映了多頭/...
如何查看DOGE期貨成交量及持倉量?
2026-09-12 08:39:38
了解 DOGE 期貨交易量1. 期貨交易量是指在特定時間範圍內交易的DOGE份期貨合約的總數,通常以每天或每小時計算。 2. 高成交量通常表示市場參與度較高,並且可以顯示潛在的趨勢延續或逆轉,這取決於價格走勢背景。 3. 交易者監控交易量高峰以及突破或崩潰,以評估合法性-交易量上升支持的持續價格變動...
如何查看ETH期貨交易量及持倉量?
2026-09-16 19:00:18
存取即時 ETH 期貨數據1. Binance、Bybit和OKX等主要中心化交易所提供即時儀表板,顯示ETH永續和季度期貨交易量和持股。這些指標每 5-10 秒更新一次,無需登入其公開市場頁面即可存取。 2. Glassnode、CryptoQuant 和 Coinglass 等鏈上分析平台可以跨...
如何查看BTC期貨交易量及持倉量?
2026-09-12 15:19:55
BTC期貨指標的資料來源1. CoinGlass API v4 提供 30 多個交易所的即時融資利率、清算熱圖和精細的未平倉合約細分。 2. 幣安期貨 API 提供買賣深度、合約特定交易量歷史記錄和保證金比率快照的本機存取。 3. OKX 資料入口網站提供可下載的 CSV 檔案,其中包含每日結算價格...
如何看懂DOGEUSDT永續合約圖表?
2026-09-11 19:19:48
了解 DOGEUSDT 永續圖表上的價格走勢1. 蠟燭圖的形成揭示了直接的市場情緒-綠色蠟燭表示買盤占主導地位,而紅色蠟燭則反映該區間內的拋售壓力。 2. 實體上方和下方的燈芯訊號拒絕更高或更低的價格;在波動較大的迷因幣市場中,長上影線通常會先於短期反轉。 3. 接近關鍵水平的連續小實體蠟燭表明在突...
如何查看SOL期貨成交量和持倉量?
2026-09-14 00:40:03
存取 SOL 期貨市場數據1. 前往SOL永續合約或季度合約上市的官方交易平台,例如Bybit、OKX或Bitget。 2. 找到SOL/USDT或SOL/USD期貨交易對頁面,切換到「合約概覽」或「市場資料」標籤。 3. 識別標記為「交易量(24 小時)」和「未平倉合約」的即時字段,這兩個字段通常...
如何查看XRP期貨交易量和持倉量?
2026-09-15 05:00:12
存取即時 XRP 期貨數據1. 造訪列出 XRP 永續合約和季度期貨合約的主要衍生性商品交易所,包括 Binance、Bybit、OKX 和 Bitget。 2. 導覽至XRP/USDT或XRP/USD交易對頁面,找到即時顯示交易量和持倉量資料的市場深度面板。 3. 確認顯示的持倉量是否反映了多頭/...
如何查看DOGE期貨成交量及持倉量?
2026-09-12 08:39:38
了解 DOGE 期貨交易量1. 期貨交易量是指在特定時間範圍內交易的DOGE份期貨合約的總數,通常以每天或每小時計算。 2. 高成交量通常表示市場參與度較高,並且可以顯示潛在的趨勢延續或逆轉,這取決於價格走勢背景。 3. 交易者監控交易量高峰以及突破或崩潰,以評估合法性-交易量上升支持的持續價格變動...
如何查看ETH期貨交易量及持倉量?
2026-09-16 19:00:18
存取即時 ETH 期貨數據1. Binance、Bybit和OKX等主要中心化交易所提供即時儀表板,顯示ETH永續和季度期貨交易量和持股。這些指標每 5-10 秒更新一次,無需登入其公開市場頁面即可存取。 2. Glassnode、CryptoQuant 和 Coinglass 等鏈上分析平台可以跨...
如何查看BTC期貨交易量及持倉量?
2026-09-12 15:19:55
BTC期貨指標的資料來源1. CoinGlass API v4 提供 30 多個交易所的即時融資利率、清算熱圖和精細的未平倉合約細分。 2. 幣安期貨 API 提供買賣深度、合約特定交易量歷史記錄和保證金比率快照的本機存取。 3. OKX 資料入口網站提供可下載的 CSV 檔案,其中包含每日結算價格...
如何看懂DOGEUSDT永續合約圖表?
2026-09-11 19:19:48
了解 DOGEUSDT 永續圖表上的價格走勢1. 蠟燭圖的形成揭示了直接的市場情緒-綠色蠟燭表示買盤占主導地位,而紅色蠟燭則反映該區間內的拋售壓力。 2. 實體上方和下方的燈芯訊號拒絕更高或更低的價格;在波動較大的迷因幣市場中,長上影線通常會先於短期反轉。 3. 接近關鍵水平的連續小實體蠟燭表明在突...
看所有文章














